# DORA Suisse : quand le règlement de l'UE s'applique aux entreprises suisses

> DORA ne s'applique pas directement en Suisse. Quand filiales, succursales et prestataires TIC suisses sont concernés : tableau, exemples et liste de contrôle.

- Source: https://www.sidd.swiss/fr/perspectives/dora-suisse-ce-que-les-acteurs-transfrontaliers-eu-regules-par-la-finma-doivent/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-09-30
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Réponse courte : DORA s'applique-t-il en Suisse ?

**Non, pas directement.** DORA, le [règlement (UE) 2022/2554](https://eur-lex.europa.eu/eli/reg/2022/2554/oj/fra) sur la résilience opérationnelle numérique du secteur financier, est du droit de l'UE. Il s'applique directement dans chaque État membre de l'UE depuis le 17 janvier 2025 (art. 64 DORA), pas en Suisse. Une entreprise n'est soumise à DORA ni du fait de son siège en Suisse, ni du seul fait qu'elle a des clients dans l'UE.

DORA atteint les entreprises suisses par trois voies différentes :

- **Directement**, lorsqu'une entité du groupe est agréée ou enregistrée dans l'UE en tant qu'entité financière, par exemple une filiale dans l'UE. Les succursales dans l'UE appellent une analyse distincte.
- **Par contrat**, lorsqu'une entreprise suisse fournit des services TIC à une entité financière de l'UE. L'entité financière de l'UE doit alors imposer certaines clauses contractuelles (art. 30 DORA).
- **Pas du tout**, lorsqu'il n'existe ni entité dans l'UE ni relation de service de ce type. DORA ne s'applique alors pas. Le droit suisse de la surveillance reste déterminant, en particulier la pratique de la FINMA pour les assujettis.

Les prestataires tiers de services TIC que les autorités européennes de surveillance ont formellement désignés comme critiques constituent un cas particulier. Eux seuls sont soumis à une supervision directe au niveau de l'UE.

Cet article a été entièrement révisé le 30 septembre 2026. Il reflète l'état des sources citées à cette date et ne remplace pas un examen de votre cas particulier.

## Applicabilité en un coup d'œil : tableau comparatif

Ce qui compte n'est pas le siège du groupe, mais le rôle de chaque entité juridique. DORA s'applique à 20 catégories d'entités financières, notamment les établissements de crédit, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les prestataires de services sur crypto-actifs, les gestionnaires de fonds d'investissement alternatifs, les entreprises d'assurance et de réassurance ainsi que les intermédiaires d'assurance (art. 2, par. 1, points a) à t) DORA). Les prestataires tiers de services TIC sont mentionnés comme catégorie distincte (point u)), mais ne sont pas des entités financières (art. 2, par. 2). Sont notamment exclus les intermédiaires d'assurance qui sont des microentreprises ou des petites ou moyennes entreprises, ainsi que certains petits gestionnaires de fonds d'investissement alternatifs et petits assureurs (art. 2, par. 3).

| Situation | Déclencheur | Effet de DORA | Surveillance et exigences suisses |
| --- | --- | --- | --- |
| Groupe suisse avec une filiale agréée dans l'UE | Agrément de la filiale dans l'UE en tant qu'entité financière | Application directe à la filiale. Pas d'application directe à la société mère suisse. Si la société mère fournit des services TIC à la filiale, elle a des obligations contractuelles. | Autorité de l'État membre du siège de la filiale. La FINMA reste compétente pour les entités suisses, et les exigences suisses continuent de s'appliquer sans changement. |
| Établissement suisse avec une succursale dans l'UE | Autorisation de la succursale dans l'État membre d'accueil | Selon la Commission européenne, applicable aux succursales de banques et d'assureurs de pays tiers. Étendue variable selon le secteur et le droit national. | Autorité de l'État membre d'accueil pour la succursale, FINMA pour l'établissement dans son ensemble. |
| Établissement suisse avec des clients dans l'UE, sans entité dans l'UE | Aucun. La clientèle dans l'UE ne suffit pas à elle seule. | Pas d'application directe. La question de savoir si l'activité transfrontalière est admise dans le pays cible relève séparément de l'accès au marché. | FINMA. Les exigences suisses s'appliquent intégralement. |
| Établissement purement suisse sans lien avec l'UE | Aucun | Aucun | FINMA, ainsi que l'OFCS et le PFPDT selon l'incident. |
| Prestataire TIC suisse d'une entité financière de l'UE | Contrat de services TIC avec une entité financière de l'UE | Obligations contractuelles selon l'art. 30, par. 2, et en plus selon le par. 3 pour les fonctions critiques ou importantes. Pas de surveillance directe par l'UE. | Droits d'audit du client et de son autorité selon le contrat. Droit suisse selon l'activité propre du prestataire, par exemple la LPD. |
| Prestataire tiers de services TIC formellement désigné comme critique | Désignation par les autorités européennes de surveillance (art. 31) | Supervision directe au niveau de l'UE. Les prestataires de pays tiers doivent établir une filiale dans l'UE dans un délai de 12 mois (art. 31, par. 12). | ABE, AEMF ou AEAPP en tant que superviseur principal. |

