La demande qui n'a pas encore appelé Se connecter
getfishnet
Tester mon éligibilité

Souhaitez-vous changer de langue et de pays ?

Vous consultez actuellement la version Belgique, en français. Une autre version est peut-être plus adaptée à votre situation.

Rester sur cette version Changer de version
Lecture de marché · assurance courtage

DORA ne concerne pas tous les courtiers : lequel doit le prouver avant son prochain contrat TIC ?

Une méthode claire pour vérifier le périmètre DORA d’un intermédiaire et organiser contrats TIC, registre, incidents et preuves.

getfishnetAnalyse documentée20265 min de lecture

Un courtier renouvelle son logiciel métier. Le fournisseur promet une disponibilité élevée, mais le contrat reste vague sur les incidents, les sous-traitants et la restitution des données. La question n’est pas encore « quel outil choisir ? ». Elle est plus décisive : l’intermédiaire entre-t-il dans le périmètre complet de DORA, et quelles dépendances TIC doit-il pouvoir démontrer ? Depuis le 17 janvier 2025, le règlement européen organise la gestion du risque numérique des entités financières. La FSMA précise toutefois que certains intermédiaires d’assurance qualifiés de micro, petites ou moyennes entreprises sont exclus de ce périmètre. Cette lecture montre comment transformer cette nuance en décision commerciale utile : qualifier une entité, cartographier un service critique, relire les preuves contractuelles et préparer une voie d’incident. Elle ne promet ni conformité ni invulnérabilité ; elle évite qu’un projet TIC parte sur le mauvais diagnostic.

DORA s’applique-t-il automatiquement à chaque intermédiaire d’assurance ?

DORA ne s’applique pas automatiquement à chaque intermédiaire d’assurance. La qualification dépend de l’activité, de la taille et des exclusions prévues ; elle doit être documentée avant de vendre un programme complet de mise en conformité.

La FSMA distingue les intermédiaires pleinement soumis au règlement de ceux qui répondent aux critères d’exclusion. Une fiche d’entrée rassemble donc le statut réglementaire, les effectifs, le chiffre d’affaires, le bilan, l’appartenance à un groupe et les services rendus. Une donnée manquante n’est pas transformée en certitude : elle devient une question attribuée au dirigeant, au responsable conformité ou au conseil compétent.

La première décision précède tout audit techniqueLa première décision précède tout audit technique
  1. 1Entité et activités autorisées
  2. 2Taille et éventuelle exclusion
  3. 3Service TIC réellement utilisé
  4. 4Autorité et preuves applicables
Du registre public au périmètre défendableDu registre public au périmètre défendable
  • Étape 1Identité: licence, activité, groupe
  • Étape 2Taille: critères vérifiés sur pièces
  • Étape 3Exclusion: applicable ou non
  • Étape 4Décision: plein périmètre, exigence contractuelle ou revue ciblée

Quel achat peut être décidé sans lancer un chantier disproportionné ?

Le premier achat défendable est une revue d’une entité et d’une dépendance TIC critique. Elle livre une note de périmètre, une carte du service, les clauses à vérifier, les responsables et les inconnues qui empêchent encore une décision.

Ce format court répond à un déclencheur concret : renouvellement d’un logiciel, migration cloud, fusion, demande d’un assureur partenaire ou incident récent. Il ne prétend pas refaire toute la gouvernance. Il permet de choisir entre trois suites : aucune action DORA spécifique, correction contractuelle ciblée, ou programme plus large validé par le responsable compétent.

PièceCe qu’elle tranchePropriétaire
Fiche entitépérimètre et exclusiondirection
Contrat TICdroits et obligationsachats
Architecture de servicedépendancesinformatique
Historique incidentsréalité opérationnellesécurité
Registre fournisseursexhaustivitéconformité
Plan de sortieréversibilitémétier

Pourquoi le registre des prestataires TIC reste-t-il utile en 2026 ?

Le registre DORA reste une preuve de pilotage : il relie les contrats aux services, aux fonctions soutenues et aux prestataires. En 2026, les intermédiaires concernés doivent le tenir à jour et pouvoir le fournir à la FSMA si elle le demande.

La valeur n’est pas dans un tableur rempli une fois. Un fournisseur change de sous-traitant, une fonction devient critique ou un contrat est renouvelé : la ligne doit évoluer avec la décision. La revue commence par un service identifiable et remonte vers le contrat, les données, les lieux d’hébergement, les sous-traitants et le responsable interne.

Quelles clauses méritent une décision avant la signature ?

Les clauses à décider couvrent au minimum le service rendu, les niveaux de service, l’assistance en cas d’incident, l’accès aux informations, les sous-traitants, la continuité, la résiliation et la restitution des données. Leur rédaction finale appartient au conseil juridique compétent.

Une clause n’est utile que si l’équipe sait l’actionner. Un délai de notification doit correspondre à une boîte surveillée et à une permanence réelle. Un droit d’audit doit préciser qui peut le déclencher. Une clause de sortie doit être raccordée à un format, un délai et un responsable de reprise.

