Si vos clients comptent une banque, un assureur, une entreprise d'investissement, un établissement de paiement ou de monnaie électronique, un prestataire de services sur crypto-actifs ou un gestionnaire de fonds dans l'Union, vous avez probablement reçu un avenant que vous n'avez pas rédigé, avec des clauses sur les droits d'audit, les stratégies de sortie et les pays où se trouvent vos serveurs. C'est le règlement (UE) 2022/2554, le Digital Operational Resilience Act, qui s'applique depuis le 17 janvier 2025. Il ne vous réglemente pas ; il réglemente votre client, et l'article 28(1)(a) rend le client pleinement responsable de tout ce qu'il vous externalise, de sorte que le client répercute les obligations dans le contrat. Cet article lit les clauses que l'article 30 exige, le registre d'informations où votre contrat atterrit, les actes délégués qui remplissent le détail, et les clauses auxquelles un système de management ISO 27001 répond déjà, à partir des textes sur CELLAR le 12 septembre 2026. Ce n'est pas un avis juridique.

Qui vous êtes, dans les mots de DORA

L'article 3(19) définit le prestataire tiers de services TIC comme une entreprise fournissant des services TIC, et l'article 3(21) définit les services TIC comme des services numériques et de données fournis par des systèmes de TIC à un ou plusieurs utilisateurs internes ou externes de manière continue. Un produit SaaS en est un ; un service géré, une API hébergée, un flux de données aussi. Que le contrat soit court ou long, listé ou négocié n'a pas d'importance. Ce qui compte, c'est une question à laquelle le client répond au titre de l'article 28(4)(a) avant de signer : le service soutient-il une fonction critique ou importante, définie à l'article 3(22) comme une fonction dont la perturbation nuirait sensiblement aux performances financières du client, à la solidité ou à la continuité de ses services, ou au respect continu des conditions de son agrément. La réponse décide si vous recevez neuf clauses ou quinze.

Les neuf clauses de tout contrat TIC, article 30(2)

L'article 30(1) commence par la forme : des droits et obligations clairement répartis et fixés par écrit, le contrat complet incluant les accords de niveau de service dans un seul document écrit, disponible sur papier ou dans un format téléchargeable, durable et accessible. Puis l'article 30(2) énumère ce que tout contrat d'utilisation de services TIC comprend au moins :

(a) une description claire et complète de toutes les fonctions et de tous les services TIC fournis, indiquant si la sous-traitance d'un service soutenant une fonction critique ou importante est autorisée et à quelles conditions ; (b) les lieux, régions ou pays, où les fonctions et services sont fournis et où les données sont traitées, stockage compris, et l'obligation de notifier le client à l'avance d'un changement de lieu ; (c) des dispositions sur la disponibilité, l'authenticité, l'intégrité et la confidentialité des données, données à caractère personnel comprises ; (d) des dispositions garantissant l'accès, la récupération et la restitution, dans un format facilement accessible, des données à caractère personnel et non personnel du client en cas d'insolvabilité, de résolution ou de cessation de vos activités, ou de résiliation ; (e) les descriptions des niveaux de service, y compris leurs mises à jour et révisions ; (f) votre obligation d'assister le client sans coût supplémentaire, ou à un coût déterminé d'avance, lorsqu'un incident TIC lié au service survient ; (g) votre obligation de coopérer pleinement avec les autorités compétentes et les autorités de résolution du client, y compris les personnes qu'elles désignent ; (h) les droits de résiliation et les préavis minimaux de résiliation, conformément aux attentes de ces autorités ; (i) les conditions de votre participation aux programmes de sensibilisation à la sécurité des TIC et aux formations à la résilience opérationnelle numérique du client au titre de l'article 13(6).

Deux d'entre elles changent les opérations d'un éditeur et pas seulement ses papiers. Le point (b) signifie qu'un changement de région sur votre compte cloud est un événement contractuel de notification. Le point (f) signifie que l'assistance en cas d'incident est tarifée avant l'incident ou pas du tout.

Les six de plus pour les fonctions critiques ou importantes, article 30(3)

Lorsque le service soutient une fonction critique ou importante, le contrat comprend en outre :

(a) des descriptions complètes des niveaux de service avec des objectifs de performance quantitatifs et qualitatifs précis, pour que le client puisse surveiller et prendre des mesures correctives sans retard injustifié lorsque les niveaux ne sont pas atteints ; (b) des préavis et des obligations de déclaration envers le client, y compris la notification de tout développement susceptible d'affecter sensiblement votre capacité à fournir le service aux niveaux convenus ; (c) des exigences de mise en œuvre et de test de plans de continuité et de disposer de mesures, outils et politiques de sécurité des TIC assurant un niveau de sécurité approprié au cadre réglementaire du client ; (d) votre obligation de participer et de coopérer pleinement aux tests de pénétration fondés sur la menace du client au titre des articles 26 et 27 ; (e) le droit du client de surveiller vos performances en continu : des droits illimités d'accès, d'inspection et d'audit par le client, un tiers qu'il désigne et l'autorité compétente, avec le droit de prendre copie des documents pertinents sur place lorsque vous êtes critique pour leurs opérations, sans entrave d'autres contrats ; le droit de convenir de niveaux d'assurance alternatifs lorsque les droits d'autres clients sont affectés ; votre obligation de coopérer pleinement lors des inspections et audits sur place des autorités compétentes, du superviseur principal, du client ou de son mandataire ; et l'obligation de fournir des précisions sur la portée, les procédures et la fréquence de ces inspections et audits ; (f) des stratégies de sortie, avec une période de transition adéquate obligatoire pendant laquelle vous continuez à fournir le service pour que le client puisse migrer vers un autre prestataire ou en interne sans perturbation.

Une dérogation : lorsque le client est une microentreprise, l'article 30(3) permet aux parties de convenir que ses droits d'accès, d'inspection et d'audit sont délégués à un tiers indépendant que vous désignez, auquel le client peut demander des informations et une assurance à tout moment. Et l'article 30(4) demande aux deux parties d'envisager les clauses contractuelles types élaborées par des autorités publiques pour des services spécifiques.

Le registre d'informations, et les actes derrière le détail

L'article 28(3) impose à chaque client de tenir un registre d'informations sur tous ses accords contractuels de services TIC, en distinguant ceux qui soutiennent des fonctions critiques ou importantes, de déclarer chaque année à son autorité compétente les nouveaux accords, les catégories de prestataires, les types de contrats et les services et fonctions, de remettre le registre complet sur demande, et d'informer l'autorité avant de contracter pour une fonction critique ou importante. Le règlement d'exécution (UE) 2024/2956 de la Commission du 29 novembre 2024 établit les modèles types de ce registre, de sorte que votre nom, votre identifiant juridique, le service, la fonction qu'il soutient et les pays d'où il est fourni sont des champs d'un formulaire que votre client dépose.

Trois règlements délégués remplissent le reste. Le règlement délégué (UE) 2024/1773 du 13 mars 2024 précise le contenu de la politique du client relative aux accords contractuels pour les fonctions critiques ou importantes : la diligence raisonnable qu'il exerce sur vous avant de signer (article 28(4)(d)), y compris votre conformité à des normes appropriées de sécurité de l'information, dont l'article 28(5) fait une condition de tout contrat et, pour les fonctions critiques ou importantes, une question des normes les plus récentes et de la plus haute qualité. Le règlement délégué (UE) 2024/1774 du même jour précise les outils, méthodes, processus et politiques de gestion du risque TIC du client lui-même, le cadre dont l'article 28(1) fait de votre service un composant. Le règlement délégué (UE) 2025/532 du 24 mars 2025 précise ce que le client détermine et évalue lorsque vous sous-traitez un service soutenant une fonction critique ou importante, raison pour laquelle le point (a) des neuf clauses vous demande de dire si vous sous-traitez et à quelles conditions.

