DORA Suisse : quand le règlement de l'UE s'applique aux entreprises suisses

21 min de lectureDernière mise à jour Par Dominic Staiger

Réponse courte : DORA s'applique-t-il en Suisse ?

Non, pas directement. DORA, le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, est du droit de l'UE. Il s'applique directement dans chaque État membre de l'UE depuis le 17 janvier 2025 (art. 64 DORA), pas en Suisse. Une entreprise n'est soumise à DORA ni du fait de son siège en Suisse, ni du seul fait qu'elle a des clients dans l'UE.

DORA atteint les entreprises suisses par trois voies différentes :

  • Directement, lorsqu'une entité du groupe est agréée ou enregistrée dans l'UE en tant qu'entité financière, par exemple une filiale dans l'UE. Les succursales dans l'UE appellent une analyse distincte.
  • Par contrat, lorsqu'une entreprise suisse fournit des services TIC à une entité financière de l'UE. L'entité financière de l'UE doit alors imposer certaines clauses contractuelles (art. 30 DORA).
  • Pas du tout, lorsqu'il n'existe ni entité dans l'UE ni relation de service de ce type. DORA ne s'applique alors pas. Le droit suisse de la surveillance reste déterminant, en particulier la pratique de la FINMA pour les assujettis.

Les prestataires tiers de services TIC que les autorités européennes de surveillance ont formellement désignés comme critiques constituent un cas particulier. Eux seuls sont soumis à une supervision directe au niveau de l'UE.

Cet article a été entièrement révisé le 30 septembre 2026. Il reflète l'état des sources citées à cette date et ne remplace pas un examen de votre cas particulier.

Applicabilité en un coup d'œil : tableau comparatif

Ce qui compte n'est pas le siège du groupe, mais le rôle de chaque entité juridique. DORA s'applique à 20 catégories d'entités financières, notamment les établissements de crédit, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les prestataires de services sur crypto-actifs, les gestionnaires de fonds d'investissement alternatifs, les entreprises d'assurance et de réassurance ainsi que les intermédiaires d'assurance (art. 2, par. 1, points a) à t) DORA). Les prestataires tiers de services TIC sont mentionnés comme catégorie distincte (point u)), mais ne sont pas des entités financières (art. 2, par. 2). Sont notamment exclus les intermédiaires d'assurance qui sont des microentreprises ou des petites ou moyennes entreprises, ainsi que certains petits gestionnaires de fonds d'investissement alternatifs et petits assureurs (art. 2, par. 3).

SituationDéclencheurEffet de DORASurveillance et exigences suisses
Groupe suisse avec une filiale agréée dans l'UEAgrément de la filiale dans l'UE en tant qu'entité financièreApplication directe à la filiale. Pas d'application directe à la société mère suisse. Si la société mère fournit des services TIC à la filiale, elle a des obligations contractuelles.Autorité de l'État membre du siège de la filiale. La FINMA reste compétente pour les entités suisses, et les exigences suisses continuent de s'appliquer sans changement.
Établissement suisse avec une succursale dans l'UEAutorisation de la succursale dans l'État membre d'accueilSelon la Commission européenne, applicable aux succursales de banques et d'assureurs de pays tiers. Étendue variable selon le secteur et le droit national.Autorité de l'État membre d'accueil pour la succursale, FINMA pour l'établissement dans son ensemble.
Établissement suisse avec des clients dans l'UE, sans entité dans l'UEAucun. La clientèle dans l'UE ne suffit pas à elle seule.Pas d'application directe. La question de savoir si l'activité transfrontalière est admise dans le pays cible relève séparément de l'accès au marché.FINMA. Les exigences suisses s'appliquent intégralement.
Établissement purement suisse sans lien avec l'UEAucunAucunFINMA, ainsi que l'OFCS et le PFPDT selon l'incident.
Prestataire TIC suisse d'une entité financière de l'UEContrat de services TIC avec une entité financière de l'UEObligations contractuelles selon l'art. 30, par. 2, et en plus selon le par. 3 pour les fonctions critiques ou importantes. Pas de surveillance directe par l'UE.Droits d'audit du client et de son autorité selon le contrat. Droit suisse selon l'activité propre du prestataire, par exemple la LPD.
Prestataire tiers de services TIC formellement désigné comme critiqueDésignation par les autorités européennes de surveillance (art. 31)Supervision directe au niveau de l'UE. Les prestataires de pays tiers doivent établir une filiale dans l'UE dans un délai de 12 mois (art. 31, par. 12).ABE, AEMF ou AEAPP en tant que superviseur principal.

