[{"data":1,"prerenderedAt":508},["ShallowReactive",2],{"\u002Fblog\u002Fregistre-information-dora-prestataires-tic\u002F":3,"related-\u002Fblog\u002Fregistre-information-dora-prestataires-tic":485},{"id":4,"title":5,"author":6,"body":7,"category":461,"date":462,"description":463,"draft":464,"extension":465,"faqs":466,"image":476,"meta":479,"navigation":356,"path":480,"seo":481,"seoTitle":482,"showOnBlog":356,"stem":483,"__hash__":484},"blog\u002Fblog\u002Fregistre-information-dora-prestataires-tic.md","Registre d'information DORA : recenser vos prestataires TIC sans angle mort","Valentin Bourgeois",{"type":8,"value":9,"toc":447},"minimark",[10,15,24,27,30,34,37,40,68,72,75,78,101,104,108,111,162,165,169,172,175,198,201,205,208,243,246,250,253,256,279,282,286,293,296,322,341,345,413,417,441],[11,12,14],"h2",{"id":13},"lessentiel-en-30-secondes","L'essentiel en 30 secondes",[16,17,18,19,23],"p",{},"Le registre d'information DORA recense et documente ",[20,21,22],"strong",{},"l'ensemble des accords contractuels portant sur des services TIC"," fournis par des prestataires tiers. Il doit être tenu à jour au niveau approprié de l'entité ou du groupe et transmis à l'autorité compétente selon ses modalités.",[16,25,26],{},"Ce n'est pas une simple liste de fournisseurs. Le registre relie une entité, un contrat, un service TIC, une fonction métier, un prestataire, ses sous-traitants, des lieux de traitement et une stratégie de sortie.",[16,28,29],{},"Le prestataire fournit ses informations. L'entité financière reste responsable du registre.",[11,31,33],{"id":32},"pourquoi-les-registres-échouent","Pourquoi les registres échouent",[16,35,36],{},"Les difficultés apparaissent rarement sur les grands contrats identifiés par la direction. Elles viennent des outils diffus : SaaS métier acheté par une équipe, solution de signature, plateforme de données, prestataire de support, hébergeur indirect, outil de communication ou sous-traitant oublié.",[16,38,39],{},"Les erreurs fréquentes :",[41,42,43,47,50,53,56,59,62,65],"ul",{},[44,45,46],"li",{},"limiter le registre aux fournisseurs considérés comme critiques ;",[44,48,49],{},"confondre fournisseur, service et contrat ;",[44,51,52],{},"utiliser des noms commerciaux sans identifiant juridique fiable ;",[44,54,55],{},"ne pas relier le service aux fonctions métier soutenues ;",[44,57,58],{},"ignorer les sous-traitants et les lieux de traitement ;",[44,60,61],{},"oublier les renouvellements, avenants et fins de contrat ;",[44,63,64],{},"laisser des champs libres incohérents entre les entités d'un groupe ;",[44,66,67],{},"attendre la date de remise annuelle pour mettre le registre à jour.",[11,69,71],{"id":70},"étape-1-partir-des-usages-réels-pas-seulement-de-la-comptabilité","Étape 1 : partir des usages réels, pas seulement de la comptabilité",[16,73,74],{},"La comptabilité fournit une première liste de fournisseurs, mais elle ne montre pas toujours le service utilisé ni sa dépendance métier.",[16,76,77],{},"Croisez au minimum :",[41,79,80,83,86,89,92,95,98],{},[44,81,82],{},"les achats et factures récurrentes ;",[44,84,85],{},"l'inventaire logiciel et les applications SaaS ;",[44,87,88],{},"les contrats, bons de commande et avenants ;",[44,90,91],{},"les connexions SSO et applications d'entreprise ;",[44,93,94],{},"les sous-traitants déclarés par les fournisseurs ;",[44,96,97],{},"les flux de données et intégrations ;",[44,99,100],{},"les responsables métier et propriétaires d'applications.",[16,102,103],{},"L'objectif est de retrouver les services TIC réellement consommés, même lorsqu'ils ont été achetés en dehors de l'IT.",[11,105,107],{"id":106},"étape-2-séparer-les-objets-du-registre","Étape 2 : séparer les objets du registre",[16,109,110],{},"Un registre exploitable distingue plusieurs niveaux :",[112,113,114,120,126,132,138,144,150,156],"ol",{},[44,115,116,119],{},[20,117,118],{},"L'entité financière"," qui utilise le