
Conformité DORA des acteurs crypto
Depuis le 17 janvier 2025, le règlement DORA s’applique aux prestataires de services sur crypto-actifs agréés sous MiCA, aux établissements de paiement et aux établissements de monnaie électronique, y compris les plus petits. L’AMF l’examine dès l’instruction d’une demande d’agrément PSCA ; l’ACPR le contrôle chez les EP et EME. Une part de ces obligations est technique et relève d’un prestataire cyber. L’autre relève du droit : gouvernance, contrats, registre d’information, notification des incidents, réponses à l’autorité.
ORWL_ accompagne les prestataires de services sur crypto-actifs, les établissements de paiement et les établissements de monnaie électronique dans leur mise en conformité avec le règlement DORA depuis son entrée en application, le 17 janvier 2025. Le cabinet intervient sur la part juridique de la résilience opérationnelle numérique : gouvernance, contrats avec les prestataires informatiques, registre d’information, déclaration des incidents et dialogue avec l’AMF et l’ACPR. Il travaille avec le prestataire cyber de ses clients, qui garde les tests et la supervision technique.
DORA s’applique aux PSCA agréés sous MiCA comme aux EP et EME, y compris sous régime allégé. L’AMF l’examine dès l’instruction d’une demande d’agrément PSCA ; l’ACPR a annoncé une supervision renforcée à compter de 2026. La question n’est donc plus de savoir si le règlement s’applique, mais comment le prouver à son autorité.
Qu’est-ce que le règlement DORA ?
Le règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier impose à vingt catégories d’entités financières un cadre commun de maîtrise du risque informatique. Il s’applique depuis le 17 janvier 2025, sans attendre la loi française d’adaptation, toujours en discussion au Parlement en octobre 2026.
Qui est soumis à DORA parmi les acteurs crypto et paiement ?
L’article 2 du règlement vise, parmi d’autres :
- les prestataires de services sur crypto-actifs agréés en vertu de MiCA et les émetteurs de jetons se référant à des actifs ;
- les établissements de paiement, y compris ceux qui bénéficient du régime allégé de l’article L. 522-11-1 du code monétaire et financier, que DORA appelle « exemptés » au sens de la DSP2 ;
- les établissements de monnaie électronique, y compris sous le régime allégé de l’article L. 526-19 ;
- les prestataires de services d’information sur les comptes ;
- les prestataires tiers de services informatiques qui travaillent pour ces entités.
L’EP allégé qu’un PSCA obtient pour offrir des services sur jetons de monnaie électronique entre donc dans le champ. L’autorité compétente suit l’agrément (art. 46) : l’AMF pour les PSCA, l’ACPR pour les EP et EME.
Les cinq piliers de DORA
- un cadre de gestion du risque informatique placé sous la responsabilité de l’organe de direction (art. 5 à 16) ;
- la classification des incidents et la déclaration des incidents majeurs à l’autorité (art. 17 à 23) ;
- des tests de résilience, du test de base au test de pénétration fondé sur la menace (art. 24 à 27) ;
- la gestion du risque lié aux prestataires informatiques : contrats, registre d’information, stratégie de sortie (art. 28 à 30) ;
- le partage d’informations sur les menaces (art. 45).
Proportionnalité : ce qui change selon la taille
Le principe de proportionnalité (art. 4) module la mise en œuvre, il ne dispense d’aucun pilier. Seuls les EP et EME sous régime allégé relèvent du cadre simplifié de l’article 16. Un PSCA microentreprise, moins de dix personnes et moins de 2 millions d’euros de chiffre d’affaires ou de bilan (art. 3), reste soumis au cadre complet ; il échappe seulement au programme de tests (art. 24), à la stratégie prestataires (art. 28 § 2) et aux tests fondés sur la menace (art. 26). Dans nos dossiers, l’AMF a écrit qu’une microentreprise n’a pas d’audit informatique à fréquence imposée, tout en exigeant un cadre de déclenchement de ces audits.
DORA dans l’instruction de l’agrément PSCA
Le dossier d’agrément PSCA décrit les systèmes informatiques et les dispositifs de sécurité du candidat (MiCA, art. 62 § 2), et MiCA renvoie à DORA pour la gestion du risque informatique (art. 68 § 7). Depuis le printemps 2026, l’AMF ouvre un volet informatique dans chaque instruction et pose des questions précises, avec relance à sept jours.
Les points qu’elle relève le plus souvent dans nos dossiers :
- des politiques « intégralement déclaratives », sans preuve de mise en œuvre ;
- l’absence d’analyse article par article du règlement délégué (UE) 2024/1774 sur le cadre de gestion du risque, avec l’écart, le responsable et l’échéance ;
- un registre des prestataires qui contredit la politique d’externalisation, ou des évaluations toutes datées de la semaine du dépôt ;
- des mesures de sécurité décrites par thèmes plutôt que par mesures vérifiables ;
- pas de comptes rendus de comité ni d’indicateurs chiffrés sur les prestataires critiques.
L’AMF attend aussi que le candidat garde en interne la capacité d’évaluer les risques que créent ses prestataires et, pour les plus petits, un cadre de déclenchement des audits et une première mission de supervision indépendante après l’agrément. Un candidat qui arrive avec ce corpus gagne des semaines d’instruction.
Pourquoi faire appel à un avocat en matière de DORA ?
DORA ne se résume pas à la mise en œuvre de mesures de cybersécurité. Une part des obligations relève du droit et de l’organisation, et c’est celle que les autorités vérifient en premier.
Être conseillé par nos avocats, c’est bénéficier de :
- Une lecture juridique du règlement et de ses textes d’application : nous traduisons le règlement et les règlements délégués 2024/1774, 2024/1772 et 2025/301 en obligations concrètes pour votre entité, selon votre statut et votre taille, et nous rédigeons le corpus que l’autorité lira : politiques, plan de contrôle, comptes rendus de comité, matrice de couverture article par article.
- Des contrats qui tiennent face aux prestataires : l’article 30 impose un contenu minimal (services, lieux de traitement des données, niveaux de service, assistance en cas d’incident, coopération avec les autorités, résiliation, droit d’audit et stratégie de sortie pour les fonctions critiques). L’AMF constate que les prestataires peu substituables imposent leurs contrats types, facturent le droit d’audit ou refusent la qualification de prestataire informatique (rapport sur les incidents majeurs 2025, septembre 2026). Nous négocions ces avenants, du côté de l’entité financière comme du côté du prestataire face à ses clients institutions financières.
- Un registre d’information prêt pour la remise : classification des prestataires, distinction des fonctions critiques ou importantes, modèle du règlement d’exécution (UE) 2024/2956, remise annuelle au 31 mars par OneGate ou ROSA (art. 28 § 3). Lors de la première campagne, 84 % des entités ont remis un registre, mais 39 % seulement ont passé les contrôles européens (Forum Fintech ACPR-AMF, 9 octobre 2025).
- Une décision rapide en cas d’incident : classer l’incident selon le règlement délégué 2024/1772, notifier dans les quatre heures de la classification et au plus tard vingt-quatre heures après la détection, puis rapport intermédiaire sous soixante-douze heures et rapport final sous un mois (art. 19 ; règlement délégué 2025/301). En 2025, 87 % des incidents majeurs déclarés à l’AMF venaient d’un prestataire, et les délais restent « rarement respectés ».
- Un dialogue direct avec l’AMF et l’ACPR : nous rédigeons les réponses au volet informatique de l’instruction, les déposons sur Sesterce et préparons les comités et les preuves que l’autorité demande.
- Le lien avec vos autres enjeux juridiques : charte informatique, règlement intérieur et sanctions en cas de violation grave des règles de sécurité, formation de l’organe de direction (art. 5 § 4), RGPD, conformité de vos outils IA.
Notre pratique des agréments PSCA, EP et EME et notre réseau de prestataires cyber (audit, tests d’intrusion, supervision) nous permettent de couvrir le dossier de bout en bout avec le bon interlocuteur à chaque étape.