DDA 15

DORA et intermédiaires d'assurance : qui est concerné ?

DORA vise les intermédiaires d'assurance mais exclut les micro, petites et moyennes entreprises : la plupart des cabinets sont hors champ, sans être hors sujet.

· 14 min de lecture · Par Franck CHABEN

Le règlement DORA cite expressément les intermédiaires d'assurance parmi les entités financières, puis exclut ceux qui sont des microentreprises, des petites ou des moyennes entreprises. Un cabinet de moins de 250 salariés, avec un chiffre d'affaires jusqu'à 50 millions d'euros ou un bilan jusqu'à 43 millions, est donc hors champ. Vos mandants, eux, y sont soumis.

Un cabinet de dix-huit personnes reçoit en janvier un questionnaire de vingt-huit pages de sa principale compagnie : gouvernance informatique, prestataires, sauvegardes, notification des incidents. En bas de page, une mention : « dans le cadre de nos obligations DORA ». Le dirigeant se demande s'il est devenu assujetti à un nouveau règlement européen. La réponse tient en deux temps : non, DORA ne s'applique pas à son cabinet ; oui, il a tout intérêt à répondre, et à bien répondre.

Cet article vous permet de vérifier votre situation en quelques minutes, de comprendre pourquoi les questionnaires arrivent quand même, et de construire une réponse qui vous protège sans vous surcharger.

DORA, de quoi parle-t-on exactement ?

DORA est l'acronyme anglais de Digital Operational Resilience Act. Le texte officiel est le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, publié au Journal officiel de l'Union européenne du 27 décembre 2022.

Son objet est de garantir que les acteurs financiers résistent aux incidents informatiques, qu'ils sachent y répondre et s'en remettre : pannes, cyberattaques, défaillance d'un prestataire. Il couvre la gestion du risque lié aux technologies de l'information et de la communication, la notification des incidents, les tests de résilience et la maîtrise des prestataires informatiques tiers.

Deux caractéristiques comptent pour vous :

  • C'est un règlement, d'application directe. Son article 64 fixe sa date d'application au 17 janvier 2025. Aucune loi française n'est nécessaire pour qu'il produise ses effets. La FAQ de l'ACPR le confirme : le calendrier du projet de loi français relatif à la résilience est sans conséquence sur les exigences du règlement.
  • Une directive l'accompagne, la directive (UE) 2022/2556 du même jour, qui modifie plusieurs directives sectorielles. La directive sur la distribution d'assurances (UE) 2016/97 ne figure pas parmi les textes qu'elle modifie.

Les intermédiaires d'assurance sont-ils visés ?

C'est la première surprise du texte, et elle explique beaucoup d'inquiétudes. L'article 2, paragraphe 1, point o) du règlement vise expressément « les intermédiaires d'assurance, les intermédiaires de réassurance et les intermédiaires d'assurance à titre accessoire ». Le paragraphe 2 du même article précise que les entités énumérées sont dénommées collectivement « entités financières ».

Au sens de DORA, un cabinet de courtage, une agence générale ou un mandataire est donc, en principe, une entité financière. Si l'on s'arrêtait là, tous les intermédiaires seraient soumis au règlement. Mais le texte ne s'arrête pas là.

L'exclusion qui change tout : article 2, paragraphe 3, point e)

Le paragraphe 3 de l'article 2 énumère les entités auxquelles le règlement ne s'applique pas. Son point e) exclut les intermédiaires d'assurance, les intermédiaires de réassurance et les intermédiaires d'assurance à titre accessoire qui sont des microentreprises ou des petites ou moyennes entreprises.

L'exclusion est large. Elle couvre l'immense majorité des cabinets français. Mais elle repose sur des seuils qu'il faut lire correctement, parce que DORA ne renvoie pas simplement aux définitions habituelles des PME : il porte ses propres définitions, à l'article 3.

Les seuils propres au règlement

Catégorie (art. 3 du règlement) Effectif Chiffre d'affaires annuel et/ou total du bilan
Microentreprise (point 60) Moins de 10 salariés N'excédant pas 2 millions d'euros
Petite entreprise (point 63) De 10 à 49 salariés Supérieur à 2 millions, n'excédant pas 10 millions d'euros
Moyenne entreprise (point 64) Moins de 250 salariés Chiffre d'affaires jusqu'à 50 millions et/ou bilan jusqu'à 43 millions d'euros

La règle pratique se résume en une phrase : un intermédiaire de moins de 250 salariés, dont le chiffre d'affaires annuel n'excède pas 50 millions d'euros et/ou le total du bilan 43 millions d'euros, est hors du champ de DORA.

