Le règlement DORA cite expressément les intermédiaires d'assurance parmi les entités financières, puis exclut ceux qui sont des microentreprises, des petites ou des moyennes entreprises. Un cabinet de moins de 250 salariés, avec un chiffre d'affaires jusqu'à 50 millions d'euros ou un bilan jusqu'à 43 millions, est donc hors champ. Vos mandants, eux, y sont soumis.
Un cabinet de dix-huit personnes reçoit en janvier un questionnaire de vingt-huit pages de sa principale compagnie : gouvernance informatique, prestataires, sauvegardes, notification des incidents. En bas de page, une mention : « dans le cadre de nos obligations DORA ». Le dirigeant se demande s'il est devenu assujetti à un nouveau règlement européen. La réponse tient en deux temps : non, DORA ne s'applique pas à son cabinet ; oui, il a tout intérêt à répondre, et à bien répondre.
Cet article vous permet de vérifier votre situation en quelques minutes, de comprendre pourquoi les questionnaires arrivent quand même, et de construire une réponse qui vous protège sans vous surcharger.
DORA, de quoi parle-t-on exactement ?
DORA est l'acronyme anglais de Digital Operational Resilience Act. Le texte officiel est le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, publié au Journal officiel de l'Union européenne du 27 décembre 2022.
Son objet est de garantir que les acteurs financiers résistent aux incidents informatiques, qu'ils sachent y répondre et s'en remettre : pannes, cyberattaques, défaillance d'un prestataire. Il couvre la gestion du risque lié aux technologies de l'information et de la communication, la notification des incidents, les tests de résilience et la maîtrise des prestataires informatiques tiers.
Deux caractéristiques comptent pour vous :
- C'est un règlement, d'application directe. Son article 64 fixe sa date d'application au 17 janvier 2025. Aucune loi française n'est nécessaire pour qu'il produise ses effets. La FAQ de l'ACPR le confirme : le calendrier du projet de loi français relatif à la résilience est sans conséquence sur les exigences du règlement.
- Une directive l'accompagne, la directive (UE) 2022/2556 du même jour, qui modifie plusieurs directives sectorielles. La directive sur la distribution d'assurances (UE) 2016/97 ne figure pas parmi les textes qu'elle modifie.
Les intermédiaires d'assurance sont-ils visés ?
C'est la première surprise du texte, et elle explique beaucoup d'inquiétudes. L'article 2, paragraphe 1, point o) du règlement vise expressément « les intermédiaires d'assurance, les intermédiaires de réassurance et les intermédiaires d'assurance à titre accessoire ». Le paragraphe 2 du même article précise que les entités énumérées sont dénommées collectivement « entités financières ».
Au sens de DORA, un cabinet de courtage, une agence générale ou un mandataire est donc, en principe, une entité financière. Si l'on s'arrêtait là, tous les intermédiaires seraient soumis au règlement. Mais le texte ne s'arrête pas là.
L'exclusion qui change tout : article 2, paragraphe 3, point e)
Le paragraphe 3 de l'article 2 énumère les entités auxquelles le règlement ne s'applique pas. Son point e) exclut les intermédiaires d'assurance, les intermédiaires de réassurance et les intermédiaires d'assurance à titre accessoire qui sont des microentreprises ou des petites ou moyennes entreprises.
L'exclusion est large. Elle couvre l'immense majorité des cabinets français. Mais elle repose sur des seuils qu'il faut lire correctement, parce que DORA ne renvoie pas simplement aux définitions habituelles des PME : il porte ses propres définitions, à l'article 3.
Les seuils propres au règlement
| Catégorie (art. 3 du règlement) | Effectif | Chiffre d'affaires annuel et/ou total du bilan |
|---|---|---|
| Microentreprise (point 60) | Moins de 10 salariés | N'excédant pas 2 millions d'euros |
| Petite entreprise (point 63) | De 10 à 49 salariés | Supérieur à 2 millions, n'excédant pas 10 millions d'euros |
| Moyenne entreprise (point 64) | Moins de 250 salariés | Chiffre d'affaires jusqu'à 50 millions et/ou bilan jusqu'à 43 millions d'euros |
La règle pratique se résume en une phrase : un intermédiaire de moins de 250 salariés, dont le chiffre d'affaires annuel n'excède pas 50 millions d'euros et/ou le total du bilan 43 millions d'euros, est hors du champ de DORA.