Une filiale et une succursale ne sont pas la même chose. Une filiale dans l'UE est une entité juridique distincte disposant de son propre agrément dans l'UE. Elle est elle-même une entité financière et est donc directement tenue. Une succursale n'a pas de personnalité juridique propre. L'entité juridique reste l'établissement suisse.

Le texte de l'art. 2 DORA ne mentionne pas expressément les succursales d'entreprises de pays tiers. La Commission européenne a répondu à la question dans les questions-réponses communes des autorités européennes de surveillance (DORA102, question 3097) : DORA est applicable aux succursales dans l'UE d'établissements de crédit ainsi que d'entreprises d'assurance et de réassurance de pays tiers. La Commission s'appuie pour cela sur la directive 2013/36/UE relative aux exigences de fonds propres et sur la directive Solvabilité II. Pour les intermédiaires d'assurance de pays tiers qui accèdent directement à un État membre sans enregistrement dans l'UE, DORA ne s'applique que si le droit national l'exige expressément.

Trois réserves sont à garder à l'esprit :

  • La réponse n'est pas juridiquement contraignante. Seule la Cour de justice de l'Union européenne peut interpréter le droit de l'UE de manière contraignante.
  • Elle porte sur les banques, les assureurs et les intermédiaires d'assurance, et non sur toutes les catégories d'entités financières.
  • La mise en œuvre pratique dépend de l'autorité de l'État membre d'accueil. La CSSF luxembourgeoise a par exemple adapté ses circulaires le 27 août 2026 et intégré les succursales de pays tiers dans le champ d'application de DORA.

Certains articles plus anciens reprennent encore une réponse de 2024 selon laquelle DORA ne s'appliquerait pas à ces succursales. Dans sa question-réponse 2023_6876, l'ABE indique que cette réponse a été réexaminée après la modification de la directive sur les exigences de fonds propres et renvoie à la question-réponse DORA102.

La clientèle dans l'UE ne déclenche pas DORA à elle seule. DORA se rattache au statut d'entité financière selon le droit sectoriel de l'UE, et non au domicile des clients. Un établissement suisse sans entité dans l'UE n'est pas soumis à DORA du fait de ses clients dans l'UE. La question de savoir s'il peut servir ces clients sans autorisation dans le pays cible relève du droit local de l'accès au marché et doit être examinée séparément.

Trois exemples hypothétiques

Les cas suivants sont inventés et simplifiés. Ils montrent la logique de l'examen, mais ne remplacent pas une appréciation de votre structure concrète.

Exemple 1 (hypothétique) : groupe suisse avec une filiale financière agréée dans l'UE

Un groupe suisse de gestion de fortune détient une filiale dans un État membre de l'UE, agréée sur place en tant qu'entreprise d'investissement. La société mère suisse exploite le centre de données, la gestion des identités et la surveillance de la sécurité pour l'ensemble du groupe.

  • Déclencheur : l'agrément de la filiale dans l'UE en tant qu'entreprise d'investissement (art. 2, par. 1, point e) DORA), et non l'appartenance à un groupe suisse.
  • Nature de l'effet : application légale directe à la filiale. La société mère suisse n'est pas elle-même soumise à DORA. Comme elle fournit des services TIC à la filiale, elle est toutefois un prestataire de services TIC intra-groupe (art. 3, point 20). Le contrat intra-groupe doit couvrir le contenu exigé par l'art. 30, et la prestation figure dans le registre d'informations de la filiale (art. 28, par. 3). Les exigences suisses de surveillance continuent de s'appliquer aux entités suisses.
  • Décision et mise en œuvre : l'organe de direction de la filiale assume la responsabilité ultime de la gestion du risque lié aux TIC (art. 5, par. 2). La filiale reste pleinement responsable même lorsque des fonctions du groupe exécutent le travail (art. 28, par. 1, point a)). La société mère décide des standards du groupe et des contrats intra-groupe.
  • Documents et preuves : analyse motivée du champ d'application, cadre de gestion du risque lié aux TIC approuvé par l'organe de direction de la filiale, registre d'informations selon le règlement d'exécution (UE) 2024/2956, contrat de services intra-groupe, classification des fonctions critiques ou importantes, procédure de classification des incidents et de notification à l'autorité de l'État membre du siège, programme de tests, stratégie de sortie pour les prestations qui soutiennent des fonctions critiques ou importantes.
  • Ce qui modifierait l'appréciation : la filiale est une petite entreprise d'investissement non interconnectée à laquelle s'applique le cadre simplifié (art. 16), ou elle dispose d'un autre agrément et relève d'une exclusion (art. 2, par. 3). L'entité dans l'UE n'est pas une filiale mais une succursale. L'entité dans l'UE n'a aucun agrément en tant qu'entité financière, par exemple comme simple société de distribution ou de services. Ou l'autorité désigne la filiale pour des tests de pénétration fondés sur la menace (art. 26), auquel cas des systèmes de la société mère peuvent aussi entrer dans le périmètre du test.

