Veille réglementaire · DORA · AMF

DORA, première année
31 incidents majeurs déclarés à l'AMF par les sociétés de gestion

Lecture du rapport publié par l'AMF en septembre 2026 : des incidents majoritairement d'origine cyber, le plus souvent subis via un prestataire, et qui touchent des sociétés de gestion de toutes tailles.

31Incidents majeurs confirmés
87 %Issus d'un prestataire
71 %Liés à une cyberattaque
23 %Des SGP encore non conformes

Un cadre européen unique pour la résilience numérique

Le règlement (UE) 2022/2554 « DORA » (Digital Operational Resilience Act) harmonise les exigences de cybersécurité du secteur financier européen. Publié au Journal officiel de l'UE le 27 décembre 2022, il est pleinement applicable depuis le 17 janvier 2025. Selon un principe de proportionnalité, il impose aux entités financières cinq grandes obligations : un cadre de gestion du risque lié aux TIC, la notification des incidents majeurs, des tests de résilience opérationnelle numérique, la gestion du risque lié aux prestataires tiers de services TIC et le partage d'informations sur les cybermenaces. Les prestataires TIC jugés critiques sont en outre supervisés directement au niveau européen.

L'AMF reçoit les déclarations d'incidents des sociétés de gestion de portefeuille (SGP), des prestataires de services de financement participatif (PSFP), des entreprises de marché et des prestataires de services sur crypto-actifs (PSCA).

Les trois étapes de déclaration d'un incident majeur
4 h après la classification, 24 h au plus tard après la détection

Notification initiale

Entités concernées, description de l'incident, conditions de sa découverte et critères ayant conduit à le classer comme majeur.

72 h après la notification initiale

Rapport intermédiaire

Détail des impacts (financiers, indisponibilité de service, réputation), services touchés et mesures temporaires de résolution.

Sous un mois

Rapport final

Analyse des causes à l'origine de l'incident et plan d'action pour y remédier.

Pour aller plus loin

L'AMF a publié un dossier thématique consacré à la mise en œuvre du règlement : consulter le dossier DORA sur amf-france.org.

Des incidents d'abord cyber, et d'abord chez les prestataires

En 2025, les SGP ont adressé 47 notifications initiales à l'AMF. Après échanges avec les acteurs, 31 ont été confirmées comme incidents majeurs. Les catégories ci-dessous se recoupent : un même incident peut à la fois provenir d'un prestataire et résulter d'une cyberattaque.

47
Notifications initiales
Transmises par les SGP au cours de l'année 2025.
31
Incidents confirmés majeurs
Soit 66 % des notifications initiales (calcul Nexialog : 31 / 47).
2
Incidents hors SGP
Déclarés par les PSCA et les entreprises de marché. Aucun incident majeur déclaré par les PSFP.
Origine et nature des 31 incidents majeurs déclarés par les SGP
Issus d'un prestataire tiers
87 % (27)
Cyberattaques
dont exfiltration de données internes
48 % (15)
dont usurpation des outils de la SGP
23 % (7)
Incidents opérationnels
29 % (9)
dont indisponibilité de services informatiques
16 % (5)
dont défaillance des systèmes de la SGP
13 % (4)
L'effet de ruissellement

Lorsqu'un prestataire est compromis, plusieurs SGP sont touchées en même temps. C'est ce qui en fait une cible privilégiée : une seule attaque atteint indirectement de nombreuses entités. Les modes opératoires sont variés, du rançongiciel à l'ingénierie sociale.

Toute la chaîne de valeur de la gestion est exposée

Les incidents ont interrompu des fonctions critiques ou importantes au sens de l'article 3 de DORA. Leur classification comme majeurs repose sur les critères de l'article 9 du règlement délégué 2024/1772.

Fonctions critiques les plus touchées
Suivi des portefeuilles (PMS)
22 %
Passage d'ordres (OMS)
22 %
Accès aux données internes
22 %
Procédures KYC

PMS : valorisation, calcul des performances, reporting client. OMS : transmission et exécution des ordres. Données internes : informations clients et financières. KYC : entrée en relation et suivi client, avec un risque accru de non-conformité.

Critères de classification en incident majeur
67 %trois critères
principaux
  • 28 %Durée et interruption de services
  • 25 %Services critiques affectés
  • 14 %Perte de données
  • 33 %Autres critères

Part « autres critères » déduite par différence (100 − 67), le rapport ne détaillant que les critères principaux.

Pas de profil type : toutes les SGP sont exposées

Le Forum économique mondial classe le risque cyber au 6e rang des risques les plus critiques à court terme. Les déclarations de 2025 le confirment : les incidents touchent des SGP de toute taille, de tout type de gestion et de toute structure actionnariale.

Type de gestion des SGP ayant déclaré un incident
4types
de gestion
  • 45 %Gestion traditionnelle
  • 45 %Gestion sous mandat
  • 7 %Non coté
  • 3 %Immobilier
40 M€ – 250 Md€
Encours sous gestion
5 – 1 200 ETP
Effectifs
52 % / 48 %
Appartenant ou non à un groupe bancaire
Pourquoi les SGP intéressent les attaquants

Des encours élevés et en croissance, un volume important de données sur les investisseurs, et un environnement très interconnecté (valorisateur, dépositaire, centralisateur, teneur de compte, fournisseurs de données, distributeurs). La plupart des SGP françaises sont par ailleurs des structures entrepreneuriales de petite ou moyenne taille qui externalisent leur informatique et ne disposent pas de spécialistes de la sécurité des systèmes d'information en interne.

