[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:fr:quand-votre-panne-devient-l-incident-majeur-de-votre-client-bancaire-les-six-criteres-de-dora-le-seuil-de-deux-heures-les-quatre-delais-et-les-faits-dont-votre-client-a-besoin":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"fr","quand-votre-panne-devient-l-incident-majeur-de-votre-client-bancaire-les-six-criteres-de-dora-le-seuil-de-deux-heures-les-quatre-delais-et-les-faits-dont-votre-client-a-besoin","Quand votre panne devient l'incident majeur de votre client bancaire : les six critères de DORA, le seuil de deux heures d'indisponibilité du RTS 2024\u002F1772, les délais de quatre heures, 24 heures, 72 heures et un mois du RTS 2025\u002F301, et les faits dont votre client aura besoin de votre part","Une entité financière doit déclarer un incident majeur lié aux TIC à son autorité dans les quatre heures suivant sa classification et au plus tard 24 heures après en avoir eu connaissance, rendre un rapport intermédiaire sous 72 heures et clore sous un mois. Qu'une panne chez son éditeur de logiciels soit majeure ou non se décide selon six critères et les seuils du règlement délégué (UE) 2024\u002F1772 : plus de deux heures d'indisponibilité d'un service soutenant une fonction critique ou importante, plus de 24 heures de durée, plus de 10 pour cent des clients, deux États membres ou plus, des pertes de données, 100 000 euros. Ce que chaque rapport doit contenir selon le règlement délégué (UE) 2025\u002F301, lesquels de ces faits seul le prestataire détient, et ce que la clause d'assistance en cas d'incident de l'article 30, paragraphe 2, point f), en fait. Lu au Journal officiel.","2026-09-12","\nUne panne chez un éditeur de logiciels est un incident dans le processus propre de l'éditeur. Chez une banque, un assureur ou un établissement de paiement qui fait tourner une fonction critique ou importante sur ce logiciel, la même panne est autre chose : un candidat au statut d'incident majeur lié aux TIC au titre de l'article 19 du règlement (UE) 2022\u002F2554, DORA, avec une déclaration à l'autorité due dans les quatre heures suivant la classification, un rapport intermédiaire sous 72 heures et un rapport final avec les causes profondes sous un mois. Les critères de classification viennent de l'article 18, les seuils du règlement délégué (UE) 2024\u002F1772 de la Commission du 13 mars 2024, en vigueur depuis le 15 juillet 2024, et le contenu et les délais des rapports du règlement délégué (UE) 2025\u002F301 de la Commission du 23 octobre 2024, en vigueur depuis le 12 mars 2025, avec le modèle dans le règlement d'exécution (UE) 2025\u002F302 de la même date. Cet article lit les trois actes au Journal officiel sur CELLAR le 12 septembre 2026, du côté du prestataire : lesquelles de vos pannes franchissent les seuils, quels délais courent alors chez votre client, et quels faits de son rapport vous seul pouvez fournir. Ce n'est pas un avis juridique.\n\n## Pourquoi le délai du client est votre délai\n\nL'article 17 de DORA exige que l'entité financière gère un processus de gestion des incidents qui classe les incidents selon leur priorité, leur gravité et la criticité des services touchés, et l'article 19, paragraphe 1, exige qu'elle déclare les incidents majeurs à son autorité compétente. Rien dans DORA n'oblige le prestataire à déclarer quoi que ce soit à qui que ce soit ; l'obligation du prestataire est contractuelle, et c'est le point f) de l'article 30, paragraphe 2 : l'obligation de fournir une assistance à l'entité financière, sans coût supplémentaire ou à un coût déterminé ex ante, lorsqu'un incident lié aux TIC concernant le service survient. Comme les rapports de l'entité doivent contenir des faits sur l'incident qui se trouvent dans les journaux du prestataire, cette clause d'assistance est, en pratique, un devoir de fournir ces faits dans les délais de l'entité. La [liste des clauses](\u002Fdora\u002Fcontract-clauses) porte la clause ; cet article est ce qu'il en coûte de l'honorer.\n\n## Les six critères et les seuils qui rendent un incident majeur\n\nL'article 18, paragraphe 1, de DORA liste six critères : les clients, contreparties financières et transactions touchés, y compris l'incidence sur la réputation ; la durée et le temps d'indisponibilité du service ; l'étendue géographique ; les pertes de données ; la criticité des services touchés ; et l'incidence économique. Le règlement délégué transforme chacun en seuil de matérialité, et l'article 8, paragraphe 1, rend un incident majeur lorsqu'il a touché des services critiques au sens de l'article 6 et que soit le seuil des pertes de données de l'article 9, paragraphe 5, point b), est atteint, soit deux ou plus des autres seuils le sont.\n\nServices critiques, article 6, signifie que l'incident touche des services TIC ou des systèmes qui soutiennent une fonction critique ou importante de l'entité, ou des services financiers soumis à agrément ou surveillés, ou qu'il constitue un accès réussi, malveillant et non autorisé aux systèmes de l'entité. Un prestataire dont le produit soutient une fonction critique ou importante franchit ce seuil par définition.