Exemple 2 (hypothétique) : établissement financier purement suisse sans lien avec l'UE

Une banque suisse de petite taille n'a ni filiale ni succursale dans l'UE. Elle ne fournit pas de services TIC à des entités financières de l'UE et n'est pas non plus sous-traitante dans une telle chaîne.

  • Déclencheur : aucun pour DORA. L'autorisation suisse est déterminante.
  • Nature de l'effet : droit suisse de la surveillance, pas DORA. Pour les banques et les maisons de titres, la circulaire FINMA 2023/1 précise les exigences relatives aux risques et à la résilience opérationnels, et la circulaire FINMA 2018/3 celles relatives aux externalisations. Les cyberattaques qui constituent un fait important pour la surveillance doivent être annoncées à la FINMA (art. 29 al. 2 LFINMA). Les entreprises soumises à la loi sur les banques, à la loi sur la surveillance des assurances ou à la loi sur l'infrastructure des marchés financiers doivent en outre signaler certaines cyberattaques à l'Office fédéral de la cybersécurité (OFCS) dans les 24 heures, sauf si le Conseil fédéral les en a exemptées (art. 74b à 74e LSI). Une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes concernées doit de plus être annoncée au PFPDT (art. 24 LPD).
  • Décision et mise en œuvre : l'organe responsable de la haute direction approuve les fonctions critiques et leurs tolérances aux interruptions, la direction les met en œuvre (circulaire FINMA 2023/1, chapitre V). La circulaire prévoit des allégements pour les banques et les maisons de titres des catégories de surveillance 4 et 5 (chapitre III).
  • Documents et preuves : fonctions critiques avec tolérances aux interruptions, documentation de la gestion des risques TIC et des cyberrisques, inventaire des fonctions externalisées et contrats prévoyant un droit de regard et d'examen (circulaire FINMA 2018/3, Cm 14 et 26 ss), processus d'annonce des cyberattaques avec les délais de 24 et 72 heures, résultats des cyberexercices fondés sur des scénarios (circulaire FINMA 2023/1, Cm 70) et une brève note au dossier expliquant pourquoi DORA ne s'applique pas.
  • Ce qui modifierait l'appréciation : la création ou l'acquisition d'une filiale dans l'UE, l'ouverture d'une succursale dans l'UE, une demande d'agrément dans l'UE ou la fourniture de services TIC à une entité financière de l'UE, par exemple l'exploitation d'une plateforme pour un établissement de l'UE. Le type d'autorisation compte aussi : la circulaire 2023/1 s'adresse aux banques, aux maisons de titres ainsi qu'aux groupes et conglomérats financiers, et non aux assureurs ou aux gestionnaires de fortune. D'autres bases s'appliquent à ces derniers.

Exemple 3 (hypothétique) : prestataire TIC suisse avec un client financier dans l'UE

Un éditeur de logiciels suisse exploite une solution SaaS pour l'entrée en relation avec les clients. L'un de ses clients est une banque agréée dans l'UE. L'entreprise n'a pas d'établissement dans l'UE et n'est pas désignée comme prestataire tiers critique de services TIC.