Comment compter : entité par entité

L'ACPR précise dans sa FAQ que l'appréciation se fait entité par entité. Un groupe qui détient plusieurs sociétés de courtage examine donc chaque société séparément au regard de ces seuils. Si l'une d'elles dépasse, c'est elle qui entre dans le champ, pas nécessairement ses sœurs.

Le cas de l'intermédiaire dont ce n'est pas le métier principal

Beaucoup d'intermédiaires exercent l'assurance à côté d'une autre activité : un concessionnaire automobile, une enseigne de distribution, un établissement qui propose des garanties annexes. Pour eux, la question se pose différemment. La base de questions-réponses tenue par l'EIOPA et la Commission européenne (question DORA237, n° 3350, du 26 mai 2025) indique que, lorsque l'intermédiaire n'a pas d'entité juridique dédiée et exerce une activité principale autre que la distribution d'assurance, le calcul des seuils ne retient que les ressources consacrées à l'activité d'assurance.

Concrètement, une grande enseigne qui distribue de l'assurance à titre accessoire ne se voit pas appliquer DORA du seul fait de sa taille globale : c'est la taille de son activité d'assurance qui compte.

Au-delà des seuils, pas de palier intermédiaire

C'est le point le plus contre-intuitif du texte, et celui qui compte pour les cabinets en croissance. L'article 16 du règlement prévoit un cadre simplifié de gestion du risque informatique pour certaines entités. Mais sa liste ne vise pas les intermédiaires d'assurance. Elle concerne notamment certaines petites entreprises d'investissement non interconnectées, certains établissements de paiement et de monnaie électronique exemptés, et les petites institutions de retraite professionnelle.

Un intermédiaire qui dépasse les seuils de la moyenne entreprise ne bénéficie donc d'aucun régime allégé. Il bascule dans le régime complet. Seul demeure le principe de proportionnalité de l'article 4, qui demande d'appliquer les règles en tenant compte de la taille, du profil de risque global et de la nature, de l'ampleur et de la complexité des services.

Ce que le régime complet exige de ceux qui y sont soumis

Pour les rares intermédiaires qui dépassent les seuils, par exemple certains grands courtiers ou courtiers grossistes, voici la charpente des obligations :

Bloc Articles Contenu en une ligne
Gouvernance Art. 5 L'organe de direction définit, approuve et supervise le cadre de gestion du risque informatique, et en porte la responsabilité ultime
Cadre de gestion du risque Art. 6 à 15 Identification, protection, détection, réponse, rétablissement, sauvegardes, communication
Incidents Art. 17 et 19 Processus de gestion des incidents et notification des incidents majeurs à l'autorité compétente
Tests Art. 24 et 26 Tests au moins annuels des systèmes supportant des fonctions critiques ; tests d'intrusion fondés sur la menace pour les entités désignées
Prestataires tiers Art. 28 et 30 Responsabilité pleine malgré l'externalisation, clauses contractuelles minimales avec chaque prestataire informatique

La marche est haute. On passe, du jour au lendemain, d'aucune obligation à une gouvernance informatique formalisée et à des clauses imposées dans chaque contrat de prestataire. Un projet de croissance externe ou de regroupement se regarde donc aussi avec cette grille.


La résilience numérique fait partie des sujets de votre formation continue. Notre tronc commun consacre une séquence aux actualités réglementaires, dont DORA et l'IA. Valider mes 15 h obligatoires


Pourquoi votre compagnie vous envoie quand même un questionnaire

Revenons au cabinet de dix-huit personnes. Il est hors champ. Pourquoi reçoit-il vingt-huit pages ?

Parce que sa compagnie, elle, est dans le champ. Les entreprises d'assurance doivent gérer le risque informatique de bout en bout, y compris celui qui naît de leurs relations avec des tiers : échanges de données clients, accès à leurs extranets de souscription, flux de gestion déléguée, outils partagés. Elles cherchent donc à s'assurer que leurs partenaires de distribution ne constituent pas le maillon faible, et elles le font par le contrat.

La distinction est essentielle : vous n'êtes pas assujetti à DORA, vous êtes assujetti à votre convention de distribution. Une obligation réglementaire s'impose ; une obligation contractuelle se discute. Ce n'est pas une raison pour ignorer le questionnaire. C'est une raison pour y répondre avec méthode.

