---
title: "DORA art. 19, 28 & 30 : quand le SMSI ne suffit plus"
description: "DORA exige une communication opérationnelle avec les clients pendant les incidents, un registre à jour des prestataires TIC et une surveillance continue. Un SMSI seul ne peut pas répondre à ces exigences."
canonical: https://www.orbiqhq.com/fr/reglementations-ue/notification-incidents-surveillance-prestataires-dora-articles-19-28-30
html: https://www.orbiqhq.com/fr/reglementations-ue/notification-incidents-surveillance-prestataires-dora-articles-19-28-30
publisher: Orbiq GmbH
language: en
---
# DORA art. 19, 28 & 30 : quand le SMSI ne suffit plus

DORA exige une communication opérationnelle avec les clients pendant les incidents, un registre à jour des prestataires TIC et une surveillance continue. Un SMSI seul ne peut pas répondre à ces exigences.


_Le règlement DORA s'applique directement à la quasi-totalité des entités financières de l'UE depuis le 17 janvier 2025. Il introduit des exigences qu'un SMSI traditionnel ne peut pas satisfaire — en particulier concernant la communication avec les clients et la surveillance continue des prestataires de services TIC._

## Ce qu'un SMSI couvre — et ce qu'il ne couvre pas

Un SMSI aligné sur ISO 27001 assure la gouvernance : politiques, registres des risques, contrôles, audits annuels. DORA s'appuie sur cette base — les articles 5 et 6 exigent un cadre documenté de gestion des risques TIC sous la responsabilité de l'organe de direction. Un SMSI peut y répondre.

Mais DORA va significativement plus loin dans trois domaines :

## 1. Article 19(3) : Les clients doivent être informés sans retard injustifié

DORA n'introduit pas seulement des délais de signalement aux autorités de supervision (24 heures pour la notification initiale, 72 heures ensuite pour le rapport de suivi, puis 1 mois après le rapport de suivi pour le rapport final). L'article 19(3) exige en outre :

> « Lorsqu'un incident majeur lié aux TIC survient et a un impact sur les intérêts financiers des clients, les entités financières doivent, sans retard injustifié dès qu'elles en ont connaissance, informer leurs clients. »

C'est nouveau : la communication ne circule pas seulement verticalement vers l'autorité, mais horizontalement vers les partenaires commerciaux. Un SMSI documente les incidents en interne — il ne fournit aucun canal pour une communication structurée en temps réel avec les clients.

## 2. Article 28(3) : Le registre d'informations doit être à jour

Les entités financières doivent maintenir et mettre à jour un registre complet de tous les prestataires tiers de services TIC — pas comme un exercice ponctuel, mais de manière continue. Les autorités de supervision telles que la BaFin peuvent demander ce registre à tout moment.

Un SMSI contient généralement une liste de fournisseurs. Mais un registre au sens de DORA exige des données structurées et actuelles sur le périmètre contractuel, les localisations, les sous-traitants et la criticité — idéalement dans un format pouvant être alimenté automatiquement. Un point de départ concret est notre [modèle de registre d'informations DORA](/fr/modeles/modele-registre-informations-dora) gratuit, qui transpose les groupes de modèles de l'ITS en un registre de travail maintenable toute l'année.

## 3. Article 30(3)(e) : Surveillance continue — pas des audits annuels

DORA exige dans les contrats avec les prestataires critiques de services TIC « le droit de surveiller en permanence la performance du prestataire tiers de services TIC ». En même temps, le règlement fait référence à des mécanismes tels que « les droits d'accès, d'inspection et d'audit » et « les inspections sur site ».

C'est là que réside l'écart : DORA exige une surveillance continue mais présuppose des instruments issus du monde des audits annuels. Aucune entité financière ne peut réaliser des inspections trimestrielles sur site de 30 prestataires de services TIC. Ce que « continu » signifie opérationnellement doit être résolu autrement : avec des tableaux de bord, des mises à jour automatisées des statuts et des flux de données structurés.

## Où en est la supervision en France ?

DORA s'applique depuis le **17 janvier 2025**, et la supervision française est déjà opérationnelle. L'[ACPR précise dans sa FAQ DORA](https://acpr.banque-france.fr/fr/reglementation/focus-sur-la-reglementation/transverse/digital-operational-resilience-act-dora/faq-sur-la-directive-et-le-reglement-dora) que les institutions financières doivent lui remettre leur registre d'informations sur les prestataires TIC (au titre de l'article L. 612-2 du Code monétaire et financier). L'[AMF consacre un dossier thématique](https://www.amf-france.org/fr/actualites-publications/dossiers-thematiques/dora) aux obligations de gestion du risque tiers : gouvernance, gestion d'incident, surveillance des prestataires et clauses de sortie — avec, à la clé, une supervision européenne directe des fournisseurs TIC jugés « critiques ».

L'effet dépasse le secteur financier : selon le [baromètre CESIN 2026](https://cesin.fr/document.php?d=69772cd352310), 32 % des organisations françaises se déclarent impactées par DORA — la plupart non pas comme entités régulées, mais comme prestataires de leurs clients régulés. Si une entité financière française figure parmi vos clients, vous êtes dans son registre d'informations, et les articles 19, 28 et 30 décrits ci-dessus sont déjà vos exigences contractuelles.

---

## La solution : SMSI pour la gouvernance, Trust Center pour les opérations

DORA sépare implicitement deux mondes : le contrôle interne et la communication externe. Un SMSI couvre le premier. Pour le second — communication avec les clients pendant les incidents, surveillance continue des prestataires, registre d'informations à jour — un système opérationnel est nécessaire.

Un Trust Center comble exactement cet écart : il rend la posture de sécurité visible, permet une communication proactive et fournit des données structurées que les clients peuvent directement intégrer dans leurs propres registres d'informations.

---

**Sources :**
- [Règlement DORA (EUR-Lex FR)](https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX:32022R2554)
- [BaFin : DORA](https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act)

---

## Lectures connexes

- [NIS2 Articles 21 et 23 : Signalement des incidents et sécurité de la chaîne d'approvisionnement](/fr/reglementations-ue/notification-incidents-chaine-approvisionnement-nis2-articles-21-23)
- [RGPD Articles 28, 32, 33 et 34](/fr/reglementations-ue/rgpd-articles-28-32-33-34)
- [Trust Center pour les équipes GRC](/fr/trust-center/trust-center-pour-equipes-grc)
- [Surveillance continue](/fr/plateforme/surveillance-continue)