Début septembre, le RCCI d’une société de gestion parisienne nous a posé la question en marge d’un point trimestriel : leur éditeur de reporting réglementaire venait d’ajouter un agent IA aux fonctionnalités du produit, sans prévenir personne. Fallait-il l’ajouter au registre DORA ? Un agent IA fourni par un prestataire TIC est un composant TIC comme un autre au sens de l’article 28 du règlement DORA, qu’il tourne dans un cloud tiers ou dans le logiciel que vos équipes utilisent tous les jours.

La réponse est oui. Ce n’est pas une extension de compétence de notre part : c’est une lecture littérale du texte, celle que l’ACPR rappelle dans sa documentation DORA à destination des sociétés de gestion.

Un agent IA doit-il figurer dans le registre DORA ?

L’article 28 vise tout accord contractuel portant sur des services TIC, sans distinction de la nature technique de l’outil ni de sa taille. Un module d’analyse automatisée ajouté par un éditeur de reporting entre dans ce périmètre exactement comme l’hébergement cloud ou la solution de sauvegarde. Nous détaillions récemment la méthode en quatre étapes pour tenir ce registre : recenser, qualifier, collecter, maintenir à jour. C’est la case « qualifier » qui pose problème avec l’IA, parce que personne ne vous prévient quand la fonction change de nature.

Vous allez peut-être objecter que votre éditeur n’est pas un prestataire TIC critique au sens strict, mais un simple sous-traitant applicatif parmi d’autres, et que l’ajouter au registre reviendrait à alourdir un exercice déjà partagé entre trop d’intervenants différents pour rester gérable. DORA ne fait pourtant pas cette distinction au niveau du recensement : la criticité détermine le niveau d’exigence contractuelle, pas l’obligation d’inscription elle-même.

Arbre de décision pour qualifier un agent IA ajouté par un éditeur logiciel au regard du registre DORA. Point de départ : un éditeur ajoute un agent IA à son produit. Première question : traite-t-il des données ou des processus pour votre compte ? Intégré au produit que vos équipes utilisent, la réponse est oui par construction. Deuxième étape, deux cas : extension d'un accord contractuel existant, ou nouveau service TIC. Dans les deux cas, la case d'arrivée est la même : à recenser au registre DORA. Il n'existe pas de sortie « non concerné » pour un agent IA fourni par un prestataire TIC déjà recensé. Schéma ITAIA.
Quel que soit le chemin, la case d'arrivée est la même : il n'y a pas de sortie « non concerné » pour un agent IA fourni par un prestataire TIC déjà recensé.

Ce que couvre vraiment l’article 28

Sur les dossiers de registre que nous avons revus cet été pour nos clients sociétés de gestion, aucun ne mentionnait d’agent IA, alors que la moitié des éditeurs SaaS qu’ils utilisent en avaient déjà activé un par défaut. Le guide DORA d’ITAIA reprend, dans son chapitre sur le registre, une checklist pensée précisément pour ce genre d’ajout silencieux : elle demande de vérifier, à chaque mise à jour produit d’un éditeur, si une fonction automatisée a changé de statut.

Trois heures pour passer d’un jeton volé au contrôle total

Le rapport de threat intelligence publié par Anthropic en septembre 2026 documente un cas où un jeton développeur volé a suffi à obtenir un contrôle administratif complet d’une infrastructure cloud en environ trois heures, avec plus de 200 organisations clientes exposées via une chaîne d’approvisionnement SaaS compromise. Le scénario n’a rien d’abstrait : il décrit précisément le type d’accès qu’un agent IA intégré à un produit tiers manipule en permanence, souvent avec des droits plus larges que la fonctionnalité qu’il est censé remplir.

Que faire quand l’éditeur ne prévient pas ?

Trois réflexes suffisent la plupart du temps. Demander par écrit, à chaque éditeur du registre, la liste des traitements automatisés ou IA activés sur votre instance. Qualifier ensuite chaque réponse selon la même grille que le reste du registre, sans créer de catégorie à part. Documenter enfin l’absence de réponse : elle vaut information, au même titre qu’une réponse positive, pour le prochain dépôt sur ROSA fin septembre.

Nous pensons qu’une bonne partie des registres déposés cette année resteront incomplets sur ce point précis, tant que les éditeurs ne joueront pas la transparence sur leurs propres évolutions produit. Ce que le texte ne tranche pas encore : le degré de granularité attendu pour documenter un agent IA intégré dans un produit tiers plutôt que souscrit en direct. Les autorités européennes de supervision n’ont publié aucune orientation spécifique sur ce point à ce jour, et le calme réglementaire de ces deux dernières semaines côté DORA ne le change pas : sur la seule semaine du 7 au 13 septembre, le CERT-FR recensait plus de 60 vulnérabilités critiques, dont un contournement de politique de sécurité déjà exploité. Le terrain que le registre cherche à cartographier ne se fige jamais assez longtemps pour qu’on le déclare stable.

Le prochain client qui nous posera la question ne sera pas RCCI. Ce sera un éditeur, qui voudra savoir ce qu’il doit nous transmettre pour nous aider à répondre. Trente minutes suffisent en général à cadrer ce qu’il faut ajouter à votre registre →

Sources