Stratégie de sortie DORA : modèle gratuit (art. 28(8), Word)
Published 23 juil. 2026
By Orbiq Team

Stratégie de sortie DORA : modèle gratuit (art. 28(8), Word)

Stratégie de sortie et plan de sortie par accord (art. 28(8)) : déclencheurs, alternatives, transition, journal de tests. DOCX + PDF + MD gratuits.

dora
modeles
strategie-de-sortie
risque-tiers
reglementation-ue

Télécharger ce modèle

Version 1.0 · Mis à jour le 23 juil. 2026 · Gratuit, sans e-mail requis · Fichiers téléchargeables en français (à défaut : anglais)

Stratégie de sortie DORA : modèle gratuit (art. 28(8), Word)

Réponse rapide : ce modèle de stratégie de sortie DORA gratuit est un fichier DOCX téléchargeable (plus un guide PDF et un Markdown lisible par machine — les fichiers téléchargeables sont disponibles en français) couvrant les deux couches que l'article 28(8) du règlement (UE) 2022/2554 exige pour les services TIC soutenant des fonctions critiques ou importantes : une stratégie de sortie au niveau de l'entité, construite sur les cinq scénarios de risque de l'article 28(8), et un formulaire de plan de sortie par accord — déclencheurs, solutions alternatives, plan de transition, portabilité des données, mesures de contingence, et le journal de tests que l'article 10 des RTS (UE) 2024/1773 rend obligatoire. Il distingue les sorties planifiées des sorties sous contrainte, enregistre par accord la période de transition contractuelle de l'article 30(3)(f) et inclut un exemple fictif entièrement complété.

Des modèles de plan de sortie gratuits existent — la NOREA (l'organisation professionnelle des auditeurs IT néerlandais) en publie un, et les checklists de blog ne manquent pas. Ce qu'ils ont en commun, c'est la forme que les superviseurs critiquent déjà : un document que l'on remplit une fois et que l'on classe. Les premières inspections DORA menées sous l'égide de la BCE ont relevé de manière récurrente des stratégies de sortie trop génériques et non testées. Ce modèle est construit autour de ce mode d'échec : le journal de tests et la cadence de revue font structurellement partie du document, les champs du plan imposent la spécificité par accord (quelle alternative, quel format de données, quelle fenêtre de transition), et la variante Markdown lisible par machine permet à un agent IA de maintenir les plans aux côtés de votre registre d'informations.


À retenir

  • Deux couches, conformément à la réglementation. L'article 28(8) exige la stratégie ; l'article 10 des RTS (UE) 2024/1773 exige un plan de sortie documenté pour chaque accord contractuel soutenant une fonction critique ou importante. Le modèle livre les deux — un document de stratégie, un formulaire de plan réutilisable.
  • Les trois résultats protégés. Toute sortie doit s'achever sans perturbation des activités, sans limitation de la conformité réglementaire et sans préjudice pour la continuité et la qualité des services aux clients — le formulaire de plan évalue chaque phase au regard des trois.
  • Le test est le critère de conformité, pas un bonus. Les plans doivent être réalistes, réalisables, fondés sur des scénarios plausibles et des hypothèses raisonnables, et testés contre des interruptions de service imprévues et persistantes (RTS, art. 10). Le journal de tests intégré consigne le scénario, le type (exercice sur table / extraction partielle de données / simulation complète), les constats et la remédiation.
  • Sorties planifiées vs sorties sous contrainte. Les circonstances de résiliation de l'article 28(7) plus l'insolvabilité du prestataire donnent les scénarios sous contrainte ; les mouvements commerciaux ou stratégiques donnent les scénarios planifiés. Le formulaire couvre les deux — ce qui satisfait au passage la distinction stressed/non-stressed de la SS2/21 britannique dans un seul document.
  • Ancré dans le contrat. La période de transition adéquate obligatoire de l'article 30(3)(f) est enregistrée par accord, et le calendrier du plan est vérifié par rapport à elle — un plan de sortie qui ne tient pas dans sa fenêtre de transition contractuelle est une fiction.