Comment répondre à un questionnaire « DORA » de votre mandant

Voici une démarche en cinq temps, qui transforme un questionnaire subi en point de discussion contractuelle.

  1. Qualifier la demande. Relisez la convention de distribution et ses avenants. La demande repose-t-elle sur une clause existante, ou s'agit-il d'une nouvelle exigence ? Dans le second cas, elle appelle un avenant, donc une discussion.
  2. Répondre avec l'existant. La plupart des questions portent sur des pratiques que vous avez déjà : sauvegardes, mots de passe et authentification forte, antivirus, liste des prestataires, procédure en cas de piratage de messagerie. Décrivez ce qui existe, simplement et exactement.
  3. Signaler ce qui est sans objet. Tests d'intrusion fondés sur la menace, registre d'information exhaustif, comité des risques : pour un cabinet de taille courante, ces exigences sont disproportionnées. Dites-le, poliment, en rappelant votre situation au regard de l'article 2, paragraphe 3, point e).
  4. Demander un délai réaliste. Si des mesures nouvelles sont attendues, proposez un calendrier que vous pouvez tenir.
  5. Documenter une fois pour toutes. Conservez votre réponse, datée. Elle servira pour le mandant suivant, qui vous posera les mêmes questions sous une autre forme.

Un conseil de ton : restez factuel et coopératif. Votre mandant n'est pas votre adversaire, il gère sa propre obligation. Un partenaire qui répond clairement et vite renforce la relation.

Hors champ ne veut pas dire hors risque

Il serait dommage de conclure « DORA ne me concerne pas » et de ranger le sujet. Les risques que DORA cherche à maîtriser existent dans tous les cabinets, quelle que soit leur taille, et d'autres textes vous obligent déjà.

Le RGPD et la violation de données

Un cabinet d'assurance traite des données personnelles, souvent des données de santé. En cas de violation de données présentant un risque pour les personnes, l'article 33 du RGPD impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance. Une messagerie piratée qui expose des dossiers clients est une violation de données.

La fraude au changement de coordonnées bancaires

Les fraudes par usurpation d'identité, qui détournent un virement de prestation ou de commission en modifiant un RIB, visent aussi les petits cabinets. Elles se préviennent par une procédure simple de double vérification. Nous y consacrons un article dédié sur la fraude au changement de RIB en cabinet.

La continuité de votre activité

Que se passe-t-il si votre logiciel de gestion est indisponible trois jours ? Si le poste du dirigeant est chiffré par un rançongiciel ? Si votre hébergeur disparaît ? Ces questions n'ont rien de réglementaire : elles sont vitales pour le cabinet et pour ses clients.

Le socle de résilience raisonnable pour un cabinet hors champ

Sans vous imposer DORA, voici ce qu'un cabinet de taille courante peut mettre en place en quelques jours, et qui répond à l'essentiel des questionnaires de mandants :

  • Un inventaire des prestataires informatiques : logiciel de gestion, messagerie, hébergement, signature électronique, téléphonie, avec le contact et la date de fin de contrat.
  • L'authentification forte sur la messagerie et les outils métier, pour chaque utilisateur.
  • Des sauvegardes testées, dont une copie hors ligne ou isolée, avec une restauration réellement essayée au moins une fois par an.
  • Une procédure d'incident d'une page : qui prévenir, dans quel ordre (prestataire, mandants, CNIL si violation de données, clients concernés), et comment tracer.
  • Une procédure de vérification des changements de coordonnées bancaires, par un canal distinct de la demande.
  • Une sensibilisation annuelle de l'équipe à l'hameçonnage et aux fraudes, tracée.

Ce socle ne vous rend pas conforme à DORA, puisque vous n'y êtes pas soumis. Il vous permet de répondre sereinement à vos partenaires et de protéger réellement vos clients.

Et si votre cabinet grandit ?

Le franchissement de seuil mérite une veille annuelle, surtout dans trois situations :

  • une croissance organique rapide, notamment dans le courtage de grossiste où le chiffre d'affaires peut progresser vite ;
  • une acquisition, qui peut faire passer une entité au-dessus des seuils ;
  • une réorganisation de groupe, qui concentre plusieurs activités dans une même entité juridique.

Dans chacun de ces cas, refaites le calcul entité par entité, avec les définitions de l'article 3 du règlement, avant la signature. Découvrir après coup qu'une opération fait basculer l'entité absorbante dans le régime complet, sans période d'adaptation, est une situation que l'on peut facilement éviter.