service.",[44,121,122,125],{},[20,123,124],{},"L'accord contractuel"," et ses dates.",[44,127,128,131],{},[20,129,130],{},"Le prestataire tiers TIC"," juridiquement engagé.",[44,133,134,137],{},[20,135,136],{},"Le service TIC"," fourni.",[44,139,140,143],{},[20,141,142],{},"La fonction métier"," soutenue par ce service.",[44,145,146,149],{},[20,147,148],{},"Les sous-traitants"," pertinents et leur rôle.",[44,151,152,155],{},[20,153,154],{},"Les lieux"," de fourniture, traitement et stockage.",[44,157,158,161],{},[20,159,160],{},"La stratégie de sortie"," et les solutions de remplacement.",[16,163,164],{},"Cette séparation évite de dupliquer ou d'écraser les relations lorsqu'un contrat couvre plusieurs services ou qu'un service soutient plusieurs fonctions.",[11,166,168],{"id":167},"étape-3-qualifier-les-fonctions-critiques-ou-importantes","Étape 3 : qualifier les fonctions critiques ou importantes",[16,170,171],{},"DORA demande de distinguer les accords qui soutiennent des fonctions critiques ou importantes. Cette décision appartient à l'entité financière, pas au fournisseur.",[16,173,174],{},"Pour la documenter, analysez notamment :",[41,176,177,180,183,186,189,192,195],{},[44,178,179],{},"l'effet d'une interruption sur les clients et obligations réglementaires ;",[44,181,182],{},"l'effet sur la continuité des activités et objectifs commerciaux ;",[44,184,185],{},"la sensibilité et le volume des données ;",[44,187,188],{},"la durée maximale d'indisponibilité acceptable ;",[44,190,191],{},"la substituabilité du service ;",[44,193,194],{},"les dépendances à d'autres prestataires ;",[44,196,197],{},"le risque de concentration.",[16,199,200],{},"Le même service peut avoir une criticité différente selon l'entité et l'usage réel.",[11,202,204],{"id":203},"étape-4-collecter-les-données-auprès-de-chaque-prestataire-tic","Étape 4 : collecter les données auprès de chaque prestataire TIC",[16,206,207],{},"Préparez un questionnaire standardisé couvrant au minimum :",[41,209,210,213,216,219,222,225,228,231,234,237,240],{},[44,211,212],{},"raison sociale, adresse et identifiants de l'entité contractante ;",[44,214,215],{},"description et type des services ;",[44,217,218],{},"dates de début, renouvellement et fin ;",[44,220,221],{},"pays de fourniture, traitement et stockage ;",[44,223,224],{},"sous-traitants et chaîne de sous-traitance pertinente ;",[44,226,227],{},"mesures de sécurité et certifications avec leur périmètre ;",[44,229,230],{},"niveaux de service et contacts d'escalade ;",[44,232,233],{},"continuité, sauvegarde et restauration ;",[44,235,236],{},"assistance en cas d'incident ;",[44,238,239],{},"restitution des données et réversibilité ;",[44,241,242],{},"solution de remplacement ou stratégie de sortie.",[16,244,245],{},"Ne demandez pas seulement « êtes-vous conforme DORA ? ». Cette question produit une réponse marketing, pas une donnée exploitable.",[11,247,249],{"id":248},"étape-5-instaurer-une-mise-à-jour-continue","Étape 5 : instaurer une mise à jour continue",[16,251,252],{},"Le registre doit vivre avec les contrats et le système d'information.",[16,254,255],{},"Déclenchez une mise à jour lors de :",[41,257,258,261,264,267,270,273,276],{},[44,259,260],{},"la signature d'un nouveau contrat TIC ;",[44,262,263],{},"l'ajout ou la suppression d'un service ;",[44,265,266],{},"un changement de sous-traitant ou de localisation ;",[44,268,269],{},"un avenant important ;",[44,271,272],{},"la requalification d'une fonction ;",[44,274,275],{},"un incident révélant une dépendance inconnue ;",[44,277,278],{},"l'activation ou l'exécution d'une stratégie de sortie.",[16,280,281],{},"Attribuez un propriétaire à chaque accord et organisez une revue périodique avec les métiers, les risques, l'IT, les achats et le juridique.",[11,283,285],{"id":284},"ce-que-votre-infogérant-doit-vous-fournir","Ce que votre infogérant doit vous fournir",[16,287,288,289,292],{},"Un infogérant n'est pas automatiquement un « prestataire tiers critique » au sens du dispositif européen de désignation. Il reste cependant un ",[20,290,291],{},"prestataire tiers de services TIC",", et ses services peuvent soutenir une fonction critique ou importante.",[16,294,295],{},"Il doit pouvoir décrire précisément :",[41,297,298,301,304,307,310,313,316,319],{},[44,299,300],{},"les services et actifs administrés ;",[44,302,303],{},"les accès délégués et leur contrôle ;",[44,305,306],{},"les outils de supervision et de sécurité ;",[44,308,309],{},"les engagements de service et d'assistance ;",[44,311,312],{},"les lieux et sous-traitants pertinents ;",[44,314,315],{},"les sauvegardes, tests et capacités de reprise ;",[44,317,318],{},"les conditions de restitution et de sortie ;",[44,320,321],{},"les preuves d'exécution disponibles.",[16,323,324,325,330,331,335,336,340],{},"Dhala fournit ces informations pour son propre périmètre et publie les éléments vérifiables sur son ",[326,327,329],"a",{"href":328},"\u002Fconformite\u002Ftransparence\u002F","portail de transparence",". Notre page ",[326,332,334],{"href":333},"\u002Fconformite\u002Fdora\u002F","DORA : obligations et preuves opérationnelles"," replace le registre dans les cinq piliers du règlement. Pour une société de gestion, notre page ",[326,337,339],{"href":338},"\u002Finfogerance-societe-gestion\u002F","infogérance et DORA"," détaille la séparation des responsabilités.",[11,342,344],{"id":343},"contrôles-qualité-avant-remise","Contrôles qualité avant remise",[41,346,349,359,365,371,377,383,389,395,401,407],{"className":347},[348],"contains-task-list",[44,350,353,358],{"className":351},[352],"task-list-item",[354,355],"input",{"disabled":356,"type":357},true,"checkbox"," Tous les accords de services TIC sont recensés, pas seulement les plus critiques.",[44,360,362,364],{"className":361},[352],[354,363],{"disabled":356,"type":357}," Les entités juridiques et identifiants sont cohérents.",[44,366,368,370],{"className":367},[352],[354,369],{"disabled":356,"type":357}," Chaque contrat est relié à un ou plusieurs services.",[44,372,374,376],{"className":373},[352],[354,375],{"disabled":356,"type":357}," Chaque service est relié aux fonctions qu'il soutient.",[44,378,380,382],{"className":379},[352],[354,381],{"disabled":356,"type":357}," La criticité est justifiée et validée par l'entité.",[44,384,386,388],{"className":385},[352],[354,387],{"disabled":356,"type":357}," Les lieux de traitement et de stockage sont renseignés.",[44,390,392,394],{"className":391},[352],[354,393],{"disabled":356,"type":357}," Les sous-traitants pertinents sont identifiés.",[44,396,398,400],{"className":397},[352],[354,399],{"disabled":356,"type":357}," Les dates et statuts contractuels sont à jour.",[44,402,404,406],{"className":403},[352],[354,405],{"disabled":356,"type":357}," Les stratégies de sortie existent pour les fonctions concernées.",[44,408,410,412],{"className":409},[352],[354,411],{"disabled":356,"type":357}," Le format correspond aux modèles et consignes de l'autorité compétente.",[11,414,416],{"id":415},"sources-officielles","Sources officielles",[41,418,419,427,434],{},[44,420,421],{},[326,422,426],{"href":423,"rel":424},"https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2022\u002F2554\u002Foj?uri=CELEX%3A32022R2554",[425],"nofollow","Règlement (UE) 2022\u002F2554 — article 28 et gestion des tiers TIC",[44,428,429],{},[326,430,433],{"href":431,"rel":432},"https:\u002F\u002Fwww.amf-france.org\u002Ffr\u002Factualites-publications\u002Fdossiers-thematiques\u002Fdora",[425],"Dossier DORA et registre d'information de l'AMF",[44,435,436],{},[326,437,440],{"href":438,"rel":439},"https:\u002F\u002Facpr.banque-france.fr\u002Ffr\u002Freglementation\u002Ffocus-sur-la-reglementation\u002Ftransverse\u002Fdigital-operational-resilience-act-dora\u002Ffaq-sur-la-directive-et-le-reglement-dora",[425],"FAQ DORA de l'ACPR",[442,443],"cta",{"link":338,"linkTitle":444,"text":445,"title":446},"Découvrir