Règlement (UE) 2022/2554
DORA, pour un éditeur de logiciels
Votre client bancaire est régulé ; vous rencontrez DORA dans son contrat, qui depuis le 17 janvier 2025 porte 9 clauses pour tout service TIC et 6 de plus pour une fonction critique ou importante.
Répondez ci-dessus pour lire la détermination de votre cas ; l'outil complet reprend vos réponses.
Continuer dans la détermination gratuiteTrois outils, et la norme derrière la diligence raisonnable
Les clauses de l'article 30, avec un statut pour chacune
Les 9 clauses de tout contrat, les 6 pour une fonction critique ou importante et les 12 clauses de sous-traitance du règlement délégué (UE) 2025/532, mot pour mot dans votre langue, chacune avec les enregistrements ISO 27001 qui y répondent ; un statut et une note par clause, rédigés comme le document à renvoyer.
Le registre d'informations, comme votre fiche de données
Chaque client remplit les mêmes modèles à votre sujet. Les colonnes qui sont des faits sur le prestataire et sur le service, avec leurs codes et leurs intitulés tirés du règlement d'exécution, renseignées une fois et rédigées comme la fiche qui accompagne le contrat.
Le questionnaire fournisseur, écrit par le règlement
Pour le côté de l'entité financière : les 21 points du règlement délégué (UE) 2024/1773 qu'une politique doit lui faire demander à un prestataire, dans les termes du règlement, assemblés en questionnaire avec les éléments d'assurance et les méthodes d'audit que l'entité utilise, et la preuve qu'un système ISO 27001 produit sous chacun.
ISO 27001, la norme que la diligence raisonnable demande
L'article 28, paragraphe 5, fait des normes appropriées de sécurité de l'information une condition de tout contrat ; les 93 mesures de l'annexe A et le registre des clauses sont la réponse qu'attend le questionnaire d'un client.
Les mesures de l'annexe A, une page chacune
Chaque mesure avec son objectif et la preuve qu'elle produit, en six langues ; la liste des clauses y renvoie par référence.
NIS2 rapporté à ISO 27001
L'éditeur d'une banque est souvent lui-même une entité NIS2 ; les sections du règlement d'exécution contre les mêmes mesures.
Chaque modèle gratuit sur une page
Les dates
Lues dans le règlement et les huit actes qui remplissent son détail, le 12 septembre 2026. DORA n'a pas d'acte modificatif.
| Date | Quoi |
|---|---|
| 27 décembre 2022 | Le règlement au Journal officiel. |
| 13 mars 2024 | Règlements délégués (UE) 2024/1773 et 2024/1774 : la politique du client sur les contrats pour les fonctions critiques ou importantes, y compris la diligence raisonnable sur ses éditeurs, et ses outils et processus de gestion du risque TIC. |
| 13 mars 2024 | Règlement délégué (UE) 2024/1772 : les six critères de classification et les seuils de matérialité qui rendent un incident lié aux TIC majeur, parmi lesquels deux heures d'indisponibilité d'un service soutenant une fonction critique ou importante. |
| 23 octobre 2024 | Règlement délégué (UE) 2025/301 et règlement d'exécution (UE) 2025/302 : le contenu, les délais et le modèle de la notification initiale, du rapport intermédiaire et du rapport final d'un incident majeur. |
| 29 novembre 2024 | Règlement d'exécution (UE) 2024/2956 : les modèles types du registre d'informations dans lequel chaque contrat d'éditeur est consigné et déclaré. |
| 17 janvier 2025 | Le règlement s'applique (article 64) : tout nouveau contrat de services TIC porte les clauses de l'article 30, et les registres sont déposés. |
| 13 février 2025 | Règlement délégué (UE) 2025/1190 : quelles entités financières mènent des tests de pénétration fondés sur la menace, les phases, les testeurs, et le test groupé qu'un prestataire peut mener pour plusieurs entités. |
| 24 mars 2025 | Règlement délégué (UE) 2025/532 : ce que le client évalue lorsqu'un éditeur sous-traite un service soutenant une fonction critique ou importante. |
9 articles, à partir des sources primaires
DORA pour un éditeur de logiciels : les clauses contractuelles de l'article 30 que votre client bancaire enverra, le registre d'informations où vous figurerez, et ce qu'ISO 27001 répond déjà
Depuis le 17 janvier 2025, chaque banque, assureur, entreprise d'investissement et établissement de paiement de l'Union gère ses éditeurs de logiciels au titre du règlement (UE) 2022/2554, DORA. L'éditeur n'est pas réglementé ; le contrat l'est. L'article 30 énumère neuf clauses que tout contrat de services TIC doit porter et six de plus lorsque le service soutient une fonction critique ou importante : lieux, restitution des données, assistance en cas d'incident à un coût fixé d'avance, coopération avec les autorités du client, préavis de résiliation, droits d'audit, stratégies de sortie. Chaque clause lue dans le règlement, le registre d'informations que le client dépose chaque année, les trois actes délégués derrière, et pour lesquelles de ces clauses un système ISO 27001 produit déjà la preuve.