  • Déclencheur : le contrat de services TIC avec une entité financière de l'UE. Les services TIC sont des services numériques et de données fournis de manière permanente par l'intermédiaire de systèmes de TIC (art. 3, point 21). Le fait d'être établi dans un pays tiers n'y change rien (art. 3, point 24).
  • Nature de l'effet : contractuelle. L'obligation légale incombe à la banque de l'UE : ses contrats de services TIC doivent contenir le contenu minimal de l'art. 30. Pour le prestataire suisse, les obligations découlent du contrat, et non d'une surveillance exercée par des autorités de l'UE. Il n'a pas d'obligation propre de notification DORA envers les autorités de l'UE. Il doit cependant assister sa cliente en cas d'incident lié aux TIC de façon qu'elle puisse respecter ses délais (art. 30, par. 2, point f)).
  • Décision et mise en œuvre : c'est la cliente qui apprécie si la prestation soutient une fonction critique ou importante (art. 28, par. 4, point a)), et non le prestataire. La direction du prestataire décide quelles clauses elle accepte et à quelles conditions. Le juridique, la sécurité de l'information et l'exploitation les mettent en œuvre.
  • Documents et preuves : avenant contractuel reprenant l'art. 30, par. 2 et, au besoin, par. 3, description des prestations avec niveaux de service, indication des pays dans lesquels les prestations sont fournies et les données traitées, liste des sous-traitants avec procédure de modification, processus d'assistance en cas d'incident lié aux TIC avec canal de contact et délais de réaction, plans d'urgence et résultats de tests, rapports d'audit ou certificats relatifs à la sécurité de l'information, règles applicables aux droits d'accès, d'inspection et d'audit, plan de sortie et de transfert, ainsi que les données dont la cliente a besoin pour son registre d'informations.
  • Ce qui modifierait l'appréciation : la cliente classe la fonction comme critique ou importante, auquel cas le contenu supplémentaire de l'art. 30, par. 3 s'applique. Les autorités européennes de surveillance désignent formellement le prestataire comme critique. Le prestataire n'est que sous-traitant, auquel cas les exigences l'atteignent par le contrat conclu avec le prestataire principal. La cliente est exclue de DORA (art. 2, par. 3), ou la prestation n'est pas un service TIC au sens du règlement.

Un point doit être clarifié séparément pour les prestataires suisses. Les contrats portant sur des fonctions critiques ou importantes prévoient des inspections sur place, y compris par l'autorité compétente de l'UE. Les actes relevant des pouvoirs publics accomplis sans autorisation sur le territoire suisse pour un État étranger sont punissables (art. 271 CP). La manière dont ces droits d'inspection peuvent être exercés en Suisse devrait donc faire l'objet d'un examen juridique avant la conclusion du contrat.

Prestataires TIC : ordinaires ou formellement désignés comme critiques ?

DORA distingue deux choses souvent confondues dans la pratique : l'importance d'une fonction chez le client et la désignation formelle d'un prestataire comme prestataire tiers critique de services TIC.

Les prestataires tiers ordinaires de services TIC ne sont soumis à aucune surveillance de l'UE. DORA les atteint par les contrats de leurs clients. Le contenu minimal de l'art. 30, par. 2 vaut pour tous les contrats de services TIC. Lorsque la prestation soutient une fonction critique ou importante de l'entité financière, le contenu de l'art. 30, par. 3 s'y ajoute. Est critique ou importante une fonction dont la perturbation nuirait sérieusement à la performance financière de l'entité financière, à la continuité de ses services et activités ou au respect des conditions de son agrément (art. 3, point 22).

ThèmeTous les contrats TIC (art. 30, par. 2)En plus pour les fonctions critiques ou importantes (art. 30, par. 3)
PrestationDescription claire et complète des fonctions et des services, y compris l'indication de savoir si, et à quelles conditions, la sous-traitance est autorisée pour des prestations qui soutiennent des fonctions critiques ou importantesDescriptions complètes des niveaux de service avec des objectifs de performance quantitatifs et qualitatifs précis
Lieux et donnéesPays ou régions où les services sont fournis et les données traitées, avec information préalable en cas de changement, dispositions sur la disponibilité, l'authenticité, l'intégrité et la confidentialité, accès aux données et restitution en cas d'insolvabilité ou de fin de contratAucun contenu supplémentaire
Incidents et rapportsAssistance en cas d'incident lié aux TIC sans frais supplémentaires ou à un coût déterminé à l'avanceDélais de préavis et obligations de notification du prestataire, y compris la communication de tout développement susceptible d'avoir une incidence significative sur sa capacité à fournir les services
Autorités et auditCoopération pleine et entière avec les autorités compétentes pour l'entité financièreDroits illimités d'accès, d'inspection et d'audit pour l'entité financière, un tiers désigné et l'autorité compétente
Continuité et testsAucune exigence expresseMise en œuvre et test de plans d'urgence, mesures adéquates de sécurité des TIC, participation aux tests de pénétration fondés sur la menace de l'entité financière
Fin du contratDroits de résiliation et délais de préavis minimauxStratégie de sortie avec une période de transition adéquate et obligatoire
FormationConditions de participation aux programmes de sensibilisation et de formation de l'entité financièreAucun contenu supplémentaire

