DORA, première année
31 incidents majeurs déclarés à l'AMF par les sociétés de gestion
Lecture du rapport publié par l'AMF en septembre 2026 : des incidents majoritairement d'origine cyber, le plus souvent subis via un prestataire, et qui touchent des sociétés de gestion de toutes tailles.
Un cadre européen unique pour la résilience numérique
Le règlement (UE) 2022/2554 « DORA » (Digital Operational Resilience Act) harmonise les exigences de cybersécurité du secteur financier européen. Publié au Journal officiel de l'UE le 27 décembre 2022, il est pleinement applicable depuis le 17 janvier 2025. Selon un principe de proportionnalité, il impose aux entités financières cinq grandes obligations : un cadre de gestion du risque lié aux TIC, la notification des incidents majeurs, des tests de résilience opérationnelle numérique, la gestion du risque lié aux prestataires tiers de services TIC et le partage d'informations sur les cybermenaces. Les prestataires TIC jugés critiques sont en outre supervisés directement au niveau européen.
L'AMF reçoit les déclarations d'incidents des sociétés de gestion de portefeuille (SGP), des prestataires de services de financement participatif (PSFP), des entreprises de marché et des prestataires de services sur crypto-actifs (PSCA).
Notification initiale
Entités concernées, description de l'incident, conditions de sa découverte et critères ayant conduit à le classer comme majeur.
Rapport intermédiaire
Détail des impacts (financiers, indisponibilité de service, réputation), services touchés et mesures temporaires de résolution.
Rapport final
Analyse des causes à l'origine de l'incident et plan d'action pour y remédier.
L'AMF a publié un dossier thématique consacré à la mise en œuvre du règlement : consulter le dossier DORA sur amf-france.org.
Des incidents d'abord cyber, et d'abord chez les prestataires
En 2025, les SGP ont adressé 47 notifications initiales à l'AMF. Après échanges avec les acteurs, 31 ont été confirmées comme incidents majeurs. Les catégories ci-dessous se recoupent : un même incident peut à la fois provenir d'un prestataire et résulter d'une cyberattaque.
Lorsqu'un prestataire est compromis, plusieurs SGP sont touchées en même temps. C'est ce qui en fait une cible privilégiée : une seule attaque atteint indirectement de nombreuses entités. Les modes opératoires sont variés, du rançongiciel à l'ingénierie sociale.
Toute la chaîne de valeur de la gestion est exposée
Les incidents ont interrompu des fonctions critiques ou importantes au sens de l'article 3 de DORA. Leur classification comme majeurs repose sur les critères de l'article 9 du règlement délégué 2024/1772.
PMS : valorisation, calcul des performances, reporting client. OMS : transmission et exécution des ordres. Données internes : informations clients et financières. KYC : entrée en relation et suivi client, avec un risque accru de non-conformité.
principaux
- 28 %Durée et interruption de services
- 25 %Services critiques affectés
- 14 %Perte de données
- 33 %Autres critères
Part « autres critères » déduite par différence (100 − 67), le rapport ne détaillant que les critères principaux.
Pas de profil type : toutes les SGP sont exposées
Le Forum économique mondial classe le risque cyber au 6e rang des risques les plus critiques à court terme. Les déclarations de 2025 le confirment : les incidents touchent des SGP de toute taille, de tout type de gestion et de toute structure actionnariale.
de gestion
- 45 %Gestion traditionnelle
- 45 %Gestion sous mandat
- 7 %Non coté
- 3 %Immobilier
Des encours élevés et en croissance, un volume important de données sur les investisseurs, et un environnement très interconnecté (valorisateur, dépositaire, centralisateur, teneur de compte, fournisseurs de données, distributeurs). La plupart des SGP françaises sont par ailleurs des structures entrepreneuriales de petite ou moyenne taille qui externalisent leur informatique et ne disposent pas de spécialistes de la sécurité des systèmes d'information en interne.
Deux scénarios représentatifs
Le rapport illustre ses constats par deux incidents types : l'un subi via un prestataire, l'autre visant directement un collaborateur de la SGP.
| Rançongiciel chez un prestataire | Usurpation d'identité d'un gérant | |
|---|---|---|
| Point d'entrée | Cyberattaque d'un prestataire d'outils d'agrégation et de suivi de portefeuille. | Hameçonnage de la messagerie d'un gérant, connecté depuis un ordinateur personnel non sécurisé. |
| Déroulé | Isolement du système d'information du prestataire et indisponibilité de l'ensemble de ses services. | Fausses instructions de paiement rédigées à partir de ses anciens e-mails et envoyées directement au dépositaire. |
| Fonctions touchées | Entrée en relation (KYC, LCB-FT, tests d'adéquation MiFID en gestion sous mandat) et service client (vue agrégée, CRM, requêtage). | Contrôle des flux financiers : plusieurs virements non autorisés exécutés avant la détection. |
| Conséquences | Données exfiltrées susceptibles de concerner les SGP clientes, les porteurs de parts et leur activité interne. | Comptes bloqués, mais une partie des fonds déjà transférée vers plusieurs pays. |
| Enseignement | Un prestataire qui supporte une fonction critique génère des risques de résilience que la SGP doit mesurer et maîtriser. | Les principes de résilience doivent couvrir toute la chaîne de gestion, y compris l'accès aux systèmes et le contrôle des transactions. |
La qualité des déclarations, principal enjeu de la première année
Le dispositif de déclaration fonctionne depuis le premier jour d'application de DORA. Pendant une phase de rodage d'environ six mois, l'AMF a renforcé son accompagnement face à quatre difficultés récurrentes.
Déclarations hors délais
Des notifications transmises au-delà des échéances réglementaires.
Déclarations incomplètes
Des informations requises manquantes dans les notifications et rapports.
Informations incohérentes
Des contenus en décalage avec la nature réelle de l'incident déclaré.
Qualification des incidents
Un fort besoin d'accompagnement, seuls les incidents majeurs devant obligatoirement être déclarés.
La qualité des déclarations s'est améliorée au second semestre 2025. Mais selon le questionnaire d'auto-évaluation de novembre 2025, 23 % des SGP n'avaient toujours pas mis en place de dispositif de déclaration des incidents majeurs conforme à DORA.
Le risque prestataire, premier chantier à traiter
Avec 87 % des incidents issus d'un prestataire, la dépendance aux fournisseurs de services TIC ressort comme la première source de risque. L'industrialisation de la cybercriminalité rend plus probables ces attaques visant un prestataire pour toucher plusieurs entités à la fois. DORA consacre un pilier entier à ce risque : gouvernance, sélection et évaluation des prestataires, analyse des risques avant contractualisation, clauses contractuelles minimales et stratégies de sortie pour les fonctions critiques ou importantes. Sa mise en œuvre s'est pourtant heurtée à quatre obstacles.
| Difficulté rencontrée par les SGP | Constat de l'AMF |
|---|---|
| Qualification refusée | Certains prestataires refusent d'être identifiés comme prestataires tiers de services TIC afin de ne pas avoir à se conformer à DORA. |
| Remédiation contractuelle | Face à des prestataires peu substituables proposant des contrats standardisés non conformes, les SGP de petite et moyenne taille pèsent peu. Des surcoûts sont en outre facturés pour le droit d'audit, les tests d'intrusion ou la coopération avec les autorités. |
| Méconnaissance du règlement | Certains prestataires contestent le besoin de remédiation contractuelle et jugent certaines exigences trop intrusives. |
| Délais de négociation | Les échanges entre services juridiques sont très longs, d'autant qu'ils doivent couvrir la chaîne de sous-traitance. Certains petits fournisseurs ne sont pas outillés pour répondre dans des délais raisonnables. |
Ce qu'il faut retenir
Une priorité de supervision
L'AMF a inscrit l'anticipation des nouveaux risques et la résilience opérationnelle parmi ses axes prioritaires pour 2026. La gestion du risque prestataire devrait être un thème clé de ses contrôles, et un point de vigilance du contrôle interne des entités.
Davantage d'incidents crypto attendus
Avec la fin de la période transitoire PACTE – MiCA et l'extinction du statut PSAN au 1er juillet 2026, le nombre de PSCA agréés a fortement augmenté. Le nombre d'incidents déclarés devrait suivre.
Une supervision européenne des prestataires critiques
Les prestataires TIC jugés critiques pour l'ensemble du secteur financier relèvent des autorités européennes de supervision, afin de limiter le risque de concentration.
Synthèse et mise en forme par Nexialog Consulting