[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:fr:dora-sous-traitance-rts-2025-532-les-douze-clauses-du-contrat-quand-vous-sous-traitez-un-service-critique-les-dix-conditions-du-client-et-le-delai-de-preavis":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"fr","dora-sous-traitance-rts-2025-532-les-douze-clauses-du-contrat-quand-vous-sous-traitez-un-service-critique-les-dix-conditions-du-client-et-le-delai-de-preavis","La sous-traitance sous DORA, RTS 2025\u002F532 : les douze clauses que votre contrat porte quand vous sous-traitez un service critique, les dix conditions que votre client vérifie d'abord, et le délai de préavis avant de changer de sous-traitant","Depuis le 22 juillet 2025, une entité financière ne peut laisser son éditeur de logiciels sous-traiter un service soutenant une fonction critique ou importante qu'aux conditions du règlement délégué (UE) 2025\u002F532. Dix conditions que le client évalue avant de signer, de votre capacité à identifier chaque sous-traitant à la question de savoir si le sous-traitant accorde les mêmes droits d'audit ; douze clauses que le contrat porte ensuite, de votre responsabilité pour le service du sous-traitant au droit de résiliation du client ; un délai de préavis pendant lequel vous ne pouvez pas changer de sous-traitant tant que le client n'a pas approuvé ou ne s'est pas abstenu d'objecter ; et trois cas dans lesquels le client peut résilier. Lu au Journal officiel, avec ce que le registre d'informations enregistre sur la chaîne et ce qu'un registre des fournisseurs ISO 27001 répond déjà.","2026-09-12","\nL'hébergeur sous votre produit est un sous-traitant au sens de DORA, et si votre produit soutient une fonction critique ou importante d'une banque, d'un assureur ou d'un établissement de paiement, votre client a dû décider avant de signer s'il autorisait cette sous-traitance, à des conditions que les autorités européennes de surveillance ont rédigées et que la Commission a adoptées comme règlement délégué (UE) 2025\u002F532 du 24 mars 2025, publié le 2 juillet 2025 et en vigueur depuis le 22 juillet 2025. C'est le troisième des actes délégués pris au titre du règlement (UE) 2022\u002F2554 qui atteignent un prestataire par le contrat, adopté sur la base de l'article 30, paragraphe 5, et il est court : sept articles. Cet article les lit au Journal officiel sur CELLAR le 12 septembre 2026, du côté du prestataire. Ce n'est pas un avis juridique.\n\n## Ce qui compte comme sous-traitance, et quels sous-traitants comptent\n\nLe point a) de l'article 30, paragraphe 2, de DORA fait dire à chaque contrat de services TIC si la sous-traitance d'un service soutenant une fonction critique ou importante est autorisée et à quelles conditions. Le règlement délégué remplit « quelles conditions ». Son premier considérant nomme le problème : la fourniture de services TIC dépend souvent d'une chaîne complexe de sous-traitants, et la capacité du client à obtenir des informations de ces sous-traitants est limitée. Son deuxième considérant resserre le champ : parmi les sous-traitants d'un service soutenant une fonction critique ou importante, le client se concentre sur ceux qui le sous-tendent effectivement, y compris tout sous-traitant dont la perturbation nuirait à la sécurité ou à la continuité du service, tel qu'établi dans le registre d'informations. Le considérant 5 ajoute que les sous-traitants intragroupe comptent, et les articles parlent tout du long de services qui soutiennent des fonctions critiques ou importantes « ou des parties significatives de celles-ci ».\n\nPour un éditeur SaaS, la chaîne est généralement courte et ce qui la sous-tend évident : le fournisseur de nuage sur lequel tourne le produit, le fournisseur de la base de données ou du stockage objet si ce n'est pas la même société, la passerelle e-mail ou SMS dont dépend une étape d'authentification, un centre d'opérations de sécurité géré. Une passerelle de paiement ou un flux de données que le produit se contente d'appeler est une question plus difficile, et c'est le client qui y répond, pas le prestataire ; le [registre d'informations](\u002Fdora\u002Fregister-of-information) enregistre la chaîne par rang, le prestataire au rang 1 et chaque sous-traitant en dessous avec son propre identifiant, et le modèle B_05.02 est là où la réponse aboutit.