**Une filiale et une succursale ne sont pas la même chose.** Une filiale dans l'UE est une entité juridique distincte disposant de son propre agrément dans l'UE. Elle est elle-même une entité financière et est donc directement tenue. Une succursale n'a pas de personnalité juridique propre. L'entité juridique reste l'établissement suisse.

Le texte de l'art. 2 DORA ne mentionne pas expressément les succursales d'entreprises de pays tiers. La Commission européenne a répondu à la question dans les [questions-réponses communes des autorités européennes de surveillance (DORA102, question 3097)](https://www.eiopa.europa.eu/qa-regulation/questions-and-answers-database/dora102-3097_en) : DORA est applicable aux succursales dans l'UE d'établissements de crédit ainsi que d'entreprises d'assurance et de réassurance de pays tiers. La Commission s'appuie pour cela sur la directive 2013/36/UE relative aux exigences de fonds propres et sur la directive Solvabilité II. Pour les intermédiaires d'assurance de pays tiers qui accèdent directement à un État membre sans enregistrement dans l'UE, DORA ne s'applique que si le droit national l'exige expressément.

Trois réserves sont à garder à l'esprit :

- La réponse n'est pas juridiquement contraignante. Seule la Cour de justice de l'Union européenne peut interpréter le droit de l'UE de manière contraignante.
- Elle porte sur les banques, les assureurs et les intermédiaires d'assurance, et non sur toutes les catégories d'entités financières.
- La mise en œuvre pratique dépend de l'autorité de l'État membre d'accueil. La CSSF luxembourgeoise a par exemple adapté ses circulaires le [27 août 2026](https://www.cssf.lu/en/2026/08/application-of-the-digital-operational-resilience-act-dora-to-third-country-branches-in-luxembourg/) et intégré les succursales de pays tiers dans le champ d'application de DORA.

Certains articles plus anciens reprennent encore une réponse de 2024 selon laquelle DORA ne s'appliquerait pas à ces succursales. Dans sa [question-réponse 2023_6876](https://www.eba.europa.eu/single-rule-book-qa/qna/view/publicId/2023_6876), l'ABE indique que cette réponse a été réexaminée après la modification de la directive sur les exigences de fonds propres et renvoie à la question-réponse DORA102.

**La clientèle dans l'UE ne déclenche pas DORA à elle seule.** DORA se rattache au statut d'entité financière selon le droit sectoriel de l'UE, et non au domicile des clients. Un établissement suisse sans entité dans l'UE n'est pas soumis à DORA du fait de ses clients dans l'UE. La question de savoir s'il peut servir ces clients sans autorisation dans le pays cible relève du droit local de l'accès au marché et doit être examinée séparément.

## Trois exemples hypothétiques

Les cas suivants sont inventés et simplifiés. Ils montrent la logique de l'examen, mais ne remplacent pas une appréciation de votre structure concrète.

**Exemple 1 (hypothétique) : groupe suisse avec une filiale financière agréée dans l'UE**

Un groupe suisse de gestion de fortune détient une filiale dans un État membre de l'UE, agréée sur place en tant qu'entreprise d'investissement. La société mère suisse exploite le centre de données, la gestion des identités et la surveillance de la sécurité pour l'ensemble du groupe.

