Sommaire
- 1 Incidents majeurs DORA : ce que révèle le rapport détaillé 2025
- 2 Poids des prestataires TIC : un risque-clef pour la cybersécurité et la continuité
- 3 Pourquoi la gestion d’actifs apparaît comme particulièrement exposée
- 4 Crypto-actifs et DORA : une montée en puissance des enjeux de surveillance
- 5 DORA, cartographie des risques TIC et gouvernance : un changement de culture
- 6 FAQ – Questions fréquentes
Les défaillances informatiques ne sont plus de simples « bugs » techniques pour l’industrie financière. Elles sont devenues un risque central pour la continuité de service, la confiance des investisseurs et la stabilité du marché. Avec son rapport détaillé sur les incidents majeurs déclarés en 2025 au titre du règlement DORA, l’AMF met en lumière un constat désormais difficile à ignorer : la majorité des perturbations les plus graves proviennent des prestataires technologiques des acteurs financiers.
Cette photographie précise de la résilience opérationnelle numérique en France montre un secteur de la gestion d’actifs très exposé, des acteurs crypto en montée en puissance, et une dépendance marquée à des fournisseurs de solutions TIC parfois sous-estimés dans les cartographies de risques. Pour un investisseur, comprendre ces dynamiques n’est pas un exercice théorique : c’est un élément clé d’analyse de la solidité d’une société de gestion, d’un prestataire de services sur crypto-actifs ou d’un intermédiaire. Ce panorama vient compléter les signaux déjà donnés par d’autres travaux du régulateur sur la gestion des risques opérationnels et sur l’encadrement des prestataires critiques, notamment dans le cloud.
En bref
- 33 incidents majeurs liés aux TIC ont été déclarés en 2025 par des entités supervisées par l’AMF, dans le cadre du règlement DORA.
- Plus de 80 % des incidents majeurs proviennent de prestataires tiers : cyberattaques et pannes accidentelles concentrent l’essentiel des perturbations.
- La gestion d’actifs apparaît comme l’un des secteurs les plus exposés, en raison d’une forte interconnexion et d’une large externalisation des fonctions informatiques.
- Les acteurs des instruments financiers liés aux crypto-actifs devraient voir leur part d’incidents progresser avec la montée en charge des cadres MiCA et DORA.
- La cybersécurité, la gestion des risques liés aux tiers et la conformité réglementaire deviennent des critères de suivi essentiels pour tout investisseur attentif à la continuité des services.
Incidents majeurs DORA : ce que révèle le rapport détaillé 2025
Le règlement DORA a instauré un langage commun au niveau européen pour classer et notifier les incidents majeurs liés aux technologies de l’information et de la communication. Le rapport détaillé de l’AMF sur l’année 2025 applique ce cadre aux entités relevant de sa surveillance financière, en particulier les sociétés de gestion de portefeuille, les prestataires de services en financement participatif, les entreprises de marché et les prestataires de services sur crypto-actifs.
Ce premier exercice complet s’inscrit dans une démarche plus large du régulateur autour de la résilience opérationnelle. Il fait écho, par exemple, aux attentes renforcées sur les contrôles internes et la gouvernance décrites dans le panorama 2024 de la gestion d’actifs, ou encore aux travaux consacrés à l’usage du cloud et à la conformité réglementaire des solutions externalisées. Cette convergence illustre un basculement : la technologie n’est plus une simple fonction support, elle est au cœur de la continuité de service.

Un périmètre centré sur les acteurs français supervisés par l’AMF
Le rapport ne prétend pas couvrir tout le système financier européen. Il se concentre sur les entités placées sous la responsabilité directe de l’AMF dans le cadre de DORA, ce qui inclut notamment les sociétés de gestion d’OPCVM et de FIA, les plates-formes de financement participatif, certaines infrastructures de marché et les prestataires intervenant sur les instruments financiers liés aux crypto-actifs.
Cette approche ciblée permet de mettre en lumière les spécificités françaises, en particulier le poids de la gestion d’actifs, déjà au centre de plusieurs travaux de doctrine sur l’organisation, la délégation et la gestion des risques. Les récents éclairages sur les responsabilités des dépositaires ou les procédures de contrôle, abordés dans les analyses consacrées au rôle des dépositaires d’OPCVM et FIA, trouvent ici un prolongement naturel : la solidité opérationnelle devient un volet à part entière de la qualité de la chaîne de valeur.