\n\n## Les dix conditions que votre client évalue avant de signer, article 3\n\nL'article 3, paragraphe 1, fait décider au client, avant de conclure le contrat, si vous pouvez sous-traiter un service soutenant une fonction critique ou importante, et ne le conclure que s'il a évalué que toutes les conditions suivantes sont remplies. Quatre vous concernent : a) sa diligence raisonnable à votre égard montre que vous êtes capable de sélectionner et d'évaluer les capacités opérationnelles et financières de sous-traitants potentiels, y compris en participant, lorsqu'il l'exige, à ses tests de résilience opérationnelle numérique ; b) vous êtes capable d'identifier tous les sous-traitants fournissant de tels services, de les notifier au client et de l'en informer, et de lui fournir toutes les informations nécessaires à cette évaluation ; c) vous veillez à ce que vos contrats avec ces sous-traitants permettent au client de respecter ses propres obligations au titre de DORA et du droit de l'Union et du droit national applicables ; e) vous disposez vous-même d'une capacité, d'une expertise et de ressources financières, humaines et techniques suffisantes pour surveiller les risques liés aux TIC au niveau de vos sous-traitants, y compris en appliquant des normes appropriées de sécurité de l'information, une structure organisationnelle, une gestion des risques et des contrôles internes, ainsi qu'un signalement et une réponse aux incidents.\n\nUne concerne votre sous-traitant : d) il accorde au client ainsi qu'aux autorités compétentes et de résolution les mêmes droits contractuels d'accès et d'inspection que ceux que vous accordez. Cinq sont le travail propre du client, mais écrites au regard de vos faits : f) ses propres ressources pour surveiller le service sous-traité ; g) l'incidence sur sa résilience et sa solidité financière d'une défaillance possible du sous-traitant ; h) les risques liés à la localisation du sous-traitant ; i) son risque de concentration en TIC au titre de l'article 29 de DORA ; j) si quelque chose fait obstacle aux droits d'audit, d'inspection et d'accès des autorités ou du client. L'article 3, paragraphe 2, fait répéter au client les points f) à j) périodiquement au regard des changements de son environnement d'activité, y compris les menaces TIC, les risques de concentration et les risques géopolitiques, et l'article 3, paragraphe 3, dit que s'appuyer sur votre propre évaluation des risques de vos sous-traitants ne limite pas la responsabilité finale du client. L'article 1 liste les éléments qui proportionnent tout cela à la taille et au profil de risque du client, parmi lesquels le type de service que vous sous-traitez, la localisation du sous-traitant ou de sa société mère, la longueur et la complexité de la chaîne, la nature des données partagées avec lui, s'il se trouve dans un État membre ou un pays tiers, s'il est surveillé, si la fourniture est concentrée sur un seul sous-traitant, et si la sous-traitance nuirait à la transférabilité du service à un autre prestataire.\n\n## Les douze clauses que le contrat porte ensuite, article 4\n\nL'article 4, paragraphe 1, dit que le contrat identifie quels services soutenant des fonctions critiques ou importantes peuvent être sous-traités et à quelles conditions, et précise : a) que vous êtes responsable des services fournis par les sous-traitants ; b) que vous devez surveiller tous les services sous-traités de ce type pour que vos obligations envers le client soient continuellement respectées ; c) vos obligations de surveillance et de déclaration envers le client concernant ces sous-traitants ; d) que vous évaluez tous les risques liés à la localisation des sous-traitants actuels ou potentiels et de leur société mère, et au lieu depuis lequel le service est fourni ; e) la localisation des données traitées ou stockées par le sous-traitant, le cas échéant ; f) que vous précisez, dans votre contrat avec chaque sous-traitant, ses obligations de surveillance et de déclaration envers vous et, si convenu, envers le client ; g) que vous assurez la continuité du service tout au long de la chaîne si un sous-traitant manque à ses obligations ; h) que votre contrat avec le sous-traitant contient les exigences relatives aux plans de continuité des activités de l'article 30, paragraphe 3, point c), de DORA et les niveaux de service que le sous-traitant doit respecter au regard de ces plans ; i) qu'il précise les normes de sécurité des TIC et toute exigence de sécurité supplémentaire du même point c) ; j) que le sous-traitant accorde au client et aux autorités les mêmes droits d'accès, d'inspection et d'audit que l'article 30, paragraphe 3, point e), de DORA ; k) que vous notifiez au client toute modification importante des accords de sous-traitance ; l) que le client peut résilier lorsque les conditions de l'article 6 du règlement délégué ou de l'article 28, paragraphe 7, de DORA sont remplies.