\n\nLes seuils de l'article 9 sont : pour les clients, contreparties et transactions, plus de 10 pour cent des clients utilisant le service touché, ou plus de 100 000 clients, ou plus de 30 pour cent des contreparties financières, ou plus de 10 pour cent du nombre ou de la valeur moyens quotidiens des transactions, ou tout client que l'entité a identifié comme pertinent ; pour l'incidence sur la réputation, une couverture médiatique, des plaintes répétées, une incapacité probable à respecter les exigences réglementaires, ou une perte probable de clients avec une incidence significative ; pour la durée et l'indisponibilité, une durée supérieure à 24 heures ou une indisponibilité de service supérieure à deux heures pour les services TIC soutenant des fonctions critiques ou importantes ; pour l'étendue géographique, une incidence dans deux États membres ou plus ; pour les pertes de données, toute atteinte à la disponibilité, l'authenticité, l'intégrité ou la confidentialité qui nuit aux objectifs commerciaux ou à la conformité réglementaire de l'entité, ou tout accès malveillant non autorisé réussi pouvant entraîner des pertes de données ; et pour l'incidence économique, des coûts et pertes qui dépassent ou dépasseront probablement 100 000 euros.\n\nLu du côté du prestataire, deux de ces seuils sont les vôtres. Une panne de deux heures d'un produit qui soutient une fonction critique ou importante atteint à elle seule le seuil d'indisponibilité ; un incident qui dure plus de 24 heures de la survenance à la résolution atteint le seuil de durée, et l'article 3 fait courir la durée à partir de la survenance, ou de l'entrée de journal qui la montre, et non de la détection. Ajoutez un seuil de plus, un deuxième État membre parmi les clients du client, ou un effet sur l'intégrité des données, et l'incident est majeur. L'article 8, paragraphe 2, ajoute que les incidents récurrents ayant la même cause profonde, au moins deux fois en six mois, se comptent ensemble, de sorte qu'une version instable qui fait tomber trois clients quarante minutes chaque mois peut devenir un seul incident majeur en cumul.\n\n## Les trois rapports et leurs délais\n\nL'article 19, paragraphe 4, de DORA prévoit trois soumissions, et l'article 5 du règlement délégué (UE) 2025\u002F301 fixe leurs délais : la notification initiale dès que possible et en tout état de cause dans les quatre heures suivant la classification de l'incident comme majeur, et au plus tard 24 heures après le moment où l'entité en a eu connaissance ; le rapport intermédiaire au plus tard dans les 72 heures suivant la notification initiale, même si rien n'a changé, avec un rapport intermédiaire actualisé lorsque les activités normales sont rétablies ; et le rapport final au plus tard un mois après le rapport intermédiaire ou sa dernière actualisation. Lorsque l'entité classe l'incident comme majeur plus de 24 heures après en avoir eu connaissance, les quatre heures courent à partir de la classification. Une entité qui ne peut pas respecter un délai en informe l'autorité avant l'expiration du délai et en explique les raisons. Un délai qui tombe un week-end ou un jour férié est reporté à midi le jour ouvrable suivant, sauf pour les établissements de crédit, les contreparties centrales, les plates-formes de négociation et les entités essentielles ou importantes au titre de NIS2, pour lesquels les délais initial et intermédiaire ne bougent pas.\n\nComparez avec les délais que vous connaissez peut-être déjà. L'[alerte précoce de 24 heures du CRA](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) et les [notifications de 24 heures et 72 heures de NIS2](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) courent à partir de la connaissance qu'a le prestataire lui-même. Les délais de DORA courent chez le client, et les quatre heures à partir de la classification sont le plus court des trois régimes.\n\n## Ce que chaque rapport contient, et quels faits sont les vôtres\n\nL'article 1 du règlement délégué (UE) 2025\u002F301 liste les informations générales de chaque soumission : le nom, le LEI et le type de l'entité, qui soumet, les contacts, l'entreprise mère, la monnaie. L'article 2 liste ce que contient la notification initiale : la référence d'incident de l'entité, la date et l'heure de détection et de classification, une description, les critères sur la base desquels il a été classé comme majeur, les États membres touchés, la façon dont il a été découvert, si disponible son origine, si un plan de continuité des activités a été activé, et toute autre information pertinente. L'article 3 liste le rapport intermédiaire : la référence de l'autorité, la date et l'heure de survenance, la date et l'heure de rétablissement des activités normales, la façon dont les critères ont été remplis, le type d'incident, le cas échéant les menaces et techniques utilisées par un acteur malveillant, les domaines fonctionnels et processus métier touchés, les composants d'infrastructure touchés, l'incidence sur les intérêts financiers des clients, les déclarations à d'autres autorités, les mesures temporaires prises ou prévues, et les indicateurs de compromission. L'article 4 liste le rapport final : les causes profondes, les dates et heures de résolution de l'incident et de traitement des causes, la résolution, les informations utiles aux autorités de résolution, les coûts et pertes directs et indirects et les recouvrements financiers, et la récurrence.