Deux scénarios représentatifs

Le rapport illustre ses constats par deux incidents types : l'un subi via un prestataire, l'autre visant directement un collaborateur de la SGP.

Rançongiciel chez un prestataire Usurpation d'identité d'un gérant
Point d'entréeCyberattaque d'un prestataire d'outils d'agrégation et de suivi de portefeuille.Hameçonnage de la messagerie d'un gérant, connecté depuis un ordinateur personnel non sécurisé.
DérouléIsolement du système d'information du prestataire et indisponibilité de l'ensemble de ses services.Fausses instructions de paiement rédigées à partir de ses anciens e-mails et envoyées directement au dépositaire.
Fonctions touchéesEntrée en relation (KYC, LCB-FT, tests d'adéquation MiFID en gestion sous mandat) et service client (vue agrégée, CRM, requêtage).Contrôle des flux financiers : plusieurs virements non autorisés exécutés avant la détection.
ConséquencesDonnées exfiltrées susceptibles de concerner les SGP clientes, les porteurs de parts et leur activité interne.Comptes bloqués, mais une partie des fonds déjà transférée vers plusieurs pays.
EnseignementUn prestataire qui supporte une fonction critique génère des risques de résilience que la SGP doit mesurer et maîtriser.Les principes de résilience doivent couvrir toute la chaîne de gestion, y compris l'accès aux systèmes et le contrôle des transactions.

La qualité des déclarations, principal enjeu de la première année

Le dispositif de déclaration fonctionne depuis le premier jour d'application de DORA. Pendant une phase de rodage d'environ six mois, l'AMF a renforcé son accompagnement face à quatre difficultés récurrentes.

Délais

Déclarations hors délais

Des notifications transmises au-delà des échéances réglementaires.

Complétude

Déclarations incomplètes

Des informations requises manquantes dans les notifications et rapports.

Cohérence

Informations incohérentes

Des contenus en décalage avec la nature réelle de l'incident déclaré.

Classification

Qualification des incidents

Un fort besoin d'accompagnement, seuls les incidents majeurs devant obligatoirement être déclarés.

Une marge de progression

La qualité des déclarations s'est améliorée au second semestre 2025. Mais selon le questionnaire d'auto-évaluation de novembre 2025, 23 % des SGP n'avaient toujours pas mis en place de dispositif de déclaration des incidents majeurs conforme à DORA.

Le risque prestataire, premier chantier à traiter

Avec 87 % des incidents issus d'un prestataire, la dépendance aux fournisseurs de services TIC ressort comme la première source de risque. L'industrialisation de la cybercriminalité rend plus probables ces attaques visant un prestataire pour toucher plusieurs entités à la fois. DORA consacre un pilier entier à ce risque : gouvernance, sélection et évaluation des prestataires, analyse des risques avant contractualisation, clauses contractuelles minimales et stratégies de sortie pour les fonctions critiques ou importantes. Sa mise en œuvre s'est pourtant heurtée à quatre obstacles.

Difficulté rencontrée par les SGP Constat de l'AMF
Qualification refuséeCertains prestataires refusent d'être identifiés comme prestataires tiers de services TIC afin de ne pas avoir à se conformer à DORA.
Remédiation contractuelleFace à des prestataires peu substituables proposant des contrats standardisés non conformes, les SGP de petite et moyenne taille pèsent peu. Des surcoûts sont en outre facturés pour le droit d'audit, les tests d'intrusion ou la coopération avec les autorités.
Méconnaissance du règlementCertains prestataires contestent le besoin de remédiation contractuelle et jugent certaines exigences trop intrusives.
Délais de négociationLes échanges entre services juridiques sont très longs, d'autant qu'ils doivent couvrir la chaîne de sous-traitance. Certains petits fournisseurs ne sont pas outillés pour répondre dans des délais raisonnables.

Ce qu'il faut retenir

Une priorité de supervision

L'AMF a inscrit l'anticipation des nouveaux risques et la résilience opérationnelle parmi ses axes prioritaires pour 2026. La gestion du risque prestataire devrait être un thème clé de ses contrôles, et un point de vigilance du contrôle interne des entités.

Davantage d'incidents crypto attendus

Avec la fin de la période transitoire PACTE – MiCA et l'extinction du statut PSAN au 1er juillet 2026, le nombre de PSCA agréés a fortement augmenté. Le nombre d'incidents déclarés devrait suivre.

Une supervision européenne des prestataires critiques

Les prestataires TIC jugés critiques pour l'ensemble du secteur financier relèvent des autorités européennes de supervision, afin de limiter le risque de concentration.

Source : AMF — Rapport sur les incidents majeurs DORA déclarés à l'AMF en 2025, septembre 2026
Synthèse et mise en forme par Nexialog Consulting
}) })