---
name: "Checklist de preuves DORA — prestataires TIC"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/dora-ict-provider-evidence-checklist"
license: "Utilisation et adaptation libres au sein de votre organisation. Attribution appréciée. Ne constitue pas un conseil juridique."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2022/2554/oj"          # DORA — règlement (UE) 2022/2554 (art. 28, 29, 30)
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj"     # ITS — modèles standards du registre d'informations
  - "https://eur-lex.europa.eu/eli/reg_del/2025/532/oj"       # RTS — sous-traitance des services TIC soutenant des FCI
---

# Checklist de preuves DORA — prestataires TIC (modèle lisible par machine)

Objet : construire et tenir à jour un registre des prestataires tiers de services TIC aligné
sur DORA, une évaluation de criticité, un plan de collecte de preuves, une déclaration de la
chaîne de sous-traitance et un suivi de la stratégie de sortie. Les noms de champs suivent la
structure des modèles du registre d'informations (RoI) des AES prévus par le règlement
d'exécution (UE) 2024/2956 de la Commission, de sorte que les données collectées se transposent
directement dans le dossier de reporting officiel. Ce fichier est autonome : un agent peut
construire un registre des prestataires complet à partir des définitions ci-dessous.

Note de périmètre : DORA s'applique aux entités financières de l'UE (applicable depuis le
2025-01-17) et, via l'accord EEE et la loi norvégienne DORA (en vigueur depuis le 2025-07-01),
aux entités norvégiennes supervisées par la Finanstilsynet. Les fenêtres de soumission du
registre sont fixées par les autorités nationales compétentes (ANC) — il n'existe pas de date
limite unique valable dans toute l'UE.

---

## 1. Registre des prestataires TIC — liste des champs

Un enregistrement par accord contractuel portant sur l'utilisation de services TIC
(DORA Art. 28(3) : TOUS les accords, pas uniquement les critiques).

| # | Champ | Type | Définition / règle | Ancrage RoI / DORA |
|---|---|---|---|---|
| 1 | `provider_legal_name` | texte | Raison sociale du prestataire tiers de services TIC | ITS — identification du prestataire (B_05) |
| 2 | `provider_lei` | texte (LEI-20) | Identifiant d'entité juridique (LEI) ; à défaut, indiquer un identifiant alternatif et `no_lei_reason` | ITS — identification du prestataire |
| 3 | `provider_country` | ISO 3166-1 alpha-2 | Pays d'établissement | ITS — identification du prestataire |
| 4 | `provider_parent` | texte | Entreprise mère ultime ; indicateur `intra_group = true/false` | ITS — identification du prestataire |
| 5 | `ctpp_designated` | enum : `yes` / `no` | Le prestataire figure-t-il sur la liste des prestataires tiers critiques de services TIC (CTPP) désignés par les AES | Désignations CTPP des AES (première liste 2025-11-18) |
| 6 | `contract_ref` | texte | Référence unique de l'accord contractuel (clé relationnelle principale) | ITS — accords contractuels (B_02) |
| 7 | `contract_type` | enum : `standalone` / `master_agreement` / `intra_group` / `subscription` | Nature de l'accord contractuel | ITS — accords contractuels |
| 8 | `ict_service_type` | enum (taxonomie AES), p. ex. : `cloud_iaas` / `cloud_paas` / `cloud_saas` / `data_analysis` / `software_licensing` / `network_infrastructure` / `ict_security_services` / `payment_services_tech` / `other` | Classer selon la taxonomie de services des AES annexée à l'ITS | ITS — services TIC (B_04) |
| 9 | `service_description` | texte | Description complète du service TIC fourni | Art. 30(2)(a) |
| 10 | `supports_cif` | enum : `yes` / `no` / `under_assessment` | Le service soutient-il une fonction critique ou importante — la classification pivot de DORA | Art. 28(2) ; Art. 3(22) |
| 11 | `function_supported` | texte + `function_id` | Fonction(s) métier soutenue(s) par le service | ITS — fonctions (B_06) |
| 12 | `data_locations_storage` | liste de codes pays ISO | Pays où les données sont stockées | Art. 30(2)(b) |
| 13 | `data_locations_processing` | liste de codes pays ISO | Pays où les données sont traitées / depuis lesquels le service est géré | Art. 30(2)(b) |
| 14 | `contract_start` | date (ISO 8601) | Date de début | ITS — champs contractuels |
| 15 | `contract_end` | date ou `indefinite` | Date de fin | ITS — champs contractuels |
| 16 | `notice_period_provider` | durée (mois) | Préavis de résiliation du prestataire | Art. 30(3)(b) |
| 17 | `notice_period_entity` | durée (mois) | Préavis de résiliation de l'entité | ITS — champs contractuels |
| 18 | `governing_law` | texte | Droit applicable et juridiction du contrat | ITS — champs contractuels |
| 19 | `annual_cost_eur` | nombre | Dépense annuelle / coût estimé en EUR | ITS — champs contractuels |
| 20 | `audit_rights` | enum : `full` / `pooled` / `certificates_only` / `none` | Droits d'accès, d'inspection et d'audit accordés (doit être `full` pour les services soutenant une FCI) | Art. 30(3)(e) |
| 21 | `incident_notification_sla` | durée (heures) | Délai contractuel dans lequel le prestataire doit notifier les incidents à l'entité | Art. 30(2)(f) |
| 22 | `exit_clause_present` | booléen | Le contrat prévoit une stratégie de sortie + une période de transition adéquate obligatoire | Art. 30(3)(f) |
| 23 | `criticality_tier` | enum : `tier_1_cif` / `tier_2_standard` / `tier_3_low` | Résultat de la grille de criticité (section 2) | Opérationnel (voir la grille) |
| 24 | `last_reviewed` | date | Date de dernière revue de l'enregistrement | Art. 28(3) « tenir à jour » |