Un contrat lisible relie chaque droit à une actionUn contrat lisible relie chaque droit à une action
  • Incident → alerte, preuve, décision
  • Sous-traitance → information, objection, suivi
  • Continuité → test, résultat, correction
  • Sortie → données, délai, responsable

Comment préparer un incident sans écrire un manuel inutilisable ?

La voie d’incident doit dire qui détecte, qui qualifie, qui conserve les preuves, qui décide et qui informe. Un scénario de trente minutes sur un service réel révèle souvent davantage qu’une procédure générique de cinquante pages.

L’exercice part d’un symptôme simple : indisponibilité du logiciel de gestion, fuite présumée ou accès fournisseur compromis. L’équipe note l’heure, l’impact métier, les clients touchés, les informations disponibles et les inconnues. Elle vérifie ensuite les seuils et obligations avec le responsable conformité. Le but est de rendre la décision possible, pas de simuler une crise spectaculaire.

Les cinq relais d’un incident exploitableLes cinq relais d’un incident exploitable
  • Étape 1Détection: signal horodaté
  • Étape 2Qualification: service, impact, étendue
  • Étape 3Preuve: journaux, messages, décisions
  • Étape 4Escalade: métier, sécurité, conformité
  • Étape 5Suite: notification éventuelle et correction

Comment classer les fournisseurs sans déclarer tout critique ?

Un fournisseur devient prioritaire lorsque sa défaillance bloque une fonction importante, expose des données sensibles, concentre une dépendance difficile à remplacer ou rend la reprise incertaine. La classification doit être motivée service par service.

Un outil de communication et le cœur de gestion des contrats ne reçoivent pas le même niveau d’examen. La matrice rapproche impact, substituabilité, concentration, accès aux données et maturité de sortie. Elle sert ensuite à ordonner les renégociations, les tests et les demandes de preuve.

Qui achète cette revue et qui doit répondre ?

L’acheteur est généralement une direction d’intermédiaire, un responsable conformité, opérations ou informatique confronté à un changement concret. La revue exige en retour un propriétaire métier, les contrats, la liste des services et un accès aux personnes qui connaissent les incidents.

Le partenaire ne peut pas rester spectateur. Il confirme la structure du groupe, ouvre les pièces, arbitre la criticité et choisit les corrections. Sans ces réponses, le livrable se limite à une cartographie d’inconnues. Avec elles, une première décision peut être préparée en moins de trente jours, sous réserve de disponibilité des preuves et des conseils spécialisés.

Quatre responsabilités, aucune conformité par procurationQuatre responsabilités, aucune conformité par procuration
  • Étape 1Direction: périmètre et arbitrage
  • Étape 2Métier: impact et continuité
  • Étape 3TIC: architecture et incidents
  • Étape 4Conseils: validation réglementaire et contractuelle

Comment cette mission devient-elle une relation utile plutôt qu’un audit isolé ?

La continuité commerciale vient des changements : nouveau fournisseur, renouvellement, incident, acquisition, évolution d’un service ou demande d’une contrepartie. Chaque événement réouvre uniquement les contrôles qu’il affecte.

Le rythme peut combiner une revue trimestrielle du registre, une répétition annuelle d’incident et une porte d’entrée avant chaque contrat important. Les indicateurs restent concrets : services sans propriétaire, contrats sans voie de sortie, fournisseurs sans preuve à jour, incidents clos sans correction. Ils ne sont jamais présentés comme un score absolu de résilience.

Quelle décision prendre cette semaine ?

Choisissez une entité, un service TIC indispensable et son contrat. Vérifiez le périmètre DORA, les dépendances, la voie d’incident et la sortie. Cette unité de travail suffit pour décider si un programme plus large est justifié.

getfishnet peut étudier ce point d’entrée avec votre équipe et construire une stratégie d’acquisition ou d’accompagnement adaptée au signal observé : partenaires assureurs, renouvellements, portefeuille d’intermédiaires ou fournisseurs TIC. Le test d’éligibilité est offert à 100 %. Il confronte vos difficultés actuelles, vos preuves et votre capacité de réponse afin d’identifier des synergies de développement — ou de conclure honnêtement qu’elles ne sont pas réunies.

Autorités citées

Règlement (UE) 2022/2554 relatif à la résilience opérationnelle numérique ; FSMA, objectif et périmètre de DORA ; FSMA, registre d’informations DORA et mise à jour 2026 ; FSMA, guide utilisateur du registre d’informations.

documentées

Toutes les lectures de marché.

Cette fenêtre est refermée. La vôtre ne l’est pas.

Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.

Tester mon éligibilité
Rapport offert · Verdict sous 48 h
Test d'éligibilité

Vérifions votre marché.

Dossier reçu.

Nous étudions votre marché et rendons le verdict sous 48 heures.

Fermer

Deux minutes. Verdict sous 48 heures, sans engagement.

Vérifier mon éligibilité