l'infogérance finance régulée","Nous documentons notre périmètre, nos accès, nos engagements, notre continuité et les preuves techniques utiles à votre registre DORA.","Votre registre repose-t-il sur des données fournisseur exploitables ?",{"title":448,"searchDepth":449,"depth":449,"links":450},"",2,[451,452,453,454,455,456,457,458,459,460],{"id":13,"depth":449,"text":14},{"id":32,"depth":449,"text":33},{"id":70,"depth":449,"text":71},{"id":106,"depth":449,"text":107},{"id":167,"depth":449,"text":168},{"id":203,"depth":449,"text":204},{"id":248,"depth":449,"text":249},{"id":284,"depth":449,"text":285},{"id":343,"depth":449,"text":344},{"id":415,"depth":449,"text":416},"Guides","2026-09-01","Comment construire et maintenir le registre d'information DORA : périmètre, contrats TIC, fonctions critiques, sous-traitants et preuves à collecter.",false,"md",[467,470,473],{"question":468,"answer":469},"Quels prestataires faut-il inclure dans le registre DORA ?","Le registre couvre les accords contractuels portant sur l'utilisation de services TIC fournis par des prestataires tiers. Il ne se limite pas aux fournisseurs critiques : l'entité distingue ensuite les services soutenant ou non des fonctions critiques ou importantes.",{"question":471,"answer":472},"Un fichier Excel suffit-il pour le registre d'information DORA ?","Le support peut être un tableur ou un outil dédié, mais les informations doivent respecter les modèles et formats attendus par l'autorité compétente. L'enjeu principal est la qualité des identifiants, des relations contractuelles, des services, des fonctions soutenues et des chaînes de sous-traitance.",{"question":474,"answer":475},"Le prestataire TIC peut-il remplir le registre à la place de l'entité financière ?","Le prestataire fournit les informations qui le concernent, mais l'entité financière reste responsable de la consolidation, de la qualité, de la mise à jour et de la remise du registre à son autorité compétente.",{"src":477,"alt":478},"\u002Fblog\u002Faudit-de-cybersecurite.webp","Registre DORA recensant les contrats, services et prestataires tiers TIC d'une société financière",{},"\u002Fblog\u002Fregistre-information-dora-prestataires-tic",{"title":5,"description":463},"Registre d'information DORA : guide prestataires TIC","blog\u002Fregistre-information-dora-prestataires-tic","YuUzkoX5mnDiu2n0JmCgB_ZNiLmuSuniBwslQK8gurE",[486,493,501],{"path":487,"title":488,"description":489,"image":490,"date":462,"category":461},"\u002Fblog\u002Fclauses-contrat-prestataire-tic-dora","Contrat prestataire TIC DORA : la checklist de l'article 30","Services, données, incidents, audit, continuité et réversibilité : les clauses à vérifier dans un contrat avec un prestataire TIC selon DORA.",{"src":491,"alt":492},"\u002Fblog\u002Faudit-cybersecurite-securite-informatique-analyse-risque.webp","Responsable d'une société financière vérifiant les clauses DORA d'un contrat avec un prestataire TIC",{"path":494,"title":495,"description":496,"image":497,"date":500,"category":461},"\u002Fblog\u002Fonedrive-ne-synchronise-plus-solutions-pme","OneDrive ne synchronise plus : 7 solutions testées pour les PME","OneDrive bloqué, fichiers qui ne se synchronisent plus ? Voici 7 méthodes testées pour résoudre les problèmes de synchronisation OneDrive en entreprise.",{"src":498,"alt":499},"\u002Fblog\u002Fonedrive-sync-probleme-solutions.webp","OneDrive ne synchronise plus, solutions de dépannage pour PME","2026-04-10",{"path":502,"title":503,"description":504,"image":505,"date":500,"category":461},"\u002Fblog\u002Foutlook-lent-plante-windows-11-solutions","Outlook lent ou qui plante sous Windows 11 : 7 solutions de dépannage","Outlook est lent, se fige ou plante au démarrage sous Windows 11 ? Voici 7 solutions testées en entreprise",{"src":506,"alt":507},"\u002Fblog\u002Foutlook-lent-plante-solutions.webp","Outlook lent ou qui plante sous Windows 11, guide de dépannage PME",1788262666453]