Les dix-neuf types de services TIC de DORA, S01 à S19 : lequel est un produit SaaS, ce que le registre d'informations enregistre à son sujet, et pourquoi un contrat peut devenir plusieurs lignes
Chaque service TIC qu'une banque, un assureur ou un établissement de paiement achète est enregistré dans son registre d'informations sous l'un de dix-neuf codes, S01 à S19, tirés de l'annexe III du règlement d'exécution (UE) 2024/2956. Un produit hébergé est S19, un logiciel installé S13, un service géré S14, un flux de données S05, et le client déclare une ligne par service et par fonction, de sorte qu'un seul contrat peut en devenir plusieurs. Les dix-neuf types avec les descriptions du règlement lui-même, la colonne qui porte le code, ce que le client doit enregistrer à côté, et pourquoi le code que vous donnez à un client doit correspondre à celui que vous donnez au suivant.
La sous-traitance sous DORA, RTS 2025/532 : les douze clauses que votre contrat porte quand vous sous-traitez un service critique, les dix conditions que votre client vérifie d'abord, et le délai de préavis avant de changer de sous-traitant
Depuis le 22 juillet 2025, une entité financière ne peut laisser son éditeur de logiciels sous-traiter un service soutenant une fonction critique ou importante qu'aux conditions du règlement délégué (UE) 2025/532. Dix conditions que le client évalue avant de signer, de votre capacité à identifier chaque sous-traitant à la question de savoir si le sous-traitant accorde les mêmes droits d'audit ; douze clauses que le contrat porte ensuite, de votre responsabilité pour le service du sous-traitant au droit de résiliation du client ; un délai de préavis pendant lequel vous ne pouvez pas changer de sous-traitant tant que le client n'a pas approuvé ou ne s'est pas abstenu d'objecter ; et trois cas dans lesquels le client peut résilier. Lu au Journal officiel, avec ce que le registre d'informations enregistre sur la chaîne et ce qu'un registre des fournisseurs ISO 27001 répond déjà.
La politique DORA de votre banque envers ses prestataires, RTS 2024/1773 : les six questions de la diligence raisonnable, les cinq sources d'assurance, les huit conditions pour accepter votre certificat ISO 27001 à la place d'un audit, et les cinq rapports que vous devrez
Chaque entité financière de l'Union a une politique écrite sur ses contrats de services TIC soutenant des fonctions critiques ou importantes, et le règlement délégué (UE) 2024/1773 dit ce que cette politique doit contenir, en vigueur depuis le 15 juillet 2024. Lu du côté du prestataire : les six choses que le client évalue à votre sujet avant de signer (article 6), les cinq sources d'assurance qu'il peut utiliser et les huit conditions auxquelles il peut se fier à vos certifications ou rapports d'audit plutôt que de vous auditer lui-même (article 8), les indicateurs clés, les pénalités et les cinq types de rapport que le contrat exigera (article 9), et le plan de sortie qu'il doit tester (article 10). Avec ce qu'un certificat ISO 27001 répond, et ce qu'il ne répond pas.
Quand votre panne devient l'incident majeur de votre client bancaire : les six critères de DORA, le seuil de deux heures d'indisponibilité du RTS 2024/1772, les délais de quatre heures, 24 heures, 72 heures et un mois du RTS 2025/301, et les faits dont votre client aura besoin de votre part
Une entité financière doit déclarer un incident majeur lié aux TIC à son autorité dans les quatre heures suivant sa classification et au plus tard 24 heures après en avoir eu connaissance, rendre un rapport intermédiaire sous 72 heures et clore sous un mois. Qu'une panne chez son éditeur de logiciels soit majeure ou non se décide selon six critères et les seuils du règlement délégué (UE) 2024/1772 : plus de deux heures d'indisponibilité d'un service soutenant une fonction critique ou importante, plus de 24 heures de durée, plus de 10 pour cent des clients, deux États membres ou plus, des pertes de données, 100 000 euros. Ce que chaque rapport doit contenir selon le règlement délégué (UE) 2025/301, lesquels de ces faits seul le prestataire détient, et ce que la clause d'assistance en cas d'incident de l'article 30, paragraphe 2, point f), en fait. Lu au Journal officiel.