\n\nL'article 4, paragraphe 2, ajoute la règle transitoire : les modifications des contrats existants rendues nécessaires par le règlement délégué sont mises en œuvre en temps utile et dès que possible, et le client documente le calendrier prévu. C'est pourquoi l'avenant est arrivé après le 22 juillet 2025 plutôt qu'avec le contrat d'origine.\n\n## Le délai de préavis avant de changer de sous-traitant, article 5\n\nL'article 5 est la clause opérationnelle. Le contrat prévoit que vous informez le client de toute modification importante envisagée de vos accords de sous-traitance suffisamment tôt pour qu'il en évalue l'incidence sur ses risques et sur votre capacité à respecter vos obligations ; le contrat contient un délai de préavis raisonnable à l'issue duquel le client approuve ou objecte ; vous ne mettez en œuvre la modification qu'après que le client l'a approuvée ou ne s'y est pas opposé à la fin du délai ; et lorsque le client estime que la modification dépasse sa tolérance au risque, il vous en informe avant la fin du délai, objecte et demande des modifications avant la mise en œuvre. Une migration d'une région ou d'un fournisseur de nuage à un autre, un nouveau sous-traitant de sécurité gérée, ou un changement du lieu où le sous-traitant traite les données est une modification importante selon cette lecture, et le point b) de l'article 30, paragraphe 2, de DORA faisait déjà d'un changement de lieu un événement à notifier à lui seul.\n\nL'article 6 liste les trois cas dans lesquels le client peut prévoir que le contrat prend fin : vous avez mis en œuvre une modification importante à laquelle il s'est opposé et dont il a demandé la révision ; vous avez mis en œuvre une modification importante avant la fin du délai de préavis sans approbation ; ou vous avez sous-traité un service soutenant une fonction critique ou importante que le contrat ne vous autorisait pas explicitement à sous-traiter. L'article 28, paragraphe 7, de DORA ajoute les motifs généraux, parmi lesquels une violation significative et des faiblesses avérées de votre gestion du risque lié aux TIC.\n\n## Ce qu'un système ISO 27001 contient déjà\n\nLe règlement délégué ne nomme aucune norme ; le point e) de l'article 3, paragraphe 1, demande des « normes appropriées de sécurité de l'information » au niveau de vos sous-traitants, et ce qui suit est la lecture de StandardOS de là où un système ISO\u002FIEC 27001:2022 contient déjà les preuves, sans présomption de conformité. Des quatre conditions du prestataire, b) est un registre des fournisseurs avec les sous-traitants identifiés et leurs services décrits (mesures A.5.19 à A.5.21 de l'annexe A), c) et e) sont les accords avec les fournisseurs et la surveillance des services des fournisseurs (A.5.20, A.5.22), et a) est l'enregistrement de sélection derrière le registre. Des douze clauses, b), c) et f) sont le même enregistrement de surveillance ; d) et e) sont les lieux que vous détenez déjà pour les colonnes de stockage et de traitement du registre ; g) et h) sont le plan de continuité et ses tests (A.5.29, A.5.30) étendus aux niveaux de service du sous-traitant ; i) est la déclaration d'applicabilité transmise le long de la chaîne ; j) est la clause d'audit ; k) est l'enregistrement de la gestion des changements (A.8.32). Rien de tout cela ne satisfait le règlement délégué à lui seul ; c'est la preuve que l'évaluation du client au titre de l'article 3 demande à voir.\n\n## Que faire avant que le client ne demande\n\nÉcrivez la liste des sous-traitants qui sous-tendent chaque produit, avec rang, identifiant et localisation, et gardez-la dans la fiche de données du registre. Mettez les douze clauses de l'article 4, paragraphe 1, dans vos propres contrats de sous-traitance là où elles doivent être, en particulier les droits d'audit du point j) et les exigences de continuité du point h), car le client vérifiera qu'elles sont répercutées. Décidez du délai de préavis que vous pouvez accepter pour un changement de sous-traitant et écrivez-le une fois, pour que chaque avenant se négocie à partir de votre chiffre plutôt que de celui du client. Apportez ensuite le registre des fournisseurs et les tests de continuité à la diligence raisonnable. La [liste des clauses de l'article 30](\u002Fdora\u002Fcontract-clauses) couvre les clauses auxquelles les termes de sous-traitance se rattachent, et le [hub DORA](\u002Fdora) tient les dates du règlement et de ses actes.\n",1789383969766]