Poids des prestataires TIC : un risque-clef pour la cybersécurité et la continuité
Le chiffre le plus marquant du rapport détaillé tient en une proportion : plus de 80 % des incidents majeurs proviennent de prestataires tiers. Qu’il s’agisse de cyberattaques entraînant l’indisponibilité d’un service (majoritaires) ou d’incidents accidentels, les fournisseurs de solutions TIC constituent le principal point de vulnérabilité mis en évidence par la surveillance financière.
Derrière ces pourcentages se cachent des perturbations très concrètes : impossibilité temporaire de valoriser certains fonds, blocage des ordres, indisponibilité de portails clients ou encore retards dans la production de reportings réglementaires. Chaque maillon touché peut ralentir, voire interrompre, la chaîne de traitement d’une société de gestion ou d’un prestataire crypto, avec des effets directs sur la qualité de service perçue par l’investisseur.
Comment un incident prestataire se traduit pour un investisseur
Pour illustrer ces enjeux, prenons le cas fictif de « Capitalis Gestion », une structure entrepreneuriale qui externalise l’hébergement de ses applications de gestion et la tenue de certaines bases de données à un fournisseur de services cloud. Une attaque par rançongiciel visant ce fournisseur peut rendre inaccessibles, pendant plusieurs heures, les outils de suivi de portefeuilles et les interfaces consultées par les clients.
Pour les porteurs de parts, l’impact immédiat n’est pas forcément une perte financière, mais un manque d’information, une impossibilité de réaliser des arbitrages ou un décalage dans la communication des valeurs liquidatives. L’enjeu clé, mis en avant par DORA, est donc la capacité du prestataire et de l’entité financière à maintenir un niveau minimal de service, à restaurer rapidement les systèmes et à communiquer de manière transparente.
| Type d’incident majeur TIC | Origine principale | Effet typique sur l’entité financière | Impact potentiel pour l’investisseur |
|---|---|---|---|
| Cyberattaque avec indisponibilité de service | Prestataire TIC (hébergement, cloud, progiciel) | Interruption temporaire des systèmes de trading ou de valorisation | Retards d’exécution, accès limité aux informations de portefeuille |
| Incident accidentel (panne, erreur de configuration) | Prestataire ou entité elle-même | Défaillance d’un module critique (reporting, données clients, interface) | Délais dans les reportings, difficultés à suivre ses investissements |
| Défaillance d’un outil de back-office | Fournisseur de services d’outsourcing | Retards de rapprochement, erreurs de données, corrections manuelles | Risque opérationnel accru, irritants dans le suivi administratif |
Pour un investisseur, le point de vigilance n’est pas seulement l’existence d’un incident, mais la façon dont la société le gère : rapidité de réaction, transparence, plans de secours et robustesse de la gouvernance. C’est précisément ce que cherche à structurer le cadre DORA autour de la gestion des risques TIC et de la conformité réglementaire.
Pourquoi la gestion d’actifs apparaît comme particulièrement exposée
Le rapport détaillé montre que la majorité des notifications proviennent des sociétés de gestion de portefeuille. Cette concentration ne signifie pas que les autres segments seraient épargnés, mais elle reflète une réalité structurelle : la gestion d’actifs repose sur une forte interconnexion de systèmes et une large externalisation des fonctions supports, notamment informatiques.
Pour de nombreux acteurs, le modèle est celui de structures relativement légères, focalisées sur la sélection de titres, la gestion des risques de marché et la relation clients, tandis que le back-office, les solutions de valorisation ou les infrastructures techniques sont confiés à des tiers. Cette organisation a des avantages en termes de coût et de flexibilité, mais elle amplifie la dépendance vis-à-vis de quelques prestataires clés.
Une chaîne de valeur dense en points de vulnérabilité
La gestion d’actifs typique combine un dépositaire, un administrateur de fonds, un ou plusieurs fournisseurs de données, des outils de gestion de portefeuille, des systèmes de conformité automatique, parfois une plate-forme de distribution… Chacun de ces maillons peut être source de risques technologiques : panne de flux de données, indisponibilité d’un outil de contrôle des limites, incident sur une plate-forme de souscription, etc.
Les travaux récents de l’AMF sur la gouvernance, les contrôles internes et la délégation, que ce soit via sa doctrine en gestion de portefeuille ou via ses priorités de contrôle, convergent vers un message commun : savoir cartographier précisément ces dépendances et les intégrer dans une stratégie globale de gestion des risques. Les mises en garde et sanctions rendues publiques, comme celles visant certains prestataires ou dirigeants en cas de manquements graves, rappellent que la responsabilité finale reste portée par l’entité régulée, même en présence de nombreux sous-traitants.
Ce que cela signifie concrètement pour un investisseur en fonds
Pour un souscripteur d’OPCVM ou de FIA, les incidents répertoriés ne se traduisent pas systématiquement par une perte en capital. Ils peuvent cependant avoir un effet direct sur la qualité de service : délai inhabituel pour obtenir une information de performance, opération de rachat traitée avec retard, difficulté temporaire d’accès à un espace client.
C’est là que l’analyse qualitative de la résilience opérationnelle prend toute son importance. Pour un professionnel comme pour un particulier avancé, quelques questions structurantes peuvent être utiles lors de l’évaluation d’un acteur :
- Modèle d’externalisation : quelles fonctions critiques sont déléguées à des prestataires, et comment sont-elles pilotées ?
- Organisation de la cybersécurité : l’architecture de défense couvre-t-elle aussi les fournisseurs de solutions TIC ?
- Gestion de crise : des scénarios d’indisponibilité prolongée ont-ils été testés et documentés ?
- Transparence : l’acteur communique-t-il sur sa démarche DORA, ses tests de résilience, ses plans de continuité ?
Ces éléments ne constituent pas un conseil personnalisé, mais offrent un cadre de lecture pour apprécier la capacité d’un intermédiaire à traverser un incident majeur sans rupture durable de service.
Crypto-actifs et DORA : une montée en puissance des enjeux de surveillance
Si la majorité des incidents notifiés en 2025 provient de la gestion d’actifs traditionnelle, le rapport souligne qu’une évolution est attendue du côté des prestataires de services sur crypto-actifs. Avec la généralisation des agréments MiCA et la montée en régime de DORA, ces acteurs seront davantage intégrés dans les dispositifs de surveillance financière et de remontée d’incidents majeurs.
L’écosystème des crypto-actifs se caractérise par des infrastructures numériques particulièrement denses : chaînes de blocs, plates-formes de trading, solutions de conservation, passerelles vers la finance traditionnelle. Chaque maillon repose sur des systèmes d’information complexes, souvent interconnectés à l’échelle internationale, ce qui renforce les enjeux de cybersécurité et de gestion des dépendances technologiques.
Entre volatilité des marchés et volatilité opérationnelle
Pour un investisseur déjà exposé à la volatilité propre aux crypto-actifs, les incidents TIC ajoutent une deuxième couche de risque : l’impossibilité temporaire de passer des ordres, de retirer des actifs ou de consulter ses avoirs. La perception du risque global ne peut donc plus se limiter aux seules fluctuations de prix, comme l’illustrent les débats récents autour du classement des cryptomonnaies ou les guides pédagogiques consacrés aux usages et aux profils de risque de ces instruments.
Pour les prestataires, l’enjeu est double : se conformer simultanément aux exigences MiCA sur la protection des clients et aux obligations DORA sur la résilience opérationnelle numérique. Pour les investisseurs, l’une des questions clés devient alors : comment un acteur crypto intègre-t-il la gestion des risques liés aux TIC dans sa stratégie globale de conformité ?
DORA, cartographie des risques TIC et gouvernance : un changement de culture
Au-delà des statistiques, ce rapport détaillé traduit un changement de culture imposé par DORA : l’analyse des dépendances de tiers et la cartographie des actifs informationnels ne sont plus des documents ponctuels, mais les fondations d’un cadre dynamique de gestion des risques TIC. Chaque entité doit relier concrètement ces éléments à son modèle d’affaires, à sa taille, à son interconnexion et à son exposition sectorielle.
Cette démarche rejoint d’autres priorités exprimées par l’AMF, qu’il s’agisse de la qualité des contrôles internes, de la traçabilité des décisions ou de la maîtrise des risques opérationnels. Les exigences plus larges de conformité réglementaire, déjà visibles sur des thématiques comme la LCB-FT, les conflits d’intérêts ou la transparence envers la clientèle, s’étendent désormais pleinement au champ de la technologie et de la sécurité des systèmes d’information.
Vers une résilience opérationnelle intégrée
Pour revenir à l’exemple de « Capitalis Gestion », la mise en œuvre complète de DORA l’oblige à aller au-delà d’un simple plan de reprise d’activité. Il s’agit de :
- recenser de façon exhaustive ses actifs TIC (applications, données, interfaces, flux critiques),
- cartographier précisément ses prestataires et les interconnexions entre systèmes,
- évaluer l’impact potentiel de divers scénarios d’incidents majeurs,
- définir des procédures de test et de revue régulière de sa résilience, y compris vis-à-vis de ses fournisseurs.
Pour l’investisseur, cette démarche n’est pas visible au quotidien, mais elle conditionne la capacité de l’acteur à continuer de fonctionner en cas de choc. Dans un environnement où les cybermenaces se sophistiquent et où les chaînes de valeur financières se numérisent, cette résilience devient un élément à part entière de la qualité d’un intermédiaire, au même titre que sa solidité financière ou la compétence de ses équipes de gestion.
FAQ – Questions fréquentes
Qu’est-ce qu’un incident majeur au sens du règlement DORA ?
Dans le cadre du règlement DORA, un incident majeur lié aux technologies de l’information et de la communication (TIC) est un événement qui perturbe de manière significative les systèmes ou services essentiels d’une entité financière. Il peut s’agir par exemple d’une cyberattaque, d’une panne prolongée, d’une erreur grave de configuration ou d’un dysfonctionnement d’un prestataire qui empêche l’entité de fournir normalement ses services. La qualification de « majeur » repose sur plusieurs critères : la durée, l’ampleur, le nombre de clients affectés et les impacts potentiels sur la stabilité financière ou la confiance des marchés.
Pourquoi DORA accorde-t-il autant d’importance aux prestataires TIC ?
Le règlement DORA part du constat que de nombreux acteurs financiers externalisent des fonctions critiques à des fournisseurs de services TIC (hébergement, cloud, logiciels métiers, traitement des données, etc.). Si l’un de ces prestataires subit un incident majeur, ce sont plusieurs entités qui peuvent être touchées simultanément. Ces dépendances créent des points de concentration de risques au sein de l’industrie financière. DORA impose donc aux entités régulées de mieux identifier, suivre et maîtriser ces relations, afin de réduire la probabilité d’une rupture de service généralisée.
En tant qu’investisseur, dois-je m’inquiéter des incidents majeurs déclarés ?
Les incidents majeurs ne signifient pas automatiquement une perte pour les investisseurs. Ils reflètent des perturbations importantes des systèmes, mais qui peuvent être gérées si l’entité dispose de dispositifs de résilience adaptés. L’essentiel est de savoir comment l’acteur concerné se prépare, réagit et communique : existence de plans de continuité, rapidité de reprise des services, transparence sur la nature de l’incident. Pour un investisseur, ces éléments constituent davantage un critère d’évaluation de la qualité opérationnelle qu’un motif d’alarme systématique. Il ne s’agit pas de conseil personnalisé, mais d’un repère pour analyser la solidité d’un intermédiaire.
Les prestataires de services sur crypto-actifs sont-ils soumis à DORA ?
Les prestataires de services sur crypto-actifs qui entrent dans le champ des entités financières régulées en Europe sont progressivement intégrés dans le dispositif DORA, en parallèle de leur encadrement par MiCA. Ils doivent donc se conformer à des obligations de gestion des risques TIC, de cartographie de leurs dépendances technologiques et de notification d’incidents majeurs. Cela vise à renforcer la résilience opérationnelle d’un secteur où les services reposent largement sur des infrastructures numériques complexes et interconnectées.
Comment un investisseur peut-il intégrer DORA dans son analyse d’un acteur financier ?
Sans entrer dans le détail technique du règlement, un investisseur peut s’intéresser à quelques éléments clés : la manière dont l’acteur décrit sa gestion des risques opérationnels et de cybersécurité, le degré d’externalisation de ses fonctions critiques et la qualité de sa gouvernance (comité des risques, suivi des prestataires, politique de continuité). La présence de communications claires sur la résilience opérationnelle et les engagements de service constitue un indicateur utile. Ces éléments ne remplacent pas une analyse financière classique, mais ils la complètent en apportant un angle opérationnel et technologique.
Source : AMF

Après plus de 15 ans d’expérience en veille et gestion documentaire pour divers organismes européens de régulation financière et places de marché. Experte des bases de données professionnelles et des flux réglementaires, elle surveille chaque jour les dernières actualités économiques et financières afin de vous tenir informé(e) de tout ce qui compte pour vos décisions d’investissement.













Commentaires