Les neuf endroits où le cadre de risque TIC de votre client bancaire entre dans votre produit, RTS 2024/1774 : dates de fin de support, rapports de vulnérabilités et suivi des bibliothèques, réglages qu'il ne doit pas pouvoir contourner, code source testé avant la production, comptes nominatifs pour votre personnel, et vos incidents comme ses alarmes
Le règlement délégué (UE) 2024/1774, en vigueur depuis le 15 juillet 2024, précise le cadre de gestion du risque lié aux TIC que chaque entité financière applique sous DORA, et neuf de ses articles nomment le prestataire tiers de services TIC. Lu du côté du prestataire : le registre des actifs qui enregistre les dates de fin de votre support (article 4), la procédure de vulnérabilités qui vérifie que vous traitez et signalez les vulnérabilités et suit les bibliothèques tierces de votre produit (article 10), la procédure de sécurité des données et des systèmes qui répartit les rôles entre vous et le client et demande des mesures sur votre infrastructure (article 11), les connexions chiffrées sur les réseaux tiers (article 13), le code source des prestataires analysé et testé avant la production (article 16), un compte unique pour chaque membre de votre personnel ayant un accès (article 20), vos notifications d'incident comme l'une de ses sources de détection (article 23), des tests de continuité qui incluent votre service et votre insolvabilité (articles 25 et 26). Avec ce qu'un système ISO 27001 répond déjà.
Les tests de pénétration fondés sur la menace sous DORA, du côté du prestataire : quand l'équipe rouge de votre client bancaire est autorisée dans vos systèmes de production, le test de 12 semaines du RTS 2025/1190, le test groupé que vous pouvez mener à la place, et ce que le contrat dit déjà
L'article 26 de DORA fait exécuter aux plus grandes entités financières un test de pénétration fondé sur la menace sur les systèmes de production au moins tous les 3 ans, couvrant les fonctions critiques ou importantes qu'elles ont externalisées, et l'article 30, paragraphe 3, point d), met la participation du prestataire dans le contrat. Le règlement délégué (UE) 2025/1190, en vigueur depuis le 8 juillet 2025, en fixe la mécanique : une équipe de contrôle qui peut inclure votre personnel, une équipe bleue qui ne doit pas savoir, une phase active d'équipe rouge d'au moins 12 semaines, une rediffusion et un exercice violet dans les 10 semaines suivant sa fin, un plan de remédiation sous 8 semaines. L'article 26, paragraphe 4, permet à un prestataire dont les autres clients seraient lésés de contracter directement un testeur externe et de mener un seul test groupé pour plusieurs entités financières. Ce que le prestataire signe, ce qu'il peut refuser, et ce qu'un système ISO 27001 contient déjà. Lu au Journal officiel.
ISO 27001 vs SOC 2 en Europe : ce que les acheteurs demandent vraiment
Pour vendre en Europe, visez l'ISO 27001 : les appels d'offres publics de l'UE l'ont citée 3 408 fois en un an, contre 104 pour SOC 2. Pour vendre à des clients américains, c'est l'inverse. Les chiffres, la requête TED publique pour les recalculer, et quand il vous faut les deux.
CRA ou NIS2 : lequel s'applique à une société de logiciels, et peut-on être sous les deux ?
Le règlement sur la cyberrésilience régit les produits mis sur le marché ; NIS2 régit les entités qui fournissent des services. Une société de logiciels peut relever de l'un, de l'autre, des deux ou d'aucun, et la réponse tient à deux questions : mettez-vous un produit sur le marché, et êtes-vous une entité de taille moyenne ou plus dans un secteur listé. Les dates, les horloges de notification, les amendes et le tableau de décision, tirés des deux textes.
13 des 15 clauses trouvent réponse dans un enregistrement ISO 27001
StandardOS tient les enregistrements ISO 27001 que la diligence raisonnable et le droit d'audit d'un client financier demandent, dans un seul espace de travail, en six langues : registre des fournisseurs, sauvegardes et tests de restauration, processus d'incident, plan de continuité, audits internes, déclaration d'applicabilité.
Les dates sont lues dans le règlement et les actes nommés et ne sont jamais saisies sur cette page. Ceci n'est pas un avis juridique, et le règlement est le texte à lire : Règlement (UE) 2022/2554.