Lorsque le prestataire sous-traite des parties d'une telle prestation, le règlement délégué (UE) 2025/532 précise ce que l'entité financière doit évaluer et garantir par contrat en cas de sous-traitance.

Les prestataires tiers critiques de services TIC sont uniquement les prestataires que les autorités européennes de surveillance ABE, AEMF et AEAPP (ensemble les AES) désignent formellement (art. 31). Les critères sont l'effet systémique d'une défaillance, l'importance des entités financières qui dépendent du prestataire, leur dépendance pour des fonctions critiques ou importantes et le degré de substituabilité du prestataire. Le règlement délégué (UE) 2024/1502 précise ces critères. Soutenir une fonction critique pour certains clients ne fait pas encore d'un prestataire un prestataire tiers critique de services TIC.

Les AES ont publié la première liste le 18 novembre 2025. Elle comprend 19 prestataires, principalement des groupes internationaux de cloud, d'infrastructure, de données et de services informatiques. Aucune entreprise ayant son siège principal en Suisse n'y figure. La liste est mise à jour chaque année (art. 31, par. 9). Les prestataires de services TIC intra-groupe sont exclus de la désignation (art. 31, par. 8).

Un cadre de supervision propre s'applique aux prestataires désignés :

  • L'une des trois AES supervise le prestataire en tant que superviseur principal. Elle peut demander des informations, mener des enquêtes et des inspections et formuler des recommandations (art. 35, par. 1). Le prestataire supporte des redevances de supervision (art. 43).
  • Un prestataire critique établi dans un pays tiers doit établir une filiale dans l'UE dans un délai de 12 mois à compter de la désignation. À défaut, les entités financières ne peuvent plus recourir à ses services (art. 31, par. 12).
  • Les inspections dans un pays tiers supposent notamment que le prestataire y consente et que l'autorité du pays tiers ait été informée et n'ait pas soulevé d'objection (art. 36).
  • Si le prestataire ne se conforme pas aux mesures, une astreinte pouvant atteindre 1 pour cent de son chiffre d'affaires quotidien moyen mondial peut être infligée, quotidiennement et pendant six mois au plus (art. 35, par. 6 à 8). Il s'agit d'un moyen de contrainte, pas d'une amende.

Obligations DORA et exigences suisses en comparaison

Pour les entités directement soumises à DORA, le règlement répartit les obligations en cinq domaines. Le tableau les met en regard des principales bases suisses. Il sert d'orientation et ne dit rien d'une équivalence : respecter les exigences de la FINMA ne signifie pas automatiquement respecter DORA, et inversement.

