Si un client financier vous a demandé quel « type de service TIC » vous fournissez et vous a présenté une liste de dix-neuf entrées, cette liste est l'annexe III du règlement d'exécution (UE) 2024/2956 de la Commission du 29 novembre 2024, l'acte qui fixe les modèles du registre d'informations que chaque entité financière tient en vertu de l'article 28, paragraphe 3, du règlement (UE) 2022/2554, DORA. Le code n'est pas une classification de vous ; c'est une colonne du registre de votre client, transmis à son autorité compétente, et il doit être le même dans chaque registre où vous figurez. Cet article lit la taxonomie dans le règlement d'exécution sur CELLAR le 12 septembre 2026, dit quel code prennent habituellement les produits d'une entreprise de logiciels, et liste ce que le client enregistre à côté du code. Ce n'est pas un avis juridique.
Pourquoi il y a une taxonomie
DORA s'applique depuis le 17 janvier 2025 et définit les services TIC à l'article 3, point 21, comme des services numériques et de données fournis par l'intermédiaire de systèmes de TIC à un ou plusieurs utilisateurs internes ou externes de manière continue, matériel en tant que service compris, services de téléphonie analogique traditionnels exclus. Cette définition est assez large pour couvrir un SaaS de paie, un pare-feu géré, un flux de données de marché et les heures d'un consultant, si bien que le registre a besoin d'un moyen de dire lequel de ceux-là est un contrat. L'annexe III du règlement d'exécution est ce moyen : dix-neuf types, chacun avec un identifiant de S01 à S19 et une description d'une ligne, et l'instruction selon laquelle seul l'identifiant est déclaré dans les modèles. Le modèle B_02.02, la ligne par accord contractuel et par service, le porte dans la colonne B_02.02.0060, « Type de services TIC », un ensemble fermé d'options, obligatoire.
Le registre n'est pas déposé une seule fois. L'article 28, paragraphe 3, fait tenir à l'entité le registre au niveau de l'entité et aux niveaux sous-consolidé et consolidé, lui fait communiquer au moins une fois par an à son autorité compétente les nouveaux accords, les catégories de prestataires, les types de contrat et les services et fonctions fournis, et lui fait remettre le registre complet sur demande. L'article 31, paragraphe 10, fait ensuite transmettre par les autorités compétentes ces rapports annuels, sous forme agrégée, au forum de supervision, qui en tire son évaluation des dépendances des entités financières à l'égard des tiers en TIC ; la désignation d'un prestataire comme critique pour le secteur financier au titre de l'article 31, paragraphe 1, repose sur les critères de l'article 31, paragraphe 2, dont le premier est l'incidence systémique d'une défaillance, mesurée par le nombre d'entités financières servies et la valeur de leurs actifs. Le code d'un prestataire, répété dans les registres de ses clients, est la façon dont il est compté.
Les dix-neuf types, dans les termes du règlement
Le tableau est l'annexe III telle que le règlement d'exécution la publie dans cette langue, numérotation et descriptions comprises ; rien n'y vient de StandardOS.
| Identifiant | Type de services TIC | Description |
|---|---|---|
| S01 | 1. Gestion des projets de TIC | Prestation de services liés au responsable de la gestion des projets. |
| S02 | 2. Développement des TIC | Prestation de services en rapport avec: l’analyse commerciale, la conception et le développement de logiciels, les essais. |
| S03 | 3. Service d’assistance informatique ( helpdesk ) et d’assistance de premier niveau | Prestation de services en rapport avec: le service d’assistance et l’assistance de premier niveau en cas d’incident lié aux TIC. |
| S04 | 4. Services de gestion de la sécurité des TIC | Prestation de services en rapport avec: la sécurité des TIC (protection, détection, réaction et récupération), y compris le traitement des incidents de sécurité et les analyses technico-légales. |
| S05 | 5. Fourniture de données | Abonnement aux services de fournisseurs de données (service de données numériques). |
| S06 | 6. Analyse de données | Fourniture de services liés à l’appui à l’analyse de données (service de données numériques). |
| S07 | 7. TIC, installations et services d’hébergement (à l’exclusion des services en nuage) | Fourniture d’infrastructures, d’installations et de services d’hébergement TIC, y compris la fourniture de services d’utilité publique (énergie, gestion de la chaleur, etc.), l’accès aux services de télécommunication et la sécurité physique (à l’exclusion des services en nuage), les activités de traitement des paiements ou l’exploitation d’infrastructures de paiement. |
| S08 | 8. Calcul | Fourniture de capacités de traitement numérique (y compris le calcul de données), à l’exclusion des services de calcul fournis dans le contexte d’un environnement en nuage. |
| S09 | 9. Stockage non-nuage de données | Fourniture d’une plateforme de stockage de données (à l’exclusion des services en nuage). |
| S10 | 10. Opérateurs de télécommunications | Opérations pour les systèmes de télécommunication et la gestion des flux. Les services traditionnels de téléphonie analogique sont explicitement exclus en vertu de l’article 3, point 21), du règlement (UE) 2022/2554. |
| S11 | 11. Infrastructure de réseau | Mise à disposition d’infrastructures de réseau. |
| S12 | 12. Matériel et dispositifs physiques | Fourniture de postes de travail, de téléphones, de serveurs, de dispositifs de stockage de données, d’appareils, etc. sous la forme d’un service. |
| S13 | 13. Licences logicielles (à l’exclusion des logiciels à la demande) | Mise à disposition de logiciels exécutés localement. |
| S14 | 14. Gestion de l’exploitation des TIC (y compris la maintenance) | Prestation de services en rapport avec: la configuration, la maintenance, l’installation, la gestion des capacités, la gestion de la continuité des activités, etc., de l’infrastructure (systèmes et matériel à l’exception du réseau) Y compris les fournisseurs de services gérés. |
| S15 | 15. Conseil en matière de TIC | Fourniture de services intellectuels/d’expertise dans les TIC. |
| S16 | 16. Gestion du risque lié aux TIC | Vérification du respect des exigences en matière de gestion du risque lié aux TIC conformément à l’article 6, paragraphe 10, du règlement (UE) 2022/2554. |
| S17 | 17. Services en nuage: IaaS | Infrastructure à la demande |
| S18 | 18. Services en nuage: PaaS | Plateforme à la demande |
| S19 | 19. Services en nuage: Logiciel à la demande | Logiciels en tant que service |
Lequel est une entreprise de logiciels
Le règlement d'exécution ne définit pas les trois types en nuage au-delà de leur nom, de sorte que ce qui suit est la lecture simple des descriptions, et c'est le client, non le prestataire, qui fait l'entrée. Un produit que le client utilise via votre hébergement, par abonnement, est S19, Services en nuage : logiciel à la demande. Le même produit livré comme un paquet que le client installe et exécute sur ses propres systèmes est S13, Licences logicielles (à l'exclusion des logiciels à la demande), dont la description est « mise à disposition de logiciels exécutés localement ». Si le client vous paie aussi pour exploiter son infrastructure, cette part est S14, Gestion de l'exploitation des TIC, qui nomme explicitement les fournisseurs de services gérés. Le développement sur mesure, l'analyse commerciale et les essais sont S02. Un abonnement à un flux de données est S05, et l'analyse construite dessus S06. Un service d'assistance vendu comme un service est S03. Le conseil est S15, et une vérification du cadre de gestion du risque lié aux TIC du client lui-même au regard de l'article 6, paragraphe 10, est S16, un type qui n'existe que parce que DORA a créé cette vérification.
Deux points comptent plus que l'étiquette. D'abord, le registre est rempli « avec le niveau de granularité le plus élevé possible », et lorsqu'un accord contractuel comprend plusieurs services TIC soutenant plusieurs fonctions, l'entité utilise autant de lignes qu'il y a de combinaisons de service et de fonction. Un contrat SaaS qui regroupe le produit hébergé, l'assistance de premier niveau et un flux de données représente trois types de service, et si le produit soutient deux fonctions du client, jusqu'à six lignes. Ensuite, les lignes des types en nuage portent les colonnes de données : si vous stockez des données (B_02.02.0140), les pays où les données sont stockées (B_02.02.0150) et où elles sont traitées (B_02.02.0160), obligatoires lorsque le service repose sur un traitement de données ou en prévoit un, et le caractère sensible des données stockées (B_02.02.0170). Une licence S13 installée chez le client n'a rien à mettre dans ces colonnes ; un produit S19 y a toujours quelque chose.
Ce que le client enregistre à côté du code
Pour chaque ligne de service, le client enregistre aussi le pays de fourniture (B_02.02.0130), le pays du droit applicable (B_02.02.0120), le délai de préavis pour le client et le délai de préavis pour le prestataire, tous deux en jours civils (B_02.02.0100 et B_02.02.0110), et, lorsque le service soutient une fonction critique ou importante, son niveau de dépendance au service (B_02.02.0180), sur une échelle à quatre degrés allant de « insignifiant » à « dépendance totale ». Dans le modèle B_05.01, il enregistre qui vous êtes : la raison sociale telle qu'inscrite, le nom en alphabet latin, si vous êtes une personne morale ou une personne physique agissant à titre professionnel, votre code d'identification et son type (LEI, EUID, ou un code national précédé de son pays), le pays de votre siège et le code de votre entreprise mère ultime. Dans le modèle B_05.02, il enregistre votre chaîne de sous-traitance par rang : vous êtes le rang 1, un sous-traitant soutenant le service le rang 2, son sous-traitant le rang 3, chacun avec son propre code d'identification.
Aucune de ces colonnes n'est à inventer par le client. Ce sont des faits vous concernant, et chaque client les demande séparément, sur son propre questionnaire, dans ses propres mots. La fiche de données du registre les liste sous leurs codes de modèle et les intitulés de colonne du règlement dans cette langue, avec les listes fermées telles que le règlement les formule, et rédige les réponses en un seul document à remettre à chaque client.
Ce que le code change pour vous
Rien dans DORA n'attache une obligation au code lui-même ; les clauses de l'article 30 que votre client doit mettre dans le contrat sont les mêmes neuf pour tout service TIC et les mêmes six supplémentaires pour une fonction critique ou importante, quel que soit le type. Ce que le code change, c'est l'arithmétique. L'article 29 fait évaluer par le client, avant de signer pour une fonction critique ou importante, s'il concentre plusieurs services de ce type sur vous ou sur des prestataires étroitement liés à vous, et la colonne du type est ce qui le lui montre. L'article 31 fait compter par les AES les entités financières qui dépendent de vous. Et l'évaluation propre du client dans B_07.01 de votre substituabilité et de l'incidence d'une interruption de votre service est rédigée au regard de la ligne où se trouve votre code.
Donnez donc à chaque client le même code, gardez les lignes fidèles à ce qu'un contrat regroupe réellement, et remplissez une seule fois les lieux, la réponse sur le stockage et les délais de préavis. La liste des clauses de l'article 30 couvre le contrat vers lequel pointe la ligne, et le hub DORA tient les dates et les actes.