Comment compter : entité par entité
L'ACPR précise dans sa FAQ que l'appréciation se fait entité par entité. Un groupe qui détient plusieurs sociétés de courtage examine donc chaque société séparément au regard de ces seuils. Si l'une d'elles dépasse, c'est elle qui entre dans le champ, pas nécessairement ses sœurs.
Le cas de l'intermédiaire dont ce n'est pas le métier principal
Beaucoup d'intermédiaires exercent l'assurance à côté d'une autre activité : un concessionnaire automobile, une enseigne de distribution, un établissement qui propose des garanties annexes. Pour eux, la question se pose différemment. La base de questions-réponses tenue par l'EIOPA et la Commission européenne (question DORA237, n° 3350, du 26 mai 2025) indique que, lorsque l'intermédiaire n'a pas d'entité juridique dédiée et exerce une activité principale autre que la distribution d'assurance, le calcul des seuils ne retient que les ressources consacrées à l'activité d'assurance.
Concrètement, une grande enseigne qui distribue de l'assurance à titre accessoire ne se voit pas appliquer DORA du seul fait de sa taille globale : c'est la taille de son activité d'assurance qui compte.
Au-delà des seuils, pas de palier intermédiaire
C'est le point le plus contre-intuitif du texte, et celui qui compte pour les cabinets en croissance. L'article 16 du règlement prévoit un cadre simplifié de gestion du risque informatique pour certaines entités. Mais sa liste ne vise pas les intermédiaires d'assurance. Elle concerne notamment certaines petites entreprises d'investissement non interconnectées, certains établissements de paiement et de monnaie électronique exemptés, et les petites institutions de retraite professionnelle.
Un intermédiaire qui dépasse les seuils de la moyenne entreprise ne bénéficie donc d'aucun régime allégé. Il bascule dans le régime complet. Seul demeure le principe de proportionnalité de l'article 4, qui demande d'appliquer les règles en tenant compte de la taille, du profil de risque global et de la nature, de l'ampleur et de la complexité des services.
Ce que le régime complet exige de ceux qui y sont soumis
Pour les rares intermédiaires qui dépassent les seuils, par exemple certains grands courtiers ou courtiers grossistes, voici la charpente des obligations :
| Bloc | Articles | Contenu en une ligne |
|---|---|---|
| Gouvernance | Art. 5 | L'organe de direction définit, approuve et supervise le cadre de gestion du risque informatique, et en porte la responsabilité ultime |
| Cadre de gestion du risque | Art. 6 à 15 | Identification, protection, détection, réponse, rétablissement, sauvegardes, communication |
| Incidents | Art. 17 et 19 | Processus de gestion des incidents et notification des incidents majeurs à l'autorité compétente |
| Tests | Art. 24 et 26 | Tests au moins annuels des systèmes supportant des fonctions critiques ; tests d'intrusion fondés sur la menace pour les entités désignées |
| Prestataires tiers | Art. 28 et 30 | Responsabilité pleine malgré l'externalisation, clauses contractuelles minimales avec chaque prestataire informatique |
La marche est haute. On passe, du jour au lendemain, d'aucune obligation à une gouvernance informatique formalisée et à des clauses imposées dans chaque contrat de prestataire. Un projet de croissance externe ou de regroupement se regarde donc aussi avec cette grille.
La résilience numérique fait partie des sujets de votre formation continue. Notre tronc commun consacre une séquence aux actualités réglementaires, dont DORA et l'IA. Valider mes 15 h obligatoires
Pourquoi votre compagnie vous envoie quand même un questionnaire
Revenons au cabinet de dix-huit personnes. Il est hors champ. Pourquoi reçoit-il vingt-huit pages ?
Parce que sa compagnie, elle, est dans le champ. Les entreprises d'assurance doivent gérer le risque informatique de bout en bout, y compris celui qui naît de leurs relations avec des tiers : échanges de données clients, accès à leurs extranets de souscription, flux de gestion déléguée, outils partagés. Elles cherchent donc à s'assurer que leurs partenaires de distribution ne constituent pas le maillon faible, et elles le font par le contrat.
La distinction est essentielle : vous n'êtes pas assujetti à DORA, vous êtes assujetti à votre convention de distribution. Une obligation réglementaire s'impose ; une obligation contractuelle se discute. Ce n'est pas une raison pour ignorer le questionnaire. C'est une raison pour y répondre avec méthode.
Comment répondre à un questionnaire « DORA » de votre mandant
Voici une démarche en cinq temps, qui