Ce que contient le modèle

Le DOCX contient quatre parties de travail plus un exemple complété ; le PDF est un guide de terrain ; la variante MD porte la structure complète avec des énumérations pour les workflows à base d'agents.

1. Stratégie de sortie au niveau de l'entité

La couche de politique : le périmètre (quels accords sont dans le périmètre critique/important, reliés par référence de contrat à votre registre d'informations), la gouvernance et la responsabilité, les cinq scénarios de risque de l'article 28(8) explicités —

#ScénarioSource
1Défaillance du prestataire tiers de services TICArt. 28(8)
2Détérioration de la qualité des services TIC fournisArt. 28(8)
3Perturbation de l'activité due à une fourniture inappropriée ou défaillanteArt. 28(8)
4Risque substantiel pour le déploiement approprié et continu du serviceArt. 28(8)
5Résiliation dans une circonstance de l'article 28(7) (manquement, constats de surveillance, faiblesses avérées de gestion du risque TIC, supervisabilité)Art. 28(7)–(8)

— plus les trois résultats protégés comme objectifs de la stratégie et la méthode d'évaluation des alternatives (substituabilité, alternatives de marché, option interne).

2. Formulaire de plan de sortie par accord

Un formulaire par accord critique/important :

SectionChamps
IdentificationRéférence de contrat (clé RoI), prestataire, service TIC, fonction critique ou importante soutenue
DéclencheursMotifs de sortie planifiée ; déclencheurs sous contrainte rattachés aux art. 28(7)(a)–(d) + insolvabilité
AlternativesPrestataire(s) alternatif(s) évalué(s) / option de réintégration interne / cotation de substituabilité
Plan de transitionPhases, calendrier, étapes de migration des données, format de restitution, méthode de transfert sécurisé, vérification d'intégrité, fenêtre de fonctionnement en parallèle, critères de retour arrière
Ancrages contractuelsPériode de transition de l'art. 30(3)(f), préavis de résiliation, clauses de restitution et de suppression des données, assistance à la transition
ContingenceMesures provisoires maintenant la fonction pendant la sortie (art. 28(8), dernier alinéa)
GouvernancePropriétaire du plan, décideur de l'activation, chaîne d'escalade, estimation des coûts et des ressources

3. Journal de tests et de revues du plan de sortie

Date, accord testé, scénario (y compris les cas d'interruption imprévue et persistante exigés par les RTS), type de test, participants, constats, actions de remédiation, prochain test programmé et date de dernière revue — la piste de preuves que les inspecteurs demandent en premier.

4. Squelette de runbook d'activation

Une checklist séquencée courte pour le jour où une sortie se déclenche réellement : déclarer, notifier (interne, prestataire, autorité compétente le cas échéant), geler les changements de périmètre, exécuter les phases de transition, vérifier la restitution et la suppression des données, clôturer et mettre à jour le registre d'informations.

5. Exemple fictif complété

L'exemple utilise le même univers fictif que nos autres modèles DORA — Nordbank SE sortant du prestataire cloud « CloudCore GmbH » (contrat CTR-2024-018) — de sorte que le plan de sortie, la checklist de preuves DORA pour prestataires TIC et le modèle de registre d'informations DORA se lisent comme un seul workflow cohérent.


Comment utiliser ce modèle

  1. Partez du registre. Extrayez de votre registre d'informations chaque accord signalé comme soutenant une fonction critique ou importante — ces références de contrat constituent votre liste de travail. Un plan par accord (RTS, art. 10), pas un plan pour tout.
  2. Rédigez la stratégie une fois. Complétez la stratégie au niveau de l'entité : scénarios, résultats protégés, méthode d'évaluation des alternatives, gouvernance.
  3. Complétez un formulaire de plan par accord. Soyez concret : nommez le prestataire alternatif, le format d'export des données, les phases de transition. « Migrer vers un prestataire comparable » est exactement la formulation générique que les inspections épinglent.
  4. Confrontez le plan au contrat. Le calendrier de transition doit tenir dans la période de transition de l'article 30(3)(f), et les clauses de restitution des données doivent soutenir vos étapes de migration. Les écarts ici sont des chantiers de remédiation contractuelle, pas des notes de bas de page.
  5. Testez, consignez, remédiez. Menez au moins un exercice sur table par accord, sur une cadence fondée sur le risque — et pour les accords les plus critiques, testez réellement l'extraction des données. Consignez tout dans le journal de tests.
  6. Revoyez périodiquement. Réévaluez quand le prestataire, le service, les alternatives de marché ou la criticité de la fonction changent — et au minimum à la cadence de revue fixée par votre politique.