- **Déclencheur :** l'agrément de la filiale dans l'UE en tant qu'entreprise d'investissement (art. 2, par. 1, point e) DORA), et non l'appartenance à un groupe suisse.
- **Nature de l'effet :** application légale directe à la filiale. La société mère suisse n'est pas elle-même soumise à DORA. Comme elle fournit des services TIC à la filiale, elle est toutefois un prestataire de services TIC intra-groupe (art. 3, point 20). Le contrat intra-groupe doit couvrir le contenu exigé par l'art. 30, et la prestation figure dans le registre d'informations de la filiale (art. 28, par. 3). Les exigences suisses de surveillance continuent de s'appliquer aux entités suisses.
- **Décision et mise en œuvre :** l'organe de direction de la filiale assume la responsabilité ultime de la gestion du risque lié aux TIC (art. 5, par. 2). La filiale reste pleinement responsable même lorsque des fonctions du groupe exécutent le travail (art. 28, par. 1, point a)). La société mère décide des standards du groupe et des contrats intra-groupe.
- **Documents et preuves :** analyse motivée du champ d'application, cadre de gestion du risque lié aux TIC approuvé par l'organe de direction de la filiale, registre d'informations selon le [règlement d'exécution (UE) 2024/2956](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/fra), contrat de services intra-groupe, classification des fonctions critiques ou importantes, procédure de classification des incidents et de notification à l'autorité de l'État membre du siège, programme de tests, stratégie de sortie pour les prestations qui soutiennent des fonctions critiques ou importantes.
- **Ce qui modifierait l'appréciation :** la filiale est une petite entreprise d'investissement non interconnectée à laquelle s'applique le cadre simplifié (art. 16), ou elle dispose d'un autre agrément et relève d'une exclusion (art. 2, par. 3). L'entité dans l'UE n'est pas une filiale mais une succursale. L'entité dans l'UE n'a aucun agrément en tant qu'entité financière, par exemple comme simple société de distribution ou de services. Ou l'autorité désigne la filiale pour des tests de pénétration fondés sur la menace (art. 26), auquel cas des systèmes de la société mère peuvent aussi entrer dans le périmètre du test.

**Exemple 2 (hypothétique) : établissement financier purement suisse sans lien avec l'UE**

Une banque suisse de petite taille n'a ni filiale ni succursale dans l'UE. Elle ne fournit pas de services TIC à des entités financières de l'UE et n'est pas non plus sous-traitante dans une telle chaîne.

- **Déclencheur :** aucun pour DORA. L'autorisation suisse est déterminante.
- **Nature de l'effet :** droit suisse de la surveillance, pas DORA. Pour les banques et les maisons de titres, la [circulaire FINMA 2023/1](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/rundschreiben/finma-rs-2023-01-20221207.pdf?sc_lang=fr) précise les exigences relatives aux risques et à la résilience opérationnels, et la [circulaire FINMA 2018/3](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/rundschreiben/finma-rs-2018-03-01012021_de.pdf?sc_lang=fr) celles relatives aux externalisations. Les cyberattaques qui constituent un fait important pour la surveillance doivent être annoncées à la FINMA (art. 29 al. 2 [LFINMA](https://www.fedlex.admin.ch/eli/cc/2008/736/fr)). Les entreprises soumises à la loi sur les banques, à la loi sur la surveillance des assurances ou à la loi sur l'infrastructure des marchés financiers doivent en outre signaler certaines cyberattaques à l'Office fédéral de la cybersécurité (OFCS) dans les 24 heures, sauf si le Conseil fédéral les en a exemptées (art. 74b à 74e [LSI](https://www.fedlex.admin.ch/eli/cc/2022/232/fr)). Une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes concernées doit de plus être annoncée au PFPDT (art. 24 [LPD](https://www.fedlex.admin.ch/eli/cc/2022/491/fr)).
- **Décision et mise en œuvre :** l'organe responsable de la haute direction approuve les fonctions critiques et leurs tolérances aux interruptions, la direction les met en œuvre (circulaire FINMA 2023/1, chapitre V). La circulaire prévoit des allégements pour les banques et les maisons de titres des catégories de surveillance 4 et 5 (chapitre III).
- **Documents et preuves :** fonctions critiques avec tolérances aux interruptions, documentation de la gestion des risques TIC et des cyberrisques, inventaire des fonctions externalisées et contrats prévoyant un droit de regard et d'examen (circulaire FINMA 2018/3, Cm 14 et 26 ss), processus d'annonce des cyberattaques avec les délais de 24 et 72 heures, résultats des cyberexercices fondés sur des scénarios (circulaire FINMA 2023/1, Cm 70) et une brève note au dossier expliquant pourquoi DORA ne s'applique pas.
- **Ce qui modifierait l'appréciation :** la création ou l'acquisition d'une filiale dans l'UE, l'ouverture d'une succursale dans l'UE, une demande d'agrément dans l'UE ou la fourniture de services TIC à une entité financière de l'UE, par exemple l'exploitation d'une plateforme pour un établissement de l'UE. Le type d'autorisation compte aussi : la circulaire 2023/1 s'adresse aux banques, aux maisons de titres ainsi qu'aux groupes et conglomérats financiers, et non aux assureurs ou aux gestionnaires de fortune. D'autres bases s'appliquent à ces derniers.

**Exemple 3 (hypothétique) : prestataire TIC suisse avec un client financier dans l'UE**

Un éditeur de logiciels suisse exploite une solution SaaS pour l'entrée en relation avec les clients. L'un de ses clients est une banque agréée dans l'UE. L'entreprise n'a pas d'établissement dans l'UE et n'est pas désignée comme prestataire tiers critique de services TIC.

- **Déclencheur :** le contrat de services TIC avec une entité financière de l'UE. Les services TIC sont des services numériques et de données fournis de manière permanente par l'intermédiaire de systèmes de TIC (art. 3, point 21). Le fait d'être établi dans un pays tiers n'y change rien (art. 3, point 24).
- **Nature de l'effet :** contractuelle. L'obligation légale incombe à la banque de l'UE : ses contrats de services TIC doivent contenir le contenu minimal de l'art. 30. Pour le prestataire suisse, les obligations découlent du contrat, et non d'une surveillance exercée par des autorités de l'UE. Il n'a pas d'obligation propre de notification DORA envers les autorités de l'UE. Il doit cependant assister sa cliente en cas d'incident lié aux TIC de façon qu'elle puisse respecter ses délais (art. 30, par. 2, point f)).
- **Décision et mise en œuvre :** c'est la cliente qui apprécie si la prestation soutient une fonction critique ou importante (art. 28, par. 4, point a)), et non le prestataire. La direction du prestataire décide quelles clauses elle accepte et à quelles conditions. Le juridique, la sécurité de l'information et l'exploitation les mettent en œuvre.
- **Documents et preuves :** avenant contractuel reprenant l'art. 30, par. 2 et, au besoin, par. 3, description des prestations avec niveaux de service, indication des pays dans lesquels les prestations sont fournies et les données traitées, liste des sous-traitants avec procédure de modification, processus d'assistance en cas d'incident lié aux TIC avec canal de contact et délais de réaction, plans d'urgence et résultats de tests, rapports d'audit ou certificats relatifs à la sécurité de l'information, règles applicables aux droits d'accès, d'inspection et d'audit, plan de sortie et de transfert, ainsi que les données dont la cliente a besoin pour son registre d'informations.
- **Ce qui modifierait l'appréciation :** la cliente classe la fonction comme critique ou importante, auquel cas le contenu supplémentaire de l'art. 30, par. 3 s'applique. Les autorités européennes de surveillance désignent formellement le prestataire comme critique. Le prestataire n'est que sous-traitant, auquel cas les exigences l'atteignent par le contrat conclu avec le prestataire principal. La cliente est exclue de DORA (art. 2, par. 3), ou la prestation n'est pas un service TIC au sens du règlement.

Un point doit être clarifié séparément pour les prestataires suisses. Les contrats portant sur des fonctions critiques ou importantes prévoient des inspections sur place, y compris par l'autorité compétente de l'UE. Les actes relevant des pouvoirs publics accomplis sans autorisation sur le territoire suisse pour un État étranger sont punissables (art. 271 [CP](https://www.fedlex.admin.ch/eli/cc/54/757_781_799/fr)). La manière dont ces droits d'inspection peuvent être exercés en Suisse devrait donc faire l'objet d'un examen juridique avant la conclusion du contrat.

## Prestataires TIC : ordinaires ou formellement désignés comme critiques ?

DORA distingue deux choses souvent confondues dans la pratique : l'importance d'une fonction chez le client et la désignation formelle d'un prestataire comme prestataire tiers critique de services TIC.

**Les prestataires tiers ordinaires de services TIC** ne sont soumis à aucune surveillance de l'UE. DORA les atteint par les contrats de leurs clients. Le contenu minimal de l'art. 30, par. 2 vaut pour tous les contrats de services TIC. Lorsque la prestation soutient une fonction critique ou importante de l'entité financière, le contenu de l'art. 30, par. 3 s'y ajoute. Est critique ou importante une fonction dont la perturbation nuirait sérieusement à la performance financière de l'entité financière, à la continuité de ses services et activités ou au respect des conditions de son agrément (art. 3, point 22).

| Thème | Tous les contrats TIC (art. 30, par. 2) | En plus pour les fonctions critiques ou importantes (art. 30, par. 3) |
| --- | --- | --- |
| Prestation | Description claire et complète des fonctions et des services, y compris l'indication de savoir si, et à quelles conditions, la sous-traitance est autorisée pour des prestations qui soutiennent des fonctions critiques ou importantes | Descriptions complètes des niveaux de service avec des objectifs de performance quantitatifs et qualitatifs précis |
| Lieux et données | Pays ou régions où les services sont fournis et les données traitées, avec information préalable en cas de changement, dispositions sur la disponibilité, l'authenticité, l'intégrité et la confidentialité, accès aux données et restitution en cas d'insolvabilité ou de fin de contrat | Aucun contenu supplémentaire |
| Incidents et rapports | Assistance en cas d'incident lié aux TIC sans frais supplémentaires ou à un coût déterminé à l'avance | Délais de préavis et obligations de notification du prestataire, y compris la communication de tout développement susceptible d'avoir une incidence significative sur sa capacité à fournir les services |
| Autorités et audit | Coopération pleine et entière avec les autorités compétentes pour l'entité financière | Droits illimités d'accès, d'inspection et d'audit pour l'entité financière, un tiers désigné et l'autorité compétente |
| Continuité et tests | Aucune exigence expresse | Mise en œuvre et test de plans d'urgence, mesures adéquates de sécurité des TIC, participation aux tests de pénétration fondés sur la menace de l'entité financière |
| Fin du contrat | Droits de résiliation et délais de préavis minimaux | Stratégie de sortie avec une période de transition adéquate et obligatoire |
| Formation | Conditions de participation aux programmes de sensibilisation et de formation de l'entité financière | Aucun contenu supplémentaire |

Lorsque le prestataire sous-traite des parties d'une telle prestation, le [règlement délégué (UE) 2025/532](https://eur-lex.europa.eu/eli/reg_del/2025/532/oj/fra) précise ce que l'entité financière doit évaluer et garantir par contrat en cas de sous-traitance.

**Les prestataires tiers critiques de services TIC** sont uniquement les prestataires que les autorités européennes de surveillance ABE, AEMF et AEAPP (ensemble les AES) désignent formellement (art. 31). Les critères sont l'effet systémique d'une défaillance, l'importance des entités financières qui dépendent du prestataire, leur dépendance pour des fonctions critiques ou importantes et le degré de substituabilité du prestataire. Le [règlement délégué (UE) 2024/1502](https://eur-lex.europa.eu/eli/reg_del/2024/1502/oj/fra) précise ces critères. Soutenir une fonction critique pour certains clients ne fait pas encore d'un prestataire un prestataire tiers critique de services TIC.

Les AES ont publié la première liste le [18 novembre 2025](https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital). Elle comprend 19 prestataires, principalement des groupes internationaux de cloud, d'infrastructure, de données et de services informatiques. Aucune entreprise ayant son siège principal en Suisse n'y figure. La liste est mise à jour chaque année (art. 31, par. 9). Les prestataires de services TIC intra-groupe sont exclus de la désignation (art. 31, par. 8).

Un cadre de supervision propre s'applique aux prestataires désignés :

- L'une des trois AES supervise le prestataire en tant que superviseur principal. Elle peut demander des informations, mener des enquêtes et des inspections et formuler des recommandations (art. 35, par. 1). Le prestataire supporte des redevances de supervision (art. 43).
- Un prestataire critique établi dans un pays tiers doit établir une filiale dans l'UE dans un délai de 12 mois à compter de la désignation. À défaut, les entités financières ne peuvent plus recourir à ses services (art. 31, par. 12).
- Les inspections dans un pays tiers supposent notamment que le prestataire y consente et que l'autorité du pays tiers ait été informée et n'ait pas soulevé d'objection (art. 36).
- Si le prestataire ne se conforme pas aux mesures, une astreinte pouvant atteindre 1 pour cent de son chiffre d'affaires quotidien moyen mondial peut être infligée, quotidiennement et pendant six mois au plus (art. 35, par. 6 à 8). Il s'agit d'un moyen de contrainte, pas d'une amende.

## Obligations DORA et exigences suisses en comparaison

Pour les entités directement soumises à DORA, le règlement répartit les obligations en cinq domaines. Le tableau les met en regard des principales bases suisses. Il sert d'orientation et ne dit rien d'une équivalence : respecter les exigences de la FINMA ne signifie pas automatiquement respecter DORA, et inversement.

| Domaine | DORA (entités financières de l'UE) | Suisse |
| --- | --- | --- |
| Nature juridique et destinataires | Règlement de l'UE directement applicable, assorti de normes techniques détaillées. 20 catégories d'entités financières. | Les circulaires de la FINMA précisent la pratique de surveillance selon une approche fondée sur des principes. La circulaire 2023/1 s'adresse aux banques, aux maisons de titres ainsi qu'aux groupes et conglomérats financiers. La circulaire 2018/3 s'applique aux banques, aux maisons de titres, aux entreprises d'assurance, aux gestionnaires de fortune collective, aux directions de fonds et aux SICAV autogérées. |
| Gestion du risque lié aux TIC et gouvernance | Art. 5 à 16. L'organe de direction assume la responsabilité ultime. Cadre simplifié pour certaines petites entités financières (art. 16). | Circulaire 2023/1 : gestion des risques TIC et des cyberrisques, des risques liés aux données critiques et business continuity management. L'organe responsable de la haute direction approuve les fonctions critiques et les tolérances aux interruptions. |
| Notification des incidents | Incidents majeurs liés aux TIC à l'autorité compétente. Notification initiale dans les 4 heures suivant la classification de l'incident comme majeur et au plus tard 24 heures après en avoir eu connaissance. Rapport intermédiaire au plus tard 72 heures après la notification initiale. Rapport final au plus tard un mois après le dernier rapport intermédiaire ([règlement délégué (UE) 2025/301](https://eur-lex.europa.eu/eli/reg_del/2025/301/oj/fra), art. 5). La classification suit le [règlement délégué (UE) 2024/1772](https://eur-lex.europa.eu/eli/reg_del/2024/1772/oj/fra). | Cyberattaques constituant un fait important pour la surveillance, à la FINMA. Première annonce dans les 24 heures à compter de la découverte, annonce complète dans les 72 heures via la plate-forme de saisie et de demande (EHP). Les délais ne comptent que les jours ouvrables bancaires, sauf pour le degré de gravité « grave » ([communication sur la surveillance 05/2020](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/4dokumentation/finma-aufsichtsmitteilungen/20200507-finma-aufsichtsmitteilung-05-2020.pdf?sc_lang=fr) et [communication sur la surveillance 03/2024](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/4dokumentation/finma-aufsichtsmitteilungen/20160707-finma-aufsichtsmitteilung-03-2024.pdf?sc_lang=fr)). En plus, signalement à l'[OFCS](https://www.bacs.admin.ch/fr/information-sur-lobligation-de-signaler) dans les 24 heures pour les entreprises soumises à l'obligation de signaler (art. 74e LSI) et, le cas échéant, annonce au [PFPDT](https://www.edoeb.admin.ch/fr/databreach-2) (art. 24 LPD). |
| Tests | Programme de tests pour toutes les entités financières autres que les microentreprises (art. 24). Tests de pénétration fondés sur la menace (TLPT) au moins tous les trois ans, mais uniquement pour les entités financières identifiées par l'autorité compétente (art. 26, [règlement délégué (UE) 2025/1190](https://eur-lex.europa.eu/eli/reg_del/2025/1190/oj/fra)). | Analyses de vulnérabilité et tests d'intrusion réguliers ainsi que cyberexercices fondés sur des scénarios et sur les risques (circulaire 2023/1). La FINMA considère les exercices de red teaming comme nécessaires pour les établissements d'importance systémique, et au moins un exercice table-top par an pour les autres (communication sur la surveillance 03/2024). |
| Tiers TIC et externalisation | Registre d'informations sur tous les contrats TIC (art. 28, par. 3), contenu contractuel minimal (art. 30), stratégies de sortie pour les fonctions critiques ou importantes (art. 28, par. 8). | Inventaire des fonctions essentielles externalisées, contrat écrit, droit de regard et d'examen pour l'établissement, sa société d'audit et la FINMA, conditions particulières pour les transferts à l'étranger (circulaire 2018/3). |
| Partage d'informations | Échange volontaire d'informations sur les cybermenaces entre entités financières (art. 45). | Pas d'exigence correspondante dans les circulaires citées. Un échange volontaire est possible. |

Trois différences comptent dans la pratique :

- Les délais DORA se rattachent à la classification de l'incident et à la prise de connaissance. Le délai de la FINMA court dès la découverte de la cyberattaque et, pour les fonctions externalisées, dès la découverte par le prestataire tiers.
- DORA couvre les incidents majeurs liés aux TIC même en l'absence d'attaque, par exemple en cas de panne de système. Les communications de la FINMA précisent l'obligation d'annoncer les cyberattaques. Les autres faits importants pour la surveillance doivent eux aussi être annoncés sans délai à la FINMA selon l'art. 29 al. 2 LFINMA.
- Les établissements soumis à l'obligation de signaler selon la LSI peuvent transmettre l'annonce des 24 heures via le formulaire de l'OFCS et la faire suivre à la FINMA. L'annonce complète des 72 heures reste à transmettre via l'EHP.

## Obligation légale ou pratique recommandée ? Une démarche en cinq étapes

Tout ce qui est recommandé en lien avec DORA n'est pas obligatoire pour chaque entreprise. L'ordre suivant aide à distinguer les deux. La durée et la charge dépendent de la structure, de la situation de départ et du nombre de contrats et ne peuvent pas être chiffrées de manière générale.

1. **Clarifier le champ d'application par entité juridique.** Consignez pour chaque entité le siège, l'agrément et le rôle : entité financière dans l'UE, prestataire de services TIC intra-groupe, prestataire TIC externe, ou aucun de ces rôles.
2. **Attribuer les obligations.** Séparez les obligations légales, les engagements contractuels et les standards volontaires. Documentez le résultat de manière brève et motivée.
3. **Mesurer les écarts par rapport à la bonne référence.** Une filiale dans l'UE se mesure à DORA, un établissement suisse aux exigences suisses, un prestataire TIC à ses contrats.
4. **Mettre en ordre les contrats et les registres.** Commencez par les prestations qui soutiennent des fonctions critiques ou importantes, contrats intra-groupe compris.
5. **Exercer les voies d'annonce et les tests.** Définissez qui classe un incident, qui annonce à quelle autorité et comment le prestataire est impliqué. Exercez le déroulement.

| Situation | Obligation légale | Pratique recommandée |
| --- | --- | --- |
| Filiale dans l'UE en tant qu'entité financière | DORA et les normes techniques correspondantes, appliqués selon le principe de proportionnalité (art. 4) | Une méthodologie unique dans le groupe, afin que la filiale et la société mère ne documentent pas deux fois |
| Société mère suisse en tant que prestataire de services TIC intra-groupe | Exécution du contrat intra-groupe, en plus du droit suisse de la surveillance | Aligner tôt les standards du groupe sur les exigences de la filiale |
| Établissement purement suisse | Exigences suisses selon l'autorisation, ainsi que la LSI et la LPD | DORA peut servir de référence volontaire. Il n'existe aucune obligation en ce sens. Mettez en balance l'utilité et la charge. |
| Prestataire TIC suisse | Les obligations assumées par contrat, ainsi que le droit qui lui est propre, par exemple la LPD | Préparer une fois un avenant contractuel et un dossier de preuves, au lieu de répondre séparément à chaque demande de client |

**Limites de cet article :** il traite du règlement de l'UE et des bases suisses au niveau fédéral. Les particularités nationales des États membres de l'UE, la situation juridique dans les États de l'EEE tels que le Liechtenstein et le droit de l'accès au marché pour les services transfrontaliers n'en font pas l'objet. Les normes techniques et la pratique de surveillance sont adaptées en continu. Une certification ISO/IEC 27001 ou un rapport d'audit peut fournir des preuves, mais ne démontre à lui seul ni le respect de DORA ni celui des exigences de la FINMA.

## Sources et état

Toutes les sources ont été consultées le 30 septembre 2026. La version officielle en vigueur fait foi.

**Union européenne**

- [Règlement (UE) 2022/2554 (DORA)](https://eur-lex.europa.eu/eli/reg/2022/2554/oj/fra), EUR-Lex
- [Règlement délégué (UE) 2024/1772](https://eur-lex.europa.eu/eli/reg_del/2024/1772/oj/fra) sur la classification des incidents liés aux TIC, EUR-Lex
- [Règlement délégué (UE) 2025/301](https://eur-lex.europa.eu/eli/reg_del/2025/301/oj/fra) sur le contenu et les délais des notifications d'incidents, EUR-Lex
- [Règlement d'exécution (UE) 2024/2956](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/fra) sur les modèles du registre d'informations, EUR-Lex
- [Règlement délégué (UE) 2025/532](https://eur-lex.europa.eu/eli/reg_del/2025/532/oj/fra) sur la sous-traitance, EUR-Lex
- [Règlement délégué (UE) 2025/1190](https://eur-lex.europa.eu/eli/reg_del/2025/1190/oj/fra) sur les tests de pénétration fondés sur la menace, EUR-Lex
- [Règlement délégué (UE) 2024/1502](https://eur-lex.europa.eu/eli/reg_del/2024/1502/oj/fra) sur les critères de désignation comme critique, EUR-Lex
- [Communiqué des AES du 18 novembre 2025](https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital) avec la liste des prestataires tiers critiques de services TIC, ABE (en anglais)
- [Question-réponse DORA102, question 3097](https://www.eiopa.europa.eu/qa-regulation/questions-and-answers-database/dora102-3097_en) sur les succursales de pays tiers, réponse de la Commission européenne, AEAPP (en anglais)
- [Question-réponse 2023_6876](https://www.eba.europa.eu/single-rule-book-qa/qna/view/publicId/2023_6876) avec renvoi à la question-réponse DORA102, ABE (en anglais)
- [Communiqué de la CSSF du 27 août 2026](https://www.cssf.lu/en/2026/08/application-of-the-digital-operational-resilience-act-dora-to-third-country-branches-in-luxembourg/) sur l'application de DORA aux succursales de pays tiers (en anglais)

**Suisse**

- [Circulaire FINMA 2023/1](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/rundschreiben/finma-rs-2023-01-20221207.pdf?sc_lang=fr) sur les risques et la résilience opérationnels des banques
- [Circulaire FINMA 2018/3](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/rundschreiben/finma-rs-2018-03-01012021_de.pdf?sc_lang=fr) sur l'outsourcing
- [Communication FINMA sur la surveillance 05/2020](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/4dokumentation/finma-aufsichtsmitteilungen/20200507-finma-aufsichtsmitteilung-05-2020.pdf?sc_lang=fr) sur l'obligation de signaler les cyberattaques
- [Communication FINMA sur la surveillance 03/2024](https://www.finma.ch/fr/~/media/finma/dokumente/dokumentencenter/myfinma/4dokumentation/finma-aufsichtsmitteilungen/20160707-finma-aufsichtsmitteilung-03-2024.pdf?sc_lang=fr) avec des précisions sur l'obligation de signaler et sur les cyberexercices
- [Loi sur la surveillance des marchés financiers (LFINMA, RS 956.1)](https://www.fedlex.admin.ch/eli/cc/2008/736/fr), Fedlex
- [Loi sur la sécurité de l'information (LSI, RS 128)](https://www.fedlex.admin.ch/eli/cc/2022/232/fr), Fedlex
- [Loi fédérale sur la protection des données (LPD, RS 235.1)](https://www.fedlex.admin.ch/eli/cc/2022/491/fr), Fedlex
- [Code pénal suisse (CP, RS 311.0)](https://www.fedlex.admin.ch/eli/cc/54/757_781_799/fr), Fedlex
- [Information sur l'obligation de signaler](https://www.bacs.admin.ch/fr/information-sur-lobligation-de-signaler), OFCS
- [Portail d'annonce des violations de la sécurité des données](https://www.edoeb.admin.ch/fr/databreach-2), PFPDT

## Quelle situation correspond à votre entreprise ?

Parcourez les questions dans l'ordre. Plusieurs réponses peuvent s'appliquer en même temps.

- **Une entité de votre groupe dispose-t-elle d'un agrément ou d'un enregistrement dans l'UE en tant qu'entité financière ?** DORA s'applique alors directement à cette entité (exemple 1).
- **Votre établissement suisse exploite-t-il une succursale dans l'UE ?** L'applicabilité doit alors être clarifiée selon le secteur et l'État membre d'accueil. N'assimilez pas la succursale à une filiale.
- **Fournissez-vous des services TIC à une entité financière de l'UE, y compris au sein d'un groupe ou comme sous-traitant ?** Vous êtes alors soumis à des exigences contractuelles selon l'art. 30 (exemple 3).
- **Votre client classe-t-il la fonction soutenue comme critique ou importante ?** Le contenu de l'art. 30, par. 3 s'applique alors en plus.
- **Les autorités européennes de surveillance vous ont-elles informé d'une désignation comme critique ?** Le cadre de supervision des art. 31 ss s'applique alors.
- **Avez-vous seulement des clients dans l'UE, sans entité dans l'UE et sans de tels services ?** DORA ne s'applique alors pas directement. Examinez séparément l'accès au marché.
- **Rien de tout cela ne s'applique ?** Les exigences suisses s'appliquent alors selon votre autorisation (exemple 2).

SIDD accompagne les établissements financiers et les prestataires TIC suisses dans cette analyse. Dans le cadre de l'[analyse d'applicabilité et d'écarts FINMA/DORA](https://www.sidd.swiss/fr/services/services-financiers-finma-dora), nous clarifions le champ d'application par entité et mesurons les écarts par rapport à la référence pertinente. Pour la gouvernance courante, nous assumons sur demande le mandat de [CISO externe ou de responsable de la sécurité de l'information](https://www.sidd.swiss/fr/services/ciso-externe). Nous réalisons nous-mêmes les [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion). Nous coordonnons les tests de pénétration fondés sur la menace (TLPT) et le red teaming avancé avec des partenaires spécialisés.

Convenez d'un premier entretien via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre à prix fixe pour l'analyse](https://www.sidd.swiss/fr/devis).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