\n\nParmi ceux-ci, les faits qui se trouvent dans les systèmes du prestataire et nulle part ailleurs sont : l'heure de survenance, dans vos journaux ; l'heure de détection, dans votre supervision ; la durée et l'indisponibilité, mesurées comme l'article 3 les mesure ; l'origine et le type d'incident ; les menaces et techniques, et les indicateurs de compromission, lorsque l'incident était une attaque ; les composants d'infrastructure touchés ; les mesures temporaires et l'heure de rétablissement ; les causes profondes, l'heure de leur traitement, et la résolution. Tout le reste, clients touchés, transactions, États membres, coûts, incidence sur la réputation, c'est au client de le compter, mais il le compte à partir de votre liste des locataires et régions touchés.\n\n## Ce que devient la clause d'assistance\n\nLe point f) de l'article 30, paragraphe 2, tarifie l'assistance ex ante ou pas du tout, et les rapports ci-dessus disent ce qu'est l'assistance. Dans les quatre premières heures du client, vous devez l'heure de détection, une description, l'origine si elle est connue et votre estimation de l'indisponibilité à ce stade, parce que le client classe sur cette base. Sous 72 heures, vous devez l'heure de survenance d'après les journaux, les composants touchés, les mesures prises et, si un attaquant était impliqué, les techniques et les indicateurs de compromission, parce que le rapport intermédiaire est dû que l'incident soit terminé ou non. Sous un mois, vous devez l'analyse des causes profondes avec les dates. Un prestataire qui a plusieurs clients financiers doit les mêmes faits à chacun d'eux dans chacun de leurs délais, ce qui explique que l'article 7 du règlement d'exécution (UE) 2025\u002F302 permette à un prestataire tiers auquel la déclaration a été externalisée de déposer un rapport agrégé pour plusieurs entités, mais seulement lorsque l'incident a son origine chez ce prestataire, que les entités sont dans un seul État membre sous une seule autorité, que chacune l'a classé comme majeur et que l'autorité a autorisé l'agrégation.\n\n## Ce qu'un processus d'incident ISO 27001 contient déjà\n\nLes actes ne nomment aucune norme, et ce qui suit est la lecture de StandardOS de l'endroit où un système de management ISO\u002FIEC 27001:2022 contient les faits, sans présomption de conformité. Les heures de détection, de survenance, de rétablissement et de résolution sont l'enregistrement d'incident de A.5.24 à A.5.27 (planification, évaluation, réponse, apprentissage) si l'enregistrement porte des horodatages, et les mesures de journalisation et de surveillance, A.8.15 et A.8.16, sont là où la survenance se lit. Les composants touchés sont l'inventaire des actifs, A.5.9. La cause profonde et les mesures sont le même enregistrement d'incident. La mesure de collecte de preuves, A.5.28, est celle qui produit des indicateurs de compromission qu'un rapport de client peut porter. Ce que la norme ne vous donne pas, ce sont les seuils du client : deux heures d'indisponibilité d'une fonction critique ne sont pas un niveau de gravité dans ISO 27001, c'est un chiffre de l'article 9, paragraphe 3, point b), et le processus d'incident doit savoir quels clients font tourner des fonctions critiques ou importantes sur quels composants pour le déclencher à temps.\n\n## Que faire avant la première demande à quatre heures\n\nEnregistrez la survenance, la détection, le rétablissement et la résolution comme horodatages dans l'enregistrement d'incident, et mesurez l'indisponibilité comme le fait l'article 3, de la première indisponibilité partielle au rétablissement complet. Tenez une liste des clients qui font tourner des fonctions critiques ou importantes sur quels composants et quelles régions, pour qu'une panne de deux heures déclenche la clause d'assistance pour les bons clients sans attendre qu'ils demandent. Écrivez les livrables d'assistance dans le contrat comme les faits ci-dessus avec leurs heures, et tarifez-les ex ante. Puis apportez l'enregistrement d'incident à la diligence raisonnable, parce que l'[article sur la politique fournisseurs](\u002Farticles\u002Fdora-vendor-due-diligence-rts-2024-1773-the-six-questions-the-five-sources-of-assurance-the-eight-conditions-for-relying-on-your-certificate-and-the-five-reports) montre que les rapports d'incident sont l'un des cinq rapports que la politique de chaque client financier exige, et le [hub DORA](\u002Fdora) tient les dates du règlement et de ses actes.\n",1789383970348]