Trois situations pour vérifier votre lecture

Rien ne vaut quelques cas pour fixer la règle. Les chiffres ci-dessous sont des exemples construits pour l'exercice.

Un cabinet de courtage de huit personnes

Huit salariés, 1,4 million d'euros de chiffre d'affaires. C'est une microentreprise au sens du point 60 de l'article 3. Le cabinet est exclu du champ de DORA. Il reçoit pourtant des questionnaires de deux compagnies : il y répond avec son socle de résilience, et signale les exigences sans objet pour sa taille.

Un courtier grossiste de trois cents personnes

Trois cents salariés, un chiffre d'affaires de 60 millions d'euros. Il dépasse les seuils de la moyenne entreprise fixés au point 64. Il est dans le champ, sans cadre simplifié, puisque l'article 16 ne vise pas les intermédiaires. Il doit disposer d'une gouvernance informatique approuvée par sa direction, d'un processus de gestion et de notification des incidents majeurs, d'un programme de tests et de clauses contractuelles minimales avec ses prestataires informatiques. Le principe de proportionnalité de l'article 4 module l'intensité de ces exigences, pas leur existence.

Une enseigne qui distribue de l'assurance à titre accessoire

Une grande enseigne de plusieurs milliers de salariés propose des garanties annexes à ses clients, sans entité juridique dédiée à l'assurance. Sa taille globale ne suffit pas à conclure. Selon la question-réponse DORA237 n° 3350 de l'EIOPA et de la Commission, seules les ressources consacrées à l'activité d'assurance entrent dans le calcul des seuils. Si ces ressources restent sous les seuils, l'activité d'intermédiation relève de l'exclusion.

Dans les trois cas, le raisonnement suit le même ordre : l'entité est-elle un intermédiaire au sens de l'article 2, paragraphe 1, point o) ? Si oui, est-elle une micro, petite ou moyenne entreprise au sens de l'article 3 ? Si oui, elle est exclue. Sinon, le régime complet s'applique.

À retenir

  • DORA, règlement (UE) 2022/2554, s'applique directement depuis le 17 janvier 2025.
  • Les intermédiaires sont des entités financières au sens du texte, mais ceux qui sont des micro, petites ou moyennes entreprises sont exclus par l'article 2, paragraphe 3, point e).
  • Les seuils sont propres au règlement et s'apprécient entité par entité, sur la seule activité d'assurance pour un intermédiaire à titre accessoire sans entité dédiée.
  • Au-delà des seuils, aucun régime simplifié n'est prévu pour les intermédiaires.
  • Le questionnaire de votre compagnie est une obligation contractuelle : répondez avec l'existant, signalez ce qui est sans objet, demandez un délai réaliste.

Pour aller plus loin, lisez notre article sur le règlement européen sur l'IA appliqué aux courtiers et celui sur le RGPD en cabinet d'assurance. Le contenu de la séquence de formation est présenté sur la page IA et cybersécurité.


Quinze heures, une attestation détaillée, des thèmes utiles à votre cabinet. Parcours à distance à 139 euros, à suivre à votre rythme. Valider mes 15 h obligatoires


Questions fréquentes

DORA s'applique-t-il aux courtiers en assurance ?

Seulement aux courtiers qui dépassent les seuils de la moyenne entreprise. Le règlement vise les intermédiaires d'assurance à l'article 2, paragraphe 1, point o), mais les exclut à l'article 2, paragraphe 3, point e), lorsqu'ils sont des microentreprises, des petites ou des moyennes entreprises. Un cabinet de moins de 250 salariés, dans les limites financières du texte, est hors champ.

Quels sont les seuils d'exemption DORA pour un intermédiaire ?

Ce sont ceux de l'article 3 du règlement. Microentreprise : moins de 10 salariés et 2 millions d'euros au plus. Petite entreprise : 10 à 49 salariés et 10 millions d'euros au plus. Moyenne entreprise : moins de 250 salariés, chiffre d'affaires jusqu'à 50 millions et/ou bilan jusqu'à 43 millions d'euros. Au-delà, l'intermédiaire entre dans le champ.

Un agent général est-il concerné par DORA ?

Dans la très grande majorité des cas, non. Une agence générale est presque toujours une micro ou une petite entreprise au sens de l'article 3 du règlement, et relève donc de l'exclusion de l'article 2, paragraphe 3, point e). Sa compagnie mandante, en revanche, y est soumise et peut lui demander contractuellement des garanties de sécurité informatique.