L'étage au-dessus du contrat

L'article 29 impose au client d'évaluer, avant de signer, si vous n'êtes pas facilement remplaçable et s'il concentre plusieurs services critiques sur vous ou sur des prestataires étroitement liés à vous ; un éditeur difficile à remplacer est un éditeur dont la stratégie de sortie au titre de l'article 30(3)(f) se négocie durement. L'article 31 permet aux autorités européennes de surveillance de désigner les prestataires tiers de services TIC critiques pour le secteur financier dans son ensemble, sur des critères d'impact systémique, de nombre et d'importance des entités financières servies et de substituabilité ; un prestataire désigné reçoit un superviseur principal doté de pouvoirs propres. Cet étage atteint les hyperscalers et les éditeurs de cœur bancaire, pas une entreprise avec trois clients bancaires, mais le registre d'informations est la façon dont les autorités comptent.

Ce qu'ISO 27001 répond déjà

L'article 28(5) est la clause qui demande à quelle norme vous vous conformez, et le droit d'audit de l'article 30(3)(e) est la clause qui demande à la voir. Un système de management de la sécurité de l'information ISO/IEC 27001 ne satisfait pas une clause contractuelle ; il produit la preuve que la diligence raisonnable et l'audit d'un client demandent au titre de plusieurs d'entre elles. Le tableau est la lecture de StandardOS de la correspondance ; DORA ne nomme aucune norme et n'accorde aucune présomption.

Clause de l'article 30 Ce que le client demandera à voir ISO 27001
30(2)(a) description et sous-traitance Le périmètre du service, la liste des fournisseurs et les conditions que vous imposez aux sous-traitants Clause 4.3, A.5.19 à A.5.21
30(2)(b) lieux et données Où se font le traitement et le stockage, et le contrôle des changements qui déclenche la notification A.5.9, A.8.9, A.8.32
30(2)(c) disponibilité, intégrité, confidentialité L'appréciation des risques, les mesures appliquées, la preuve du chiffrement et des sauvegardes Clauses 6.1 et 8.2, A.8.13, A.8.24
30(2)(d) accès, récupération et restitution des données La procédure d'export et de suppression, testée A.5.30, A.8.10, A.8.13
30(2)(e) et 30(3)(a) niveaux de service La surveillance de la disponibilité et l'enregistrement contre l'objectif A.5.30, A.8.6, A.8.16
30(2)(f) assistance en cas d'incident Le processus d'incident, les rôles et l'enregistrement des réponses A.5.24 à A.5.28
30(3)(b) notification des développements importants L'enregistrement de la gestion des changements et les conditions de notification de l'accord fournisseur A.8.32, A.5.20
30(3)(c) plans de continuité et mesures de sécurité Le plan de continuité et ses résultats de test, la déclaration d'applicabilité A.5.29, A.5.30, A.8.14
30(3)(d) tests de pénétration fondés sur la menace L'enregistrement de la gestion des vulnérabilités et les rapports de tests antérieurs A.8.8, A.8.29
30(3)(e) accès, inspection et audit Le programme d'audit interne, le certificat, les rapports d'audit Clauses 9.2 et 9.3, A.5.35
30(3)(f) stratégie de sortie La procédure de transition et le format de restitution des données A.5.30, A.8.10

Deux clauses n'ont pas de réponse ISO 27001 et sont pur contrat : le 30(2)(g), la coopération avec les autorités du client, et le 30(2)(h), les droits de résiliation alignés sur ce que ces autorités attendent. Écrivez-les une fois et réutilisez-les.

Que faire avant le prochain avenant

Décidez, par produit, si vous pouvez être une fonction critique ou importante pour un client, et préparez la version à quinze clauses plutôt que de négocier à partir des neuf. Écrivez la phrase des lieux exactement : régions, pays, sous-traitants, stockage. Tarifez l'assistance en cas d'incident d'avance. Écrivez la procédure de sortie et de transition avec une période en mois et un format de restitution des données. Publiez les conditions d'audit avec lesquelles vous pouvez vivre, y compris la voie d'assurance alternative pour l'infrastructure partagée. La liste des clauses énumère les neuf ou les quinze dans votre langue avec un statut pour chacune. Puis apportez à la diligence raisonnable les enregistrements ISO 27001 que le tableau nomme, pour que la question du client au titre de l'article 28(5) ait une réponse avant d'être posée.