Pour collecter les preuves qui alimentent ces plans — rapports d'assurance, résultats de tests de résilience, chaînes de sous-traitance — utilisez la checklist de preuves DORA pour prestataires TIC compagne ; pour tenir le registre auquel les plans se rattachent, utilisez le modèle de registre d'informations DORA.


Base juridique

  • Article 28(8), règlement (UE) 2022/2554 (DORA) — pour les services TIC soutenant des fonctions critiques ou importantes : des stratégies de sortie tenant compte de la défaillance du prestataire, de la détérioration du service, des perturbations de l'activité, des risques substantiels de déploiement et de la résiliation au titre de l'article 28(7) ; la capacité de sortir sans perturbation de l'activité, sans limitation réglementaire et sans préjudice pour les clients ; des plans de sortie complets, documentés, suffisamment testés et revus périodiquement ; des solutions alternatives identifiées et des plans de transition pour le transfert sûr et intègre des services et des données vers d'autres prestataires ou en interne ; et des mesures de contingence pour la continuité de l'activité.
  • Article 28(7), règlement (UE) 2022/2554 — les circonstances de résiliation obligatoires (manquement significatif ; circonstances identifiées par la surveillance susceptibles d'altérer l'exécution ; faiblesses avérées dans la gestion du risque TIC du prestataire ; obstacles à la supervision) contre lesquelles la stratégie de sortie doit être exécutable.
  • Article 30(3)(f), règlement (UE) 2022/2554 — les contrats portant sur des services TIC critiques/importants doivent inclure des stratégies de sortie, notamment une période de transition adéquate obligatoire pendant laquelle le prestataire continue de fournir le service, permettant la migration vers un autre prestataire ou une solution interne, à la mesure de la complexité du service.
  • Règlement délégué (UE) 2024/1773 de la Commission, article 10 (RTS sur la politique en matière de prestataires tiers TIC) — la politique doit exiger un plan de sortie documenté pour chaque accord contractuel soutenant des fonctions critiques ou importantes, revu et testé périodiquement ; les plans doivent être réalistes, réalisables, fondés sur des scénarios plausibles et des hypothèses raisonnables, avec un calendrier de mise en œuvre compatible avec les conditions de sortie et de résiliation du contrat, et des tests prenant en compte les interruptions de service imprévues et persistantes.

Pour la vue réglementaire complète, consultez notre guide de conformité DORA ; pour comprendre pourquoi les articles 19, 28 et 30 dépassent un SMSI traditionnel, lisez l'analyse des articles 19, 28 et 30 de DORA.


Royaume-Uni, Norvège et EEE

Royaume-Uni : DORA ne s'applique pas, mais l'obligation de sortie existe sous un autre nom. La PRA SS2/21 attend des établissements qu'ils élaborent, maintiennent et testent une stratégie de sortie documentée pour chaque accord d'externalisation matériel, en distinguant explicitement les sorties sous contrainte (défaillance, insolvabilité du prestataire) des sorties planifiées, avec analyse des coûts, des ressources et des déclencheurs — testée selon une approche par les risques, aux côtés des tests de scénarios de résilience opérationnelle (SS1/21). Le régime des tiers critiques issu du FSMA 2023 ajoute une supervision directe des prestataires désignés, mais ne retire rien aux attentes de sortie au niveau des établissements. La distinction planifié/sous contrainte de ce modèle se transpose directement dans la SS2/21.

Norvège / EEE : DORA s'applique via l'accord sur l'EEE ; la loi norvégienne DORA est en vigueur depuis le 1er juillet 2025, avec Finanstilsynet comme autorité compétente. La mise en œuvre norvégienne reprend l'article 28(8) tel quel — stratégies de sortie pour les accords critiques/importants, sortie sans préjudice pour la continuité, le service aux clients ou la conformité, et plans complets, bien documentés, testés et régulièrement revus. Finanstilsynet a indiqué attendre des plans de sortie réalistes et régulièrement testés.


La réalité prudentielle : les plans sur le papier échouent aux inspections

Le constat de la première vague de supervision DORA est cohérent. Les inspections menées sous l'égide de la BCE à la suite du questionnaire sur le risque informatique ont relevé, comme constat récurrent, des stratégies de sortie trop génériques et non testées — un constat qui vaut pleinement pour les entités supervisées par l'ACPR, et l'AMF, qui supervise DORA pour les acteurs des marchés financiers, place les clauses et stratégies de sortie au cœur de son dossier thématique sur la gestion du risque tiers. Les RTS sur la politique tiers exigent des plans de sortie fondés sur des scénarios plausibles et des hypothèses appropriées et suffisamment testés. Sous les revues antérieures de l'EBA sur l'externalisation cloud, l'écart entre avoir une stratégie de sortie sur le papier et avoir déjà testé une extraction de données était déjà un constat majeur — DORA transforme cet écart en déficience au titre de l'article 28(8).

La réponse opérationnelle consiste à cesser de traiter les plans de sortie comme des documents et à les traiter comme des dossiers maintenus, avec des preuves de test. La plateforme Vendor Assurance d'Orbiq réunit fiches prestataires, statut des plans de sortie et preuves avec suivi des expirations dans un seul workflow gouverné — conçue pour les entités financières européennes avec résidence des données dans l'UE. La variante Markdown lisible par machine de ce modèle est disponible à l'adresse /downloads/templates/fr/dora-exit-strategy-plan.md pour les workflows à base d'agents IA.


Sources et références

  1. Règlement (UE) 2022/2554 (DORA) — EUR-Lex — articles 28(7), 28(8), 30(3)(f)
  2. Règlement délégué (UE) 2024/1773 de la Commission — EUR-Lex — RTS sur la politique en matière de prestataires tiers TIC ; exigences de plan de sortie, de revue et de test de l'article 10
  3. KPMG ECB Office — Understanding the DORA risk questionnaire and first inspection findings — stratégies de sortie génériques et non testées parmi les constats récurrents des JST
  4. AMF — dossier thématique DORA — supervision DORA des acteurs des marchés financiers ; gouvernance, surveillance des prestataires et clauses de sortie
  5. PRA SS2/21 — Outsourcing and third party risk management — stratégies de sortie documentées au Royaume-Uni ; sorties sous contrainte vs planifiées
  6. Finanstilsynet — la loi norvégienne DORA en vigueur au 1er juillet 2025 — mise en œuvre en Norvège / EEE, Finanstilsynet autorité compétente
  7. NOREA — modèle de plan de sortie DORA — le modèle gratuit existant que ce modèle prolonge (stratégie + plan + journal de tests + variante lisible par machine)

Télécharger ce modèle

Version 1.0 · Mis à jour le 23 juil. 2026 · Gratuit, sans e-mail requis · Fichiers téléchargeables en français (à défaut : anglais)

Questions fréquentes

Que doit contenir une stratégie de sortie DORA au titre de l'article 28(8) ?

Pour les services TIC soutenant des fonctions critiques ou importantes, l'article 28(8) exige des stratégies de sortie qui tiennent compte de la défaillance du prestataire, de la détérioration de la qualité des services, des perturbations de l'activité dues à une fourniture inappropriée ou défaillante, des risques substantiels pour le déploiement continu du service et de la résiliation dans l'une des circonstances de l'article 28(7). L'entité doit pouvoir sortir de l'accord sans perturber ses activités, sans limiter sa conformité réglementaire et sans nuire à la continuité et à la qualité des services fournis aux clients. Les plans de sortie doivent être complets, documentés, suffisamment testés et revus périodiquement, et l'entité doit identifier des solutions alternatives et élaborer des plans de transition pour transférer les services et les données en toute sécurité vers un autre prestataire ou en interne.