DomaineDORA (entités financières de l'UE)Suisse
Nature juridique et destinatairesRèglement de l'UE directement applicable, assorti de normes techniques détaillées. 20 catégories d'entités financières.Les circulaires de la FINMA précisent la pratique de surveillance selon une approche fondée sur des principes. La circulaire 2023/1 s'adresse aux banques, aux maisons de titres ainsi qu'aux groupes et conglomérats financiers. La circulaire 2018/3 s'applique aux banques, aux maisons de titres, aux entreprises d'assurance, aux gestionnaires de fortune collective, aux directions de fonds et aux SICAV autogérées.
Gestion du risque lié aux TIC et gouvernanceArt. 5 à 16. L'organe de direction assume la responsabilité ultime. Cadre simplifié pour certaines petites entités financières (art. 16).Circulaire 2023/1 : gestion des risques TIC et des cyberrisques, des risques liés aux données critiques et business continuity management. L'organe responsable de la haute direction approuve les fonctions critiques et les tolérances aux interruptions.
Notification des incidentsIncidents majeurs liés aux TIC à l'autorité compétente. Notification initiale dans les 4 heures suivant la classification de l'incident comme majeur et au plus tard 24 heures après en avoir eu connaissance. Rapport intermédiaire au plus tard 72 heures après la notification initiale. Rapport final au plus tard un mois après le dernier rapport intermédiaire (règlement délégué (UE) 2025/301, art. 5). La classification suit le règlement délégué (UE) 2024/1772.Cyberattaques constituant un fait important pour la surveillance, à la FINMA. Première annonce dans les 24 heures à compter de la découverte, annonce complète dans les 72 heures via la plate-forme de saisie et de demande (EHP). Les délais ne comptent que les jours ouvrables bancaires, sauf pour le degré de gravité « grave » (communication sur la surveillance 05/2020 et communication sur la surveillance 03/2024). En plus, signalement à l'OFCS dans les 24 heures pour les entreprises soumises à l'obligation de signaler (art. 74e LSI) et, le cas échéant, annonce au PFPDT (art. 24 LPD).
TestsProgramme de tests pour toutes les entités financières autres que les microentreprises (art. 24). Tests de pénétration fondés sur la menace (TLPT) au moins tous les trois ans, mais uniquement pour les entités financières identifiées par l'autorité compétente (art. 26, règlement délégué (UE) 2025/1190).Analyses de vulnérabilité et tests d'intrusion réguliers ainsi que cyberexercices fondés sur des scénarios et sur les risques (circulaire 2023/1). La FINMA considère les exercices de red teaming comme nécessaires pour les établissements d'importance systémique, et au moins un exercice table-top par an pour les autres (communication sur la surveillance 03/2024).
Tiers TIC et externalisationRegistre d'informations sur tous les contrats TIC (art. 28, par. 3), contenu contractuel minimal (art. 30), stratégies de sortie pour les fonctions critiques ou importantes (art. 28, par. 8).Inventaire des fonctions essentielles externalisées, contrat écrit, droit de regard et d'examen pour l'établissement, sa société d'audit et la FINMA, conditions particulières pour les transferts à l'étranger (circulaire 2018/3).
Partage d'informationsÉchange volontaire d'informations sur les cybermenaces entre entités financières (art. 45).Pas d'exigence correspondante dans les circulaires citées. Un échange volontaire est possible.

Trois différences comptent dans la pratique :

  • Les délais DORA se rattachent à la classification de l'incident et à la prise de connaissance. Le délai de la FINMA court dès la découverte de la cyberattaque et, pour les fonctions externalisées, dès la découverte par le prestataire tiers.
  • DORA couvre les incidents majeurs liés aux TIC même en l'absence d'attaque, par exemple en cas de panne de système. Les communications de la FINMA précisent l'obligation d'annoncer les cyberattaques. Les autres faits importants pour la surveillance doivent eux aussi être annoncés sans délai à la FINMA selon l'art. 29 al. 2 LFINMA.
  • Les établissements soumis à l'obligation de signaler selon la LSI peuvent transmettre l'annonce des 24 heures via le formulaire de l'OFCS et la faire suivre à la FINMA. L'annonce complète des 72 heures reste à transmettre via l'EHP.

Obligation légale ou pratique recommandée ? Une démarche en cinq étapes

Tout ce qui est recommandé en lien avec DORA n'est pas obligatoire pour chaque entreprise. L'ordre suivant aide à distinguer les deux. La durée et la charge dépendent de la structure, de la situation de départ et du nombre de contrats et ne peuvent pas être chiffrées de manière générale.