Mon assureur peut-il m'imposer des exigences DORA si je suis exempté ?

Il peut vous en demander par le contrat, pas par le règlement. Votre compagnie gère son propre risque informatique, y compris dans ses relations avec ses distributeurs. Ses demandes relèvent de votre convention de distribution : elles se discutent, se proportionnent à votre taille et peuvent faire l'objet d'un calendrier raisonnable. Répondez avec vos pratiques existantes et documentez votre réponse.

Existe-t-il un régime DORA allégé pour les intermédiaires ?

Non. Le cadre simplifié de gestion du risque informatique de l'article 16 ne vise pas les intermédiaires d'assurance. Un intermédiaire qui dépasse les seuils passe directement au régime complet, modulé seulement par le principe de proportionnalité de l'article 4. C'est pourquoi une opération de croissance externe se vérifie à l'avance au regard des seuils.

Une loi française doit-elle transposer DORA pour qu'il s'applique ?

Non, pas pour le règlement. DORA est un règlement européen d'application directe depuis le 17 janvier 2025, comme le rappelle la FAQ de l'ACPR. Seule la directive (UE) 2022/2556 qui l'accompagne appelle une transposition, et elle ne modifie pas la directive sur la distribution d'assurances. Votre situation se lit donc directement dans le règlement.

Que faire en cas de cyberattaque dans un petit cabinet hors DORA ?

Isolez les postes touchés, prévenez votre prestataire informatique, puis vos mandants si leurs outils ou données sont concernés. Si des données personnelles sont exposées, l'article 33 du RGPD impose une notification à la CNIL si possible dans les 72 heures. Informez les clients concernés lorsque le risque est élevé, et tracez chaque étape.

Sources

Article rédigé par Franck CHABEN, mis à jour le 19 septembre 2026.

Prêt à valider vos 15 heures de formation DDA ?

Le parcours se suit entièrement à distance, en séquences consécutives ou non. L'attestation est délivrée à la clôture du parcours, après contrôle du temps de connexion, avec son relevé de connexion horodaté.

Articles liés

Tronc commun

Document d'entrée en relation : ce que le courtier y met

Le DER du courtier réunit identité, immatriculation, liens avec les assureurs, fondement du conseil, rémunération, réclamations et médiation, avant le contrat.

· 15 min de lecture

Lire l'article
Tronc commun

Déclaration de soupçon Tracfin : le guide de l'intermédiaire

L'intermédiaire déclare à Tracfin, via ERMES, toute opération qu'il soupçonne liée à une infraction punie de plus d'un an, sans jamais en parler au client.

· 16 min de lecture

Lire l'article
Spécialités

Assurance vie après 70 ans : la fiscalité à expliquer

Après 70 ans, seules les primes versées sont taxées au décès, après un abattement global de 30 500 € ; les gains y échappent. Ce que l'article 757 B change.

· 15 min de lecture

Lire l'article
Spécialités

Quelle spécialité DDA choisir selon les contrats vendus

Choisissez la spécialité DDA des contrats que vous distribuez le plus : IARD, prévoyance santé retraite, vie et transmission, ou emprunteur. Méthode et cas.

· 15 min de lecture

Lire l'article
Contrôle

Formation continue : ce que chaque association agréée demande

ENDYA, ANACOFI Courtage, CNCEF Assurance, Votrasso, CNCGP : même socle légal, 15 heures et liste nominative annuelle, mais des pratiques qui diffèrent.

· 15 min de lecture

Lire l'article
Réglementation

Value for money : ce que l'ACPR attend du distributeur

Pas d'obligation autonome de value for money : l'ACPR la porte par sa recommandation 2024-R-01. Le distributeur justifie par écrit les frais conseillés.

· 15 min de lecture

Lire l'article
Réglementation

Stratégie investisseur de détail : l'effet sur la DDA

La stratégie européenne pour l'investissement de détail modifiera la DDA, mais son texte n'est pas publié : ce que prévoit l'accord, et ce qui reste à venir.

· 14 min de lecture

Lire l'article
Réglementation

Distribution d'assurance : ce qui change en 2027

En 2027 : règlement anti-blanchiment au 10 juillet, IA à haut risque au 2 décembre, code APE 66.22Y au 1er janvier. Les 15 heures DDA, elles, ne changent pas.

· 17 min de lecture

Lire l'article