L’ACPR a fait de 2026 son « année de supervision » DORA : elle ne demande plus si vous êtes conforme, elle demande de le prouver. La différence est brutale pour une société de gestion : un tableur de conformité et une politique signée ne valent rien sans les preuves techniques qui les soutiennent : journaux, tickets, historiques de correctifs, sauvegardes testées. C’est exactement la logique que nous appliquons : la sécurité se démontre, elle ne se déclare pas.

Que va contrôler l’ACPR sur DORA en 2026 ?

Après une première remise des registres d’information en 2025, l’ACPR entre dans une phase de contrôle effectif. Son programme de travail 2026 annonce trois priorités de contrôle sur le risque TIC : la gestion des incidents, la mise en place des cadres de gestion du risque informatique, et la conformité des contrats passés avec les prestataires de services numériques. Sa FAQ DORA a par ailleurs été mise à jour pour préciser les modalités de remise du registre, la réalisation des tests d’intrusion et le champ d’application. Le message est clair : le superviseur va confronter vos déclarations à la réalité de vos systèmes.

« Déclaré » ou « démontré » : quelle différence lors d’un contrôle ?

Déclarer, c’est écrire dans une politique « nous détectons et corrigeons les incidents ». Démontrer, c’est produire, pour un incident donné : l’alerte horodatée du SOC, le ticket de prise en charge, le délai réel de remédiation, le correctif appliqué et la sauvegarde restaurée pour test. Un contrôle DORA se gagne ou se perd sur cette capacité à sortir la preuve, pas sur la qualité rédactionnelle du classeur de conformité.

La chaîne de la preuve : de l'alerte du SOC au dossier présenté au superviseur Cinq maillons reliés par des flèches : l'alerte horodatée du SOC, le ticket de prise en charge, le correctif appliqué, la sauvegarde testée, et enfin le dossier de preuves prêt pour le contrôle. Une pastille parcourt la chaîne en continu. Alerte SOC horodatée Ticket prise en charge Correctif appliqué, historisé Sauvegarde restaurée, testée Dossier de preuves Chaque maillon est produit automatiquement par le socle : quand l'ACPR dit « montrez-moi », le dossier existe déjà.
La chaîne de la preuve : de l'alerte à la sauvegarde testée, chaque étape laisse une trace exploitable en contrôle.

Quelles preuves préparer dès maintenant ?

Échéance connexe à ne pas manquer côté AMF : le programme d’activité des sociétés de gestion sur ROSA, attendu pour fin septembre 2026 selon le calendrier annoncé.

Notre rôle : produire la preuve, pas la promesse

Nous ne sommes ni votre auditeur ni votre RCCI : par indépendance, ITAIA ne fait ni audit ni conformité. Notre métier, c’est le socle technique qui rend vos résultats défendables : supervision et SOC 24/7 qui génèrent des journaux exploitables, tickets tracés, gestion des correctifs historisée, sauvegardes testées, et SLA publiés et mesurés (prise en charge < 10 min, 97 % de SLA respectés). Quand l’ACPR dit « montrez-moi », vous avez déjà les preuves sous la main.

Un contrôle DORA à préparer ? Réservez un diagnostic de 60 minutes, sans engagement.

Sources : ACPR, mise à jour de la FAQ DORA · ACPR, remise des registres d’information · ACPR, page de référence DORA · ACPR, programme de travail 2026.