  1. Clarifier le champ d'application par entité juridique. Consignez pour chaque entité le siège, l'agrément et le rôle : entité financière dans l'UE, prestataire de services TIC intra-groupe, prestataire TIC externe, ou aucun de ces rôles.
  2. Attribuer les obligations. Séparez les obligations légales, les engagements contractuels et les standards volontaires. Documentez le résultat de manière brève et motivée.
  3. Mesurer les écarts par rapport à la bonne référence. Une filiale dans l'UE se mesure à DORA, un établissement suisse aux exigences suisses, un prestataire TIC à ses contrats.
  4. Mettre en ordre les contrats et les registres. Commencez par les prestations qui soutiennent des fonctions critiques ou importantes, contrats intra-groupe compris.
  5. Exercer les voies d'annonce et les tests. Définissez qui classe un incident, qui annonce à quelle autorité et comment le prestataire est impliqué. Exercez le déroulement.
SituationObligation légalePratique recommandée
Filiale dans l'UE en tant qu'entité financièreDORA et les normes techniques correspondantes, appliqués selon le principe de proportionnalité (art. 4)Une méthodologie unique dans le groupe, afin que la filiale et la société mère ne documentent pas deux fois
Société mère suisse en tant que prestataire de services TIC intra-groupeExécution du contrat intra-groupe, en plus du droit suisse de la surveillanceAligner tôt les standards du groupe sur les exigences de la filiale
Établissement purement suisseExigences suisses selon l'autorisation, ainsi que la LSI et la LPDDORA peut servir de référence volontaire. Il n'existe aucune obligation en ce sens. Mettez en balance l'utilité et la charge.
Prestataire TIC suisseLes obligations assumées par contrat, ainsi que le droit qui lui est propre, par exemple la LPDPréparer une fois un avenant contractuel et un dossier de preuves, au lieu de répondre séparément à chaque demande de client

Limites de cet article : il traite du règlement de l'UE et des bases suisses au niveau fédéral. Les particularités nationales des États membres de l'UE, la situation juridique dans les États de l'EEE tels que le Liechtenstein et le droit de l'accès au marché pour les services transfrontaliers n'en font pas l'objet. Les normes techniques et la pratique de surveillance sont adaptées en continu. Une certification ISO/IEC 27001 ou un rapport d'audit peut fournir des preuves, mais ne démontre à lui seul ni le respect de DORA ni celui des exigences de la FINMA.

Sources et état

Toutes les sources ont été consultées le 30 septembre 2026. La version officielle en vigueur fait foi.

Union européenne

Suisse

Quelle situation correspond à votre entreprise ?

Parcourez les questions dans l'ordre. Plusieurs réponses peuvent s'appliquer en même temps.

  • Une entité de votre groupe dispose-t-elle d'un agrément ou d'un enregistrement dans l'UE en tant qu'entité financière ? DORA s'applique alors directement à cette entité (exemple 1).
  • Votre établissement suisse exploite-t-il une succursale dans l'UE ? L'applicabilité doit alors être clarifiée selon le secteur et l'État membre d'accueil. N'assimilez pas la succursale à une filiale.
  • Fournissez-vous des services TIC à une entité financière de l'UE, y compris au sein d'un groupe ou comme sous-traitant ? Vous êtes alors soumis à des exigences contractuelles selon l'art. 30 (exemple 3).
  • Votre client classe-t-il la fonction soutenue comme critique ou importante ? Le contenu de l'art. 30, par. 3 s'applique alors en plus.
  • Les autorités européennes de surveillance vous ont-elles informé d'une désignation comme critique ? Le cadre de supervision des art. 31 ss s'applique alors.
  • Avez-vous seulement des clients dans l'UE, sans entité dans l'UE et sans de tels services ? DORA ne s'applique alors pas directement. Examinez séparément l'accès au marché.
  • Rien de tout cela ne s'applique ? Les exigences suisses s'appliquent alors selon votre autorisation (exemple 2).

SIDD accompagne les établissements financiers et les prestataires TIC suisses dans cette analyse. Dans le cadre de l'analyse d'applicabilité et d'écarts FINMA/DORA, nous clarifions le champ d'application par entité et mesurons les écarts par rapport à la référence pertinente. Pour la gouvernance courante, nous assumons sur demande le mandat de CISO externe ou de responsable de la sécurité de l'information. Nous réalisons nous-mêmes les tests d'intrusion. Nous coordonnons les tests de pénétration fondés sur la menace (TLPT) et le red teaming avancé avec des partenaires spécialisés.

Convenez d'un premier entretien via le formulaire de contact ou demandez une offre à prix fixe pour l'analyse.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DORA Suisse : quand le règlement de l'UE s'applique aux entreprises suisses

PERSPECTIVE

InfoSec
24 mai 2026
Dr Dominic Staiger
DORA ne s'applique pas directement en Suisse. Quand filiales, succursales et prestataires TIC suisses sont concernés : tableau, exemples et liste de contrôle.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.