Tous les articles
·SiyadAI

DORA et intelligence artificielle : vos fournisseurs d'IA sont des prestataires TIC, et ils doivent figurer dans le registre que vous remettez à l'ACPR

DORAPrestataire TICRegistre d'informationsACPRRésilience opérationnelleAI ActSecteur financier

En résumé

Le règlement DORA — règlement (UE) 2022/2554 du 14 décembre 2022 — est applicable depuis le 17 janvier 2025. Il impose quatre blocs d'obligations : gestion du risque informatique, reporting des incidents, tests de résilience, et gestion du risque de tiers TIC.

Un service d'IA fourni par un tiers est un service TIC. L'éditeur du modèle, le fournisseur du copilote, le cloud qui héberge l'inférence, l'intégrateur qui opère la solution : dès lors que le service soutient une fonction de votre entité, il relève du quatrième bloc — et son fournisseur est un prestataire tiers de services TIC.

Conséquence : ces fournisseurs doivent figurer dans le registre d'informations sur les accords contractuels portant sur l'utilisation de services TIC, remis à l'ACPR selon l'instruction 2025-I-12, au format CSV. La remise était fixée au 31 mars 2026 ; la tenue, elle, est continue.

DORA n'a pas été reporté. Ce qui a été reporté, c'est le haut risque de l'AI Act. Le volet « données » du Digital Omnibus, encore en négociation, porte des ajustements qui visent DORA et NIS2, mais il n'a rien changé à ce jour.

---

Le test qui prend deux minutes

Ouvrez le registre d'informations que vous remettez à l'ACPR. Cherchez-y le nom de votre éditeur de LLM. Cherchez « Copilot ». Cherchez le SaaS que le marketing utilise pour générer ses visuels.

Dans la plupart des entités financières, ils n'y sont pas.

Ce n'est pas de la négligence. C'est une conséquence d'organisation : DORA est instruit par le risque opérationnel et la DSI, l'IA est instruite par la conformité et l'innovation. Deux chantiers, deux fichiers, deux nomenclatures — pour les mêmes objets.

Le copilote de code déployé l'an dernier est à la fois un système d'IA au sens de l'AI Act et un service TIC fourni par un tiers au sens de DORA. Le moteur de scoring acheté à un éditeur aussi. Le cloud qui exécute l'inférence aussi.

Le coût de cette séparation prend trois formes. Un coût de production : le même inventaire est constitué deux fois, avec deux campagnes de collecte auprès des mêmes métiers. Un coût de cohérence : les deux registres divergent dès le premier trimestre, et c'est la divergence que verra un contrôleur. Un coût d'angle mort : les systèmes d'IA arrivés par le métier, sans passer par la DSI, n'entrent dans aucun des deux.

Ce que DORA demande vraiment, en quatre blocs

Le règlement (UE) 2022/2554, entré en application le 17 janvier 2025, rend ses exigences applicables, sauf exceptions, à l'ensemble des entités du secteur financier. Le détail des quatre domaines et des échéances est repris sur la fiche DORA du glossaire.

1. La gestion du risque informatique

Un cadre de gestion des risques liés aux TIC, sous la responsabilité de l'organe de direction. L'ACPR a publié une notice décrivant ce cadre au sens du règlement.

Pour l'IA, la question est simple à poser et difficile à répondre : vos systèmes d'IA sont-ils dans le périmètre de ce cadre, ou dans un cadre « innovation » parallèle qui n'en relève pas ?

2. Le reporting des incidents

Déclaration des incidents majeurs liés aux TIC et notification volontaire des cybermenaces importantes. L'ACPR a publié trois instructions sur ce seul sujet — 2025-I-09 (externalisation de l'obligation de déclaration), 2025-I-10 et 2025-I-11 — et les remises se font au format JSON, annuellement et au fil de l'eau.

Le point dur pour l'IA : qu'est-ce qu'un incident majeur quand le système est un modèle de langage ? Une indisponibilité du fournisseur de modèle est un incident TIC classique. Une fuite de données par un prompt en est un. Une dérive de qualité des réponses n'est pas une panne. La grille de qualification doit être écrite avant l'incident, pas pendant.

Et il faut l'articuler avec deux autres régimes qui ne courent pas au même rythme : la notification à la CNIL sous RGPD, et la notification d'incident grave de l'article 73 de l'AI Act. Trois régimes, trois horloges.

3. Les tests de résilience

Tests réguliers, et pour certaines entités, tests avancés fondés sur la menace.

Pour un système d'IA : que se passe-t-il si le fournisseur de modèle est indisponible ? Si l'API change de version sans préavis ? Si la qualité des sorties se dégrade sans alerte ? Un plan de bascule vers un modèle alternatif est un test de résilience.

4. Le risque de tiers — le cœur du sujet IA

C'est le bloc qui fait entrer vos fournisseurs d'IA dans le champ. Il impose de connaître ses prestataires TIC, de contractualiser selon des exigences précises, de surveiller le risque de concentration, et de tenir un registre d'informations sur les accords contractuels portant sur l'utilisation de services TIC.

L'ACPR a dédié à ce seul registre l'instruction 2025-I-12. La déclaration des registres d'information s'est faite au format CSV, avec une note technique de formats de fichier, pour une remise au 31 mars 2026.

Ce registre n'est pas un document interne. C'est une remise réglementaire, normée, avec un format et une échéance.

Les cinq fournisseurs d'IA que votre registre oublie

La question n'est pas « est-ce de l'IA ? » mais « est-ce un service TIC fourni par un tiers, qui soutient une fonction de l'entité ? ».

1. Le fournisseur de modèle. L'éditeur du LLM appelé par API. Le cas le plus clair et le plus souvent oublié, parce qu'il n'a pas de commercial en face de vous et que le contrat a souvent été signé en ligne par une équipe produit.

2. Le fournisseur de la couche applicative. L'éditeur SaaS qui embarque un modèle tiers dans son produit. Vous contractez avec lui ; lui contracte avec le fournisseur de modèle. C'est une sous-traitance TIC en cascade, et DORA s'intéresse à la chaîne, pas au premier maillon.

3. L'hébergeur de l'inférence. Le cloud qui exécute le modèle. Souvent déjà au registre pour d'autres services — mais la ligne « inférence IA » n'y est pas.

4. L'intégrateur. L'ESN qui opère, maintient ou supervise la solution.

5. Le fournisseur interne d'un groupe. L'entité du groupe qui met le service à disposition des autres. DORA ne s'arrête pas à la frontière juridique du groupe.

Le cas qui piège tout le monde : l'outil d'IA générative souscrit par un métier sur carte bancaire, hors DSI, hors achats, hors registre. Techniquement un service TIC soutenant une fonction. Juridiquement invisible.

Deux registres, un seul inventaire

Le registre d'informations DORA et le registre des usages IA de l'AI Act ne se substituent pas l'un à l'autre. Mais ils se nourrissent de la même matière.

Registre d'informations DORARegistre des usages IA (AI Act)
BaseRèglement (UE) 2022/2554AI Act
DestinataireACPR — remise réglementaireAutorité de surveillance, sur demande
FormatCSV normé (instruction 2025-I-12)Libre, documenté
ObjetAccords contractuels TICSystèmes d'IA et leur usage
FocaleLe fournisseur et le contratLe système et le risque
PérimètreEntités financièresTout déployeur
CadenceRemise à échéance + tenueTenue continue

La bonne architecture n'est pas deux fichiers, c'est un référentiel et deux vues. Un objet « système d'IA » qui porte à la fois les attributs DORA — fournisseur, contrat, fonction soutenue, criticité, sous-traitance en cascade, pays d'exécution — et les attributs AI Act — rôle fournisseur/déployeur, classification de risque, finalité, supervision humaine. Deux exports, une saisie. Le comparatif détaillé reprend la structure champ par champ.

Les six clauses qui manquent dans vos contrats d'IA

La plupart des contrats d'IA générative signés entre 2023 et 2025 l'ont été comme des abonnements logiciels.

1. La description précise des fonctions soutenues. « Accès à la plateforme » ne suffit pas à identifier ce que le service soutient chez vous.

2. Les niveaux de service et leur mesure. Disponibilité de l'API, oui — mais aussi stabilité des versions de modèle, préavis de dépréciation, conduite en cas de changement de comportement.

3. Les droits d'accès, d'inspection et d'audit, y compris au profit de l'autorité de supervision.

4. Les localisations d'exécution et de stockage. Où l'inférence tourne, où les données transitent.

5. Les stratégies de sortie et la réversibilité. Préavis, assistance à la migration, restitution des données et des journaux.

6. La sous-traitance en cascade. Identité des sous-traitants TIC du fournisseur, information préalable en cas de changement, droit d'opposition.

Le bon moment pour traiter ces manques est le renouvellement, pas le contrôle. Chaque contrat d'IA qui se renouvelle sans clause DORA reconduit la dette d'un an. Le comparatif stipulation par stipulation et le détail des six clauses donnent la formulation attendue.

Le risque de concentration que l'IA vous cache

DORA demande de surveiller le risque de concentration sur les prestataires TIC. L'IA le concentre plus vite que le reste du SI, et de façon moins visible.

Quatre services fournis par quatre éditeurs différents peuvent tous appeler le même modèle sous-jacent, hébergé sur le même cloud. Sur votre registre : quatre lignes, quatre fournisseurs, risque réparti. En réalité : un seul point de défaillance.

La cartographie doit donc descendre d'un niveau : non pas « quels sont mes fournisseurs », mais « quels sont les modèles et les infrastructures effectivement mobilisés derrière mes fournisseurs ». C'est une question à poser par écrit, et la réponse appartient au dossier.

Si vous n'êtes pas une entité financière mais que vous les servez

DORA vise aussi les prestataires tiers de services TIC. Et même sans être régulé directement, un éditeur ou une ESN qui vend de l'IA à des entités financières reçoit DORA par le contrat : exigences d'audit, obligations d'information sur la sous-traitance, engagements de continuité, clauses de sortie.

C'est une opportunité commerciale autant qu'une contrainte. Un éditeur capable de fournir spontanément à ses clients financiers les éléments dont ils ont besoin pour leur registre — identité des sous-traitants TIC, localisations, niveaux de service, plan de sortie — supprime un point de friction dans chaque cycle de vente. Ceux qui ne le peuvent pas sont écartés au questionnaire fournisseur.

DORA, NIS2 : lequel s'applique ?

DORA est sectoriel et prévaut pour les entités financières qu'il couvre ; NIS2 est horizontal et vise un périmètre plus large. Une même organisation peut relever des deux — un groupe dont une filiale est une entité financière et une autre un opérateur de services numériques, par exemple. Le tableau de décision et la page dédiée tranchent les cas usuels.

Et le Digital Omnibus ?

Non : DORA n'a pas été reporté. Ce qui a été reporté, c'est le haut risque de l'AI Act, par le règlement (UE) 2026/1744. Le volet « données » du Digital Omnibus, encore en négociation, porte des ajustements qui visent DORA et NIS2 — mais il n'a rien changé à ce jour, et une obligation applicable ne cesse pas de l'être parce qu'un texte la concernant est en discussion.

La méthode en 7 étapes

1. Inventorier les systèmes d'IA en service, Shadow AI compris. Pas les projets : ce qui tourne. La collecte par les notes de frais et les factures carte est souvent plus efficace que le questionnaire.

2. Qualifier chaque système comme service TIC ou non. Le critère est la fonction soutenue, pas la sophistication technique. Consigner le motif d'exclusion.

3. Remonter la chaîne de sous-traitance. Pour chaque fournisseur : quel modèle, quel hébergeur, quels sous-traitants TIC, quels pays. Par écrit.

4. Confronter à votre registre d'informations existant. Les systèmes d'IA y figurent-ils ? Sous quelle ligne ? Avec quelle criticité ? L'écart est en général le livrable le plus instructif de la démarche.

5. Auditer les contrats contre les six clauses. Classer en trois piles : conforme, à amender au renouvellement, à renégocier sans attendre.

6. Écrire la grille d'incident IA. Ce qui constitue un incident majeur, qui le qualifie, dans quel délai, et comment cela s'articule avec la CNIL et l'article 73 de l'AI Act.

7. Fusionner les deux registres en un référentiel à deux vues. Une saisie, deux exports.

Les sept étapes sont reprises en points vérifiables dans la checklist DORA × IA en 24 points.

Par où commencer

Prenez votre registre d'informations DORA et cherchez-y vos outils d'IA générative. S'ils n'y sont pas — et dans la majorité des cas ils n'y sont pas — vous avez à la fois votre diagnostic et votre plan.

C'est exactement ce que SiyadAI produit : un inventaire unique des systèmes d'IA, avec le fournisseur, le contrat, la chaîne de sous-traitance et la qualification réglementaire, capable de sortir la vue DORA et la vue AI Act à partir de la même saisie.

> ### Mes fournisseurs d'IA sont-ils dans mon registre DORA ?

> Diagnostic gratuit — cinq questions au plus, sans inscription.

> Lancer le diagnostic

>

> Ou téléchargez la trame « Registre unique DORA × AI Act » (18 champs, 2 vues). Télécharger la trame

---

Questions fréquentes

1. DORA s'applique-t-il à l'intelligence artificielle ?

Oui, indirectement mais pleinement. DORA couvre la gestion du risque de tiers porté par les prestataires de services informatiques. Un service d'IA fourni par un tiers et soutenant une fonction de l'entité financière est un service TIC.

2. Depuis quand DORA est-il applicable ?

Depuis le 17 janvier 2025. Il s'agit du règlement (UE) 2022/2554 du 14 décembre 2022.

3. Quels sont les quatre domaines couverts par DORA ?

La gestion du risque informatique, le reporting des incidents, les tests de résilience, et la gestion du risque de tiers porté par les prestataires de services informatiques.