Règles de tenue du registre :
- Tenir le registre au niveau de l'entité et, le cas échéant, aux niveaux sous-consolidé et consolidé (Art. 28(3)).
- Déclarer au moins une fois par an à l'ANC les nouveaux accords, catégories de prestataires, types de contrats et services/fonctions (Art. 28(3)).
- Valider les données au regard du modèle de données et des règles de validation de l'EBA avant toute soumission à l'ANC.

## 2. Grille de criticité

Détermine `supports_cif` et `criticality_tier`. La distinction juridique de DORA est binaire
(FCI vs non-FCI, Art. 28(2)) ; les niveaux 2 et 3 sont un raffinement opérationnel visant la
proportionnalité de l'effort de preuve — ils ne modifient PAS les obligations légales.

Étape 1 — test FCI (Art. 3(22)) : la perturbation de la fonction compromettrait sensiblement
la performance financière, la solidité ou la continuité des services, ou le respect des
conditions et obligations de l'agrément. Si oui pour au moins une fonction soutenue →
`supports_cif = yes` → `tier_1_cif`.

Étape 2 — pour les services non-FCI, attribuer :
- `tier_2_standard` : une défaillance du service dégraderait les opérations internes ou
  l'expérience client en quelques jours (p. ex. CRM, plateforme RH, ticketing).
- `tier_3_low` : service accessoire, aisément substituable, sans dépendance opérationnelle
  significative (p. ex. outils marketing, utilitaires hors production).

Étape 3 — à documenter pour chaque accord de niveau 1 (alimente la table des évaluations du RoI, B_07) :
| Champ | Enum / type |
|---|---|
| `substitutability` | `easy` / `difficult` / `highly_complex` |
| `alternative_providers_identified` | booléen + noms |
| `time_to_substitute` | durée (mois) |
| `concentration_risk_flag` | booléen — dépendance envers ce prestataire ou des prestataires étroitement liés (Art. 29) |
| `reassessment_due` | date — au moins une fois par an et à chaque changement significatif |

## 3. Checklist des preuves — lignes par niveau

Enum de statut par ligne : `not_requested` / `requested` / `received` / `verified` / `expired`.
Enum de cadence : `onboarding` / `annual` / `semiannual` / `quarterly` / `continuous` / `per_event`.

### Niveau 1 — prestataires soutenant une FCI (jeu complet)

| Catégorie | Type de preuve | Ancrage DORA | Cadence |
|---|---|---|---|
| Certification de sécurité | Certificat ISO/IEC 27001 (périmètre vérifié) | Art. 28(4)-(5) diligence requise | annuelle |
| Assurance indépendante | Rapport ISAE 3402 / ISAE 3000 | Art. 30(3)(e) droits de suivi | annuelle |
| Performance du service | Rapports SLA vs objectifs quantitatifs | Art. 30(3)(a) | trimestrielle |
| Notifications de changement | Notifications du prestataire affectant la fourniture du service | Art. 30(3)(b) | par événement |
| Continuité d'activité | Résultats des tests PCA/PRA et preuves RTO/RPO | Art. 30(3)(c) | annuelle |
| Tests de sécurité | Synthèse des tests d'intrusion | Art. 30(3)(c) | annuelle |
| Coopération TLPT | Confirmation écrite de l'obligation de participation aux TLPT | Art. 30(3)(d) ; Art. 26-27 | par cycle TLPT (≥ tous les 3 ans) |
| Coopération incidents | SLA de notification d'incident + annuaire de contacts 24/7 | Art. 30(2)(f) ; Art. 19 | revue annuelle |
| Sous-traitance déclarée | Liste actuelle des sous-traitants avec localisations (section 4) | Art. 29 ; règlement délégué (UE) 2025/532 | trimestrielle |
| Localisation des données | Déclaration des lieux de stockage/traitement | Art. 30(2)(b) | annuelle + par événement |
| Préparation à la sortie | Déclaration de portabilité des données + plan de sortie testé | Art. 28(8) ; Art. 30(3)(f) | test annuel |
| Solidité financière | Indicateur de santé financière (rapport ou notation) | Art. 28(4) diligence requise | annuelle |

### Niveau 2 — prestataires standards

| Catégorie | Type de preuve | Ancrage DORA | Cadence |
|---|---|---|---|
| Certification de sécurité | Certificat ISO/IEC 27001 ou attestation équivalente | Art. 28(4)-(5) | annuelle |
| Description du service | Description contractuelle complète du service + localisation des données | Art. 30(2)(a)-(b) | revue annuelle |
| Coopération incidents | Engagement de notification des incidents | Art. 30(2)(f) | revue annuelle |
| Sous-traitance déclarée | Liste des sous-traitants | Art. 29 | annuelle |

### Niveau 3 — prestataires à faible dépendance

| Catégorie | Type de preuve | Ancrage DORA | Cadence |
|---|---|---|---|
| Sécurité de base | Attestation de sécurité ou questionnaire | Art. 28(1) proportionnalité | à l'intégration, rafraîchie au renouvellement |
| Complétude du registre | Données contractuelles + de service consignées au registre | Art. 28(3) | revue annuelle |

## 4. Champs de la chaîne de sous-traitance (accords de niveau 1)

Conformément au règlement délégué (UE) 2025/532, identifier et évaluer la chaîne qui
sous-tend effectivement le service soutenant une FCI. Un enregistrement par sous-traitant :

| Champ | Type / enum | Définition |
|---|---|---|
| `subcontractor_name` | texte | Raison sociale |
| `subcontractor_country` | ISO 3166-1 alpha-2 | Pays d'établissement |
| `service_underpinned` | texte | Partie du service TIC que ce sous-traitant sous-tend effectivement |
| `chain_position` | entier | 1 = sous-traitant direct du prestataire, 2 = rang suivant, etc. |
| `data_locations` | liste de codes pays ISO | Lieux de stockage/traitement dans la chaîne |
| `third_country_risk` | booléen | Juridiction hors UE/EEE posant des questions d'opposabilité ou de protection des données (Art. 29) |
| `chain_length_concern` | booléen | Chaîne trop longue ou complexe pour être suivie efficacement |
| `material_change_notice` | date | Dernière notification par le prestataire d'un changement de sous-traitance |

Règle : il n'existe aucune limite numérique fixe du nombre de rangs de la chaîne, mais
l'entité doit être en mesure de la suivre efficacement ; une chaîne impossible à suivre
constitue un constat de risque.

## 5. Checklist de stratégie de sortie (accords de niveau 1 — Art. 28(8), Art. 30(3)(f))

| Élément | Champ / enum | Exigence |
|---|---|---|
| Plan de sortie documenté | booléen | Le plan doit être complet et documenté |
| Solution alternative identifiée | `alternative_provider` / `in_house` / `none_yet` | Identifier des solutions alternatives |
| Plan de transition en place | booléen | Permet le retrait et le transfert sécurisé et intègre des services et des données vers l'alternative ou l'interne |
| Période de transition obligatoire au contrat | durée (mois) | Art. 30(3)(f) : période de transition adéquate pendant laquelle le prestataire continue de fournir le service |
| Format de restitution des données convenu | texte (p. ex. format ouvert, export complet) | Soutient un transfert sécurisé et intègre |
| Mesures de contingence définies | booléen | Maintenir la continuité d'activité en cas de défaillance ou de dégradation du prestataire |
| Dernier test du plan de sortie | date | Doit être suffisamment testé et revu périodiquement |
| Scénarios déclencheurs de sortie documentés | liste | Défaillance du prestataire, dégradation du service, perturbation, résiliation au titre de l'Art. 28(7) |

## 6. Déroulé suggéré

1. Renseigner la section 1 pour chaque accord TIC (l'exhaustivité avant la profondeur).
2. Appliquer la grille de la section 2 ; renseigner `criticality_tier` sur chaque enregistrement.
3. Instancier les lignes de preuves de la section 3 par prestataire et par niveau ; suivre le statut + les prochaines échéances.
4. Pour chaque enregistrement de niveau 1, compléter les sections 4 et 5.
5. Chaque trimestre : rafraîchir les preuves de niveau 1, les déclarations de sous-traitance et toute criticité modifiée.
6. Avant soumission à l'ANC : transposer les enregistrements dans les modèles ITS (règlement
   d'exécution (UE) 2024/2956) et exécuter les règles de validation de l'EBA. Confirmer la
   fenêtre de soumission auprès de votre ANC — les fenêtres sont nationales (souvent
   février-mars, p. ex. Irlande : 2-31 mars 2026, date de référence 31 décembre 2025).

---
Orbiq — Trust Center européen & plateforme de conformité · https://www.orbiqhq.com/templates/dora-ict-provider-evidence-checklist · v1.0 · 2026-07-03