Un plan de sortie DORA est-il exigé pour chaque contrat TIC ?

Non. L'article 28(8) s'applique aux services TIC soutenant des fonctions critiques ou importantes au sens de l'article 3(22). Toutefois, les RTS sur la politique en matière de prestataires tiers TIC (règlement délégué (UE) 2024/1773 de la Commission, article 10) exigent un plan de sortie documenté pour chaque accord contractuel dans ce périmètre critique/important — un plan par accord, pas une stratégie générique pour l'ensemble du parc. Les accords non critiques exigent des droits de résiliation au titre de l'article 28(7), mais pas de plan de sortie complet.

Un plan de sortie DORA doit-il être testé ?

Oui. L'article 28(8) exige des plans de sortie « suffisamment testés et revus périodiquement » conformément à la proportionnalité de l'article 4(2), et l'article 10 des RTS (UE) 2024/1773 exige des plans réalistes, réalisables, fondés sur des scénarios plausibles et des hypothèses raisonnables, avec des tests qui prennent en compte les interruptions de service imprévues et persistantes. Les superviseurs agissent sur ce point : les premières inspections DORA menées sous l'égide de la BCE ont relevé de manière récurrente des stratégies de sortie trop génériques et non testées — un plan qui n'existe que sur le papier, sans journal de tests, est en soi une déficience.

Quelle est la différence entre une stratégie de sortie et un plan de sortie DORA ?

La stratégie de sortie est la couche de politique au niveau de l'entité : les scénarios de risque que vous anticipez, les résultats qu'une sortie doit protéger (continuité de l'activité, conformité réglementaire, qualité de service aux clients) et la méthode d'évaluation des alternatives. Le plan de sortie est le manuel opérationnel par accord contractuel : déclencheurs, solution alternative retenue, calendrier de transition et étapes de migration des données, mesures de contingence, rôles et calendrier de tests. L'article 10 des RTS (UE) 2024/1773 attend le plan de sortie documenté par accord critique/important ; l'article 28(8) exige les deux couches.

Qu'est-ce que la période de transition obligatoire de l'article 30(3)(f) de DORA ?

Les contrats portant sur des services TIC soutenant des fonctions critiques ou importantes doivent inclure des stratégies de sortie avec une période de transition adéquate obligatoire, pendant laquelle le prestataire continue de fournir le service afin que l'entité financière puisse migrer vers un autre prestataire ou une solution interne sans perturbation — dimensionnée selon la complexité du service. La période de transition convenue au contrat est ce qui rend un plan de sortie exécutable : le modèle l'enregistre par accord et signale les plans dont le calendrier ne tient pas dedans.

Les établissements britanniques ont-ils besoin de stratégies de sortie DORA ?

DORA ne s'applique pas au Royaume-Uni, mais la Supervisory Statement SS2/21 de la PRA impose une obligation matériellement similaire : les établissements doivent élaborer, maintenir et tester une stratégie de sortie documentée pour chaque accord d'externalisation matériel, en distinguant explicitement les sorties sous contrainte (défaillance ou insolvabilité du prestataire) des sorties planifiées. Les groupes paneuropéens peuvent tenir un seul plan de sortie de niveau DORA par accord et le réutiliser pour le régime britannique — le jeu de champs DORA plus la distinction sortie sous contrainte / sortie planifiée couvre les deux.

La Norvège exige-t-elle des stratégies de sortie DORA ?

Oui. DORA a été incorporé dans l'accord sur l'EEE et la loi norvégienne DORA est en vigueur depuis le 1er juillet 2025, avec Finanstilsynet comme autorité compétente. Les entités financières norvégiennes sont soumises aux mêmes obligations de l'article 28(8) — des plans de sortie complets, documentés, testés et revus périodiquement — et Finanstilsynet a indiqué attendre des plans de sortie réalistes et régulièrement testés.