4. Mon fournisseur de LLM est-il un prestataire TIC ?

Oui, dès lors que le service soutient une fonction de votre entité. Le critère est la fonction soutenue, pas la nature du service.

5. Qu'est-ce que le registre d'informations DORA ?

Le registre des accords contractuels portant sur l'utilisation de services TIC, remis à l'autorité de supervision. En France, sa remise à l'ACPR est régie par l'instruction 2025-I-12, au format CSV.

6. Quand fallait-il remettre le registre d'informations à l'ACPR ?

La déclaration des registres d'information était attendue pour une remise au 31 mars 2026, au format CSV. Cette échéance est passée ; la tenue du registre, elle, est continue.

7. Le registre DORA et le registre des usages IA sont-ils la même chose ?

Non. Le registre DORA porte sur les accords contractuels TIC et constitue une remise réglementaire normée. Le registre des usages IA porte sur les systèmes et leur usage.

8. Faut-il tenir deux registres séparés ?

Non. La bonne architecture est un référentiel unique à deux vues : une saisie, deux exports.

9. DORA a-t-il été reporté par le Digital Omnibus ?

Non. Ce qui a été reporté, c'est le haut risque de l'AI Act. Le volet « données » de l'Omnibus, encore en négociation, porte des ajustements qui visent DORA et NIS2, mais il n'a rien changé à ce jour.

10. Qui supervise DORA en France ?

L'ACPR pour les entités qu'elle contrôle. Elle a publié quatre instructions dédiées, 2025-I-09 à 2025-I-12, une notice sur le cadre de gestion des risques TIC et une FAQ.

11. Quelles entités sont concernées par DORA ?

L'ensemble des entités du secteur financier, sauf exceptions : établissements de crédit, prestataires de services de paiement, entreprises d'investissement, prestataires de services sur crypto-actifs, entreprises d'assurance, ainsi que les prestataires tiers de services TIC.

12. Je suis éditeur, pas une banque. DORA me concerne-t-il ?

Si vous fournissez des services TIC à des entités financières, oui, par le contrat.

13. Qu'est-ce que la sous-traitance TIC en cascade ?

La chaîne au-delà de votre fournisseur direct : l'éditeur applicatif, le fournisseur du modèle, l'hébergeur de l'inférence.

14. Comment l'IA aggrave-t-elle le risque de concentration ?

Plusieurs fournisseurs distincts peuvent mobiliser le même modèle sur la même infrastructure. Le registre affiche un risque réparti là où il n'existe qu'un point de défaillance.

15. Quelles clauses manquent dans les contrats d'IA signés avant DORA ?

Six : description des fonctions soutenues, niveaux de service et préavis de dépréciation de version, droits d'accès et d'audit, localisations d'exécution et de stockage, stratégie de sortie et réversibilité, sous-traitance en cascade.

16. Qu'est-ce qu'un incident majeur pour un système d'IA ?

Une indisponibilité du fournisseur ou une fuite de données par un prompt en sont ; une dérive de qualité des réponses n'est pas une panne. La grille de qualification doit être écrite avant l'incident.

17. Comment s'articulent les délais DORA, RGPD et AI Act en cas d'incident ?

Trois régimes distincts : déclaration DORA à l'ACPR, notification RGPD à la CNIL, notification d'incident grave au titre de l'article 73 de l'AI Act. Ils s'évaluent en parallèle, pas en série.

18. Sous quel format se font les remises DORA à l'ACPR ?

JSON pour les incidents et les cybermenaces, CSV pour les registres d'information, Excel pour la déclaration au titre de l'article 45.3 et le formulaire prestataire.

19. Quel lien entre DORA et NIS2 ?

DORA est sectoriel et prévaut pour les entités financières qu'il couvre ; NIS2 est horizontal et vise un périmètre plus large. Une organisation peut relever des deux.

20. Par quoi commencer ?

Ouvrez votre registre d'informations DORA et cherchez-y vos outils d'IA générative. L'écart est le diagnostic et le plan.

---

Sources : ACPR — Digital Operational Resilience Act (DORA) · Règlement (UE) 2022/2554 · Directive (UE) 2022/2556 · Instructions ACPR 2025-I-09, 2025-I-10, 2025-I-11, 2025-I-12. Relevé à la source le 29 septembre 2026.

À lire aussi : Constituer son registre des usages IA · IA Act en banque et assurance · Plan de réversibilité IA · Registre des usages IA — produit

Cet article a une vocation informative et ne constitue pas un conseil juridique.

SiyadAI Intelligence · Brief de gouvernance IA

Recevez le briefing gouvernance IA

Tous les 15 jours, les signaux IA que les RSSI et dirigeants doivent connaître : Shadow AI, risques, évolutions de l’AI Act.