DORA : l'EBA ouvre une consultation sur la version 4.4 du cadre de reporting

28/7/26
👈 les autres actualités

L'Autorité bancaire européenne (EBA) a ouvert le 24 juillet 2026 une consultation sur la version 4.4 du paquet technique de reporting et de disclosure prévu par DORA, le règlement européen sur la résilience opérationnelle numérique. Deux nouvelles réponses du Single Rulebook Q&A (DORA272 et DORA282) viennent en parallèle préciser le périmètre d'application du texte et les obligations de déclaration qui en découlent. Un ajustement technique, mais qui rappelle une réalité opérationnelle : la conformité DORA n'est pas un chantier ponctuel, elle se met à jour en continu.

Ce qui s'est passé

Dans son alerte du 24 juillet, l'EBA sollicite les retours du secteur sur la quatrième version majeure (4.4) du cadre technique de reporting et de disclosure DORA, c'est-à-dire les gabarits de déclaration que les entités financières et les prestataires ICT critiques doivent utiliser pour transmettre leurs informations aux superviseurs. En parallèle, deux clarifications ont été publiées via le Single Rulebook Q&A : DORA272 et DORA282, consacrées au champ d'application du règlement et aux modalités précises des obligations de reporting.

Ce n'est pas la première itération du cadre technique DORA, et ce ne sera pas la dernière. Depuis l'entrée en application du règlement en janvier 2025, l'EBA, l'EIOPA et l'ESMA (réunies au sein du Joint Committee) ajustent régulièrement les gabarits et la doctrine d'application à mesure que les premiers retours d'expérience remontent du terrain.

Pourquoi c'est important

DORA — le règlement (UE) 2022/2554 — encadre la résilience numérique du secteur financier européen : banques, assurances, entreprises d'investissement, mais aussi les prestataires ICT désignés comme critiques. Notre guide sur les recouvrements entre DORA, NIS 2 et RGPD détaille comment ces trois textes s'articulent pour les organisations du secteur financier, qui doivent souvent répondre aux trois régimes simultanément.

Le calendrier de reporting DORA est loin d'être figé. Notre article sur le premier bilan des incidents ICT majeurs publié par les superviseurs européens montrait déjà que les données remontées via les gabarits actuels nourrissent directement l'évolution du cadre réglementaire. Le rapport annuel du Joint Committee EBA/EIOPA/ESMA confirmait cette même trajectoire : la cyber-résilience via DORA reste une priorité affichée des superviseurs, avec des ajustements techniques réguliers à la clé.

Pour les DPO et RSSI, cette itération illustre un point souvent sous-estimé : les obligations de reporting ne sont pas acquises une fois pour toutes lors de l'entrée en application d'un texte. Elles évoluent au fil des consultations, des Q&A et des retours d'expérience du superviseur — ce qui impose une veille continue plutôt qu'un simple projet de mise en conformité initiale.

Ce que ça change pour les organisations

Les établissements soumis à DORA — et leurs prestataires ICT désignés comme critiques — ont intérêt à :

Suivre la consultation sur la version 4.4 et, le cas échéant, y répondre avant l'échéance fixée par l'EBA, notamment si les gabarits actuels posent des difficultés d'implémentation côté systèmes d'information.

Consulter les Q&A DORA272 et DORA282 pour vérifier si les clarifications apportées sur le périmètre d'application ou les modalités de reporting changent leur propre analyse de conformité, en particulier pour les groupes avec des filiales dans plusieurs États membres.

Aligner les équipes conformité, RSSI et DPO sur un référentiel unique de gestion des incidents, plutôt que de traiter RGPD, NIS 2 et DORA en silos. Notre guide sur les obligations et sanctions NIS 2 rappelle que les délais et critères de notification d'incident diffèrent selon les textes — un point de friction fréquent quand les équipes travaillent séparément.

Documenter les mises à jour de gabarits dans le registre de conformité DORA, pour être en mesure de justifier, lors d'un contrôle, quelle version du cadre technique était applicable à quelle date.

Ce que Leto pense de cette décision

Une consultation sur une version 4.4 de gabarits de reporting n'a rien d'un événement spectaculaire, et c'est précisément ce qui la rend importante à signaler. Ce type de mise à jour technique passe sous le radar des directions générales, alors qu'il engage directement la responsabilité opérationnelle des équipes conformité. Notre recommandation : ne pas traiter DORA comme un projet clos après la mise en conformité initiale de janvier 2025, mais comme un chantier vivant, avec une revue périodique des Q&A et des versions de gabarits — au même titre que la veille réglementaire RGPD ou NIS 2.

Sources : EBA — E-mail alert, 24 July 2026

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble — et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo