Actualités

Analyse des incidents critiques DORA signalés à l’AMF en 2025 : un bilan détaillé

0

Comment un incident informatique majeur peut-il, en quelques heures, bloquer une société de gestion, un prestataire de services en financement participatif ou un acteur des crypto-actifs ? Le premier bilan des incidents critiques DORA signalés à l’AMF pour 2025 apporte un éclairage concret sur cette question, en mettant en évidence les failles les plus fréquentes de la chaîne numérique financière française. L’objectif du règlement européen DORA est clair : renforcer la cyberrésilience du secteur financier, c’est-à-dire sa capacité à continuer à fonctionner en cas d’attaque, de panne ou de défaillance d’un prestataire technologique.

Pour un investisseur, ces constats sont loin d’être théoriques. Ils touchent la capacité des sociétés de gestion, des plateformes de marché ou des prestataires sur crypto-actifs à exécuter des ordres, afficher des valorisations fiables ou encore restituer des fonds en temps voulu. L’analyse de ces incidents permet de mieux comprendre les principaux risques opérationnels numériques auxquels sont exposés les intermédiaires financiers, et donc, indirectement, les portefeuilles des épargnants et des investisseurs professionnels. Ce bilan ne fournit pas une liste de “bons” ou “mauvais” acteurs, mais il éclaire les zones de vulnérabilité qui devront être suivies de près dans les prochaines années.

En bref

  • DORA impose le signalement des incidents critiques TIC aux acteurs financiers, permettant un suivi structuré de la résilience opérationnelle numérique.
  • L’AMF recense pour 2025 plusieurs dizaines d’incidents majeurs impliquant sociétés de gestion, plateformes de financement participatif, entreprises de marché et prestataires de services sur crypto-actifs.
  • La chaîne de sous-traitance technologique apparaît comme un point de fragilité central, avec de nombreux incidents liés à des prestataires tiers.
  • Les cyberattaques représentent une part significative des incidents critiques, confirmant que la cybersécurité est désormais un enjeu clé de la réglementation financière.
  • Pour les investisseurs, l’enjeu principal est la continuité des services : exécution des ordres, accès aux comptes, informations fiables sur les positions et la valorisation.
  • La gestion des risques opérationnels numériques devient un critère à intégrer dans l’analyse des intermédiaires financiers, au même titre que la solidité financière ou la qualité de la gestion.

Incidents critiques DORA : ce que révèle le bilan 2025 pour la finance française

Le premier recensement des incidents critiques DORA signalés à l’AMF pour l’année 2025 dresse une cartographie inédite des vulnérabilités numériques du secteur financier français sous supervision de l’Autorité. Sont concernés les sociétés de gestion de portefeuille, les prestataires de services en financement participatif, les entreprises de marché et les prestataires de services sur crypto-actifs.

Le cadre DORA oblige ces acteurs à notifier à leur autorité de supervision les incidents majeurs liés aux technologies de l’information et de la communication (TIC). En 2025, plusieurs dizaines d’alertes ont ainsi été transmises à l’AMF, dont une partie confirmée comme incidents majeurs après analyse. À l’échelle de l’Union européenne, les autorités européennes font état de plus de 3 300 incidents TIC significatifs sur l’année, tous secteurs financiers confondus, ce qui donne un ordre de grandeur de la fréquence de ces événements.

Pour illustrer de manière concrète ces enjeux, imaginons “Alpha Gestion”, une société de gestion fictive dont le système de traitement des ordres repose sur une plateforme fournie par un prestataire cloud externe. Une panne prolongée de cette plateforme, ou une cyberattaque bloquant les accès, peut empêcher Alpha Gestion d’exécuter correctement les ordres de ses clients pendant plusieurs heures. Dans le cadre DORA, cet événement doit être déclaré comme incident significatif, puis analysé pour réduire le risque de réoccurrence. L’expérience d’Alpha Gestion est typique des situations reflétées dans ce bilan 2025.

découvrez une analyse approfondie des incidents critiques dora signalés à l'amf en 2025, avec un bilan détaillé des impacts et des mesures prises.

Pourquoi ces incidents TIC sont considérés comme « majeurs »

Le règlement DORA définit des critères précis pour qualifier un incident TIC de « majeur » : impact sur un grand nombre d’utilisateurs, indisponibilité prolongée d’un service critique, atteinte à l’intégrité ou à la confidentialité des données, ou encore risque significatif pour la stabilité du système financier. Autrement dit, il ne s’agit pas d’une simple panne isolée et rapidement résolue.

Dans la pratique, cela recouvre par exemple une indisponibilité d’une plateforme de négociation pendant une partie de la séance, une cyberattaque bloquant les accès à un portail client ou un incident affectant la qualité des données utilisées pour valoriser les portefeuilles. Ce type d’événement peut provoquer des ordres non exécutés, des retards dans les règlements-livraisons ou des valorisations erronées.

Pour un investisseur, la qualification d’« incident majeur » signifie que l’événement a potentiellement affecté la capacité de l’intermédiaire à rendre ses services essentiels. C’est un indicateur à suivre pour anticiper la solidité opérationnelle de ses partenaires financiers, sans pour autant suffire, à lui seul, à remettre en cause une relation d’affaires.

Dépendance aux prestataires technologiques : un risque central pour la gestion d’actifs

Les analyses publiques réalisées autour du bilan DORA 2025 montrent que les sociétés de gestion sont en première ligne. Une large part des incidents majeurs signalés concerne en effet cette catégorie d’acteurs. Plusieurs études mettent en avant un point commun : une grande majorité des incidents trouvent leur origine chez un prestataire externe (hébergeur cloud, fournisseur de progiciels, infogérant, prestataire de cybersécurité).

Dans le cas d’Alpha Gestion, évoqué plus haut, un incident chez l’hébergeur cloud se traduit directement par une impossibilité d’accéder à l’outil de gestion de portefeuille. Même si Alpha Gestion n’est pas à l’origine du problème, c’est bien elle qui doit en gérer les conséquences vis-à-vis de ses clients, en termes de suivi des ordres et de communication. Ce type de situation illustre la dépendance technologique croissante du secteur, déjà analysée à travers les travaux sur l’usage du cloud et la conformité réglementaire.

Ce que cela implique pour les dispositifs de gestion des risques

La concentration des incidents autour de la sous-traitance TIC oblige les sociétés de gestion, mais aussi les prestataires de services sur crypto-actifs ou les plateformes de financement participatif, à revoir leurs cartes de risques opérationnels. La résilience d’un service n’est plus seulement liée à l’infrastructure interne, mais à la solidité de toute la chaîne de prestataires.

Concrètement, cela signifie des contrats plus exigeants avec les fournisseurs technologiques, des plans de continuité d’activité testés de manière plus rigoureuse, et une surveillance renforcée des indicateurs d’alerte (taux d’incidents, temps de rétablissement, fréquence des tests de sécurité). L’enjeu est que l’incident majeur reste un événement exceptionnel, non un risque récurrent.

Pour un investisseur professionnel, la question devient : comment s’assurer que les prestataires financiers sélectionnés intègrent réellement ces exigences DORA dans leur gestion des risques ? L’analyse de la documentation fournie (rapports de contrôle interne, audits, politique de continuité d’activité) et des communications autour des incidents peut constituer un premier niveau de lecture.

Cyberattaques, pannes, erreurs humaines : typologie des incidents critiques DORA

Les incidents critiques recensés au titre de DORA couvrent un spectre large, allant de la cyberattaque sophistiquée à la panne matérielle, en passant par des erreurs de paramétrage. Le bilan 2025 renforce une tendance déjà observée dans la plupart des pays européens : une proportion importante des incidents majeurs relève de la cybersécurité.

Il peut s’agir par exemple de tentatives de rançongiciel, d’intrusions dans des systèmes de messagerie, ou de blocages de services via des attaques par déni de service. Viennent ensuite les pannes d’infrastructure (serveurs, réseaux, stockage), ainsi que des incidents liés à des mises à jour logicielles ayant des effets non anticipés sur la production.

Exemples concrets d’incidents pouvant toucher un investisseur

Pour mieux saisir l’impact de ces scénarios, on peut envisager quelques cas typiques :

  • Blocage d’un portail client : un investisseur ne peut plus consulter son compte sur la plateforme de son prestataire de services sur crypto-actifs, ni initier de nouvelles opérations, pendant plusieurs heures.
  • Retard dans la valorisation de fonds : une société de gestion subit un incident de calcul de valeur liquidative en raison d’un bug logiciel, entraînant le report de la publication de la VL.
  • Interruption de négociation : une entreprise de marché est touchée par une panne réseau qui perturbe les cotations sur certains instruments financiers.

Chacun de ces incidents se traduit, pour l’investisseur, par une perte temporaire de visibilité ou de capacité d’action. Le cadre DORA impose non seulement de les déclarer, mais aussi d’en tirer des enseignements précis. Ces obligations complètent d’autres initiatives de surveillance menées par l’AMF, notamment sur la cybersécurité et l’usage de l’intelligence artificielle dans la finance.

Lecture des signaux DORA par les investisseurs : quels repères adopter ?

Le signalement d’un incident majeur au titre de DORA n’est pas, en soi, un indicateur de mauvaise qualité de gestion. Il peut tout autant refléter un dispositif de surveillance efficace et une culture de la transparence. Pour un investisseur, l’enjeu est donc moins de savoir si un incident est survenu que de comprendre comment il a été géré.

Certains indicateurs qualitatifs peuvent être utiles : rapidité de communication, clarté des explications fournies, mesures correctrices déployées, capacité à restaurer le service. Un acteur financier qui décrit de manière structurée les actions prises après un incident envoie souvent un signal rassurant sur sa maturité en matière de cyberrésilience et de gestion des risques.

Points d’attention pour les investisseurs particuliers et professionnels

Sans se substituer à un conseil personnalisé, quelques axes d’analyse générale peuvent être considérés lorsque l’on évalue un intermédiaire financier :

Aspect observé Enjeu pour l’investisseur Point de vigilance DORA
Qualité de la communication en cas d’incident Comprendre rapidement l’impact sur ses opérations Transparence sur la nature de l’incident et les délais de rétablissement
Dépendance à un nombre limité de prestataires TIC Risque de concentration en cas de défaillance d’un fournisseur clé Existence de plans de secours et de solutions de repli
Organisation de la sécurité informatique Protection des données et des accès aux comptes Politique de cybersécurité alignée avec les exigences de la réglementation financière
Expérience passée d’incidents majeurs Capacité démontrée à gérer une crise opérationnelle Mesures correctrices mises en œuvre et suivis réalisés

Ces repères relèvent de l’information générale et ne constituent pas des recommandations individualisées. Ils doivent être combinés avec d’autres éléments (stratégie, performances, frais, solidité financière) pour construire une vision d’ensemble de la fiabilité d’un prestataire.

Vers une intégration plus profonde de DORA dans la gouvernance des acteurs financiers

Le bilan détaillé des incidents critiques DORA pour 2025 s’inscrit dans un mouvement plus large de renforcement de la gouvernance des risques numériques. DORA ne se limite pas au signalement des événements ; il encadre aussi la manière dont les acteurs financiers doivent organiser leur résilience opérationnelle : identification des fonctions critiques, cartographie des dépendances TIC, scénarios de crise, tests de pénétration, revue des contrats de sous-traitance.

Pour les sociétés de gestion, ces exigences complètent notamment les attentes déjà formulées par l’AMF en matière de contrôle interne, de gestion déléguée et de continuité d’activité, qui s’ajoutent à la doctrine spécifique à la gestion de portefeuille. Pour les prestataires de services sur crypto-actifs, la convergence entre DORA, MiCA et les règles nationales de cybersécurité contribue progressivement à homogénéiser les standards.

L’exemple d’une société de gestion qui structure sa résilience

Reprenons Alpha Gestion. À la suite d’un incident majeur survenu en 2025, lié à une indisponibilité prolongée de son prestataire de conservation de données, l’entreprise réalise un audit complet de sa chaîne TIC. Elle identifie les services les plus sensibles (saisie des ordres, valorisation des portefeuilles, reporting réglementaire) et met en place, pour chacun, une solution de secours indépendante de son prestataire principal.

Alpha Gestion renforce également ses tests réguliers de crise : simulation de panne totale de la plateforme de négociation, perte temporaire de données transactionnelles, indisponibilité du site internet. Chaque scénario est documenté, les temps de rétablissement mesurés, et les enseignements intégrés aux plans de continuité. Ce type d’approche illustre concrètement l’esprit de DORA : transformer l’expérience des incidents en amélioration structurée de la résilience opérationnelle numérique.

Pour les investisseurs, ce mouvement signifie qu’au fil du temps, les incidents critiques devraient devenir davantage gérables, non parce qu’ils disparaîtront, mais parce que les acteurs seront mieux préparés à y faire face. La capacité à apprendre d’un incident, plus encore que l’incident lui-même, devient un critère clé d’évaluation.

Ce qu’il faut retenir de ce premier panorama des incidents DORA, c’est le rôle central désormais joué par la réglementation financière dans la construction de la cyberrésilience du secteur. Les chiffres 2025 donnent une première photographie, amenée à s’affiner avec les prochains rapports et avec la montée en puissance des obligations opérationnelles. Pour un investisseur, suivre cette dynamique permet de compléter l’analyse classique des produits par une lecture plus fine de l’infrastructure numérique sur laquelle repose, de plus en plus, la gestion de son patrimoine.

Source : AMF

FAQ – Questions fréquentes

Qu’est-ce qu’un incident critique DORA dans la finance ?

Un incident critique DORA est un événement grave lié aux technologies de l’information et de la communication (TIC) affectant un acteur financier soumis au règlement DORA. Il peut s’agir d’une cyberattaque, d’une panne majeure, d’un dysfonctionnement de logiciel ou d’un problème chez un prestataire externe, qui perturbe des services essentiels (exécution d’ordres, accès aux comptes, valorisation, etc.). Pour être qualifié de majeur, l’incident doit avoir un impact significatif sur les clients, les opérations ou, potentiellement, sur la stabilité du système financier.

Pourquoi le signalement des incidents DORA est-il important pour les investisseurs ?

Le signalement permet aux autorités de mieux comprendre les faiblesses opérationnelles du secteur financier et de suivre l’évolution des risques numériques. Pour les investisseurs, ces informations contribuent à évaluer la robustesse des acteurs financiers en matière de cybersécurité et de continuité d’activité. Un incident déclaré n’est pas nécessairement le signe d’une mauvaise gestion, mais l’absence de transparence ou la répétition d’événements mal gérés peuvent constituer des signaux d’alerte.

En quoi DORA change-t-il la gestion des risques des sociétés de gestion ?

DORA oblige les sociétés de gestion à structurer davantage leur gestion des risques TIC : cartographie précise des systèmes critiques, suivi des prestataires technologiques, mise en place de plans de continuité testés et de scénarios de crise, procédures de notification d’incidents. Ces obligations complètent les exigences existantes en contrôle interne et en gestion des risques opérationnels, et renforcent la gouvernance autour de la résilience numérique.

Les incidents DORA ont-ils un impact direct sur la performance des placements ?

Un incident DORA peut avoir des effets opérationnels temporaires (retard dans l’exécution d’ordres, indisponibilité d’un service, décalage de publication de valeur liquidative), mais il ne se traduit pas automatiquement par une perte financière. L’impact sur la performance dépend du contexte de marché, de la durée de l’incident et des mesures prises par l’intermédiaire. L’enjeu principal pour l’investisseur est la capacité de l’acteur financier à gérer l’incident, à communiquer clairement et à réduire le risque de récurrence.

Comment un investisseur peut-il intégrer la cyberrésilience dans son analyse d’un prestataire ?

Un investisseur peut, à titre général, examiner plusieurs éléments : la qualité des informations fournies sur la sécurité des systèmes, l’existence de communications structurées en cas d’incident, la description des plans de continuité d’activité, ou encore les rapports de contrôle interne publiés. Il peut également tenir compte des positions publiques du prestataire sur la cybersécurité et la conformité aux textes comme DORA. Cela reste toutefois une analyse générale, qui ne se substitue pas à un conseil d’investissement personnalisé.

L’AMF révise sa doctrine relative aux dépositaires des OPCVM et FIA : ce qu’il faut savoir

Article précédent

Vous aimeriez peut-être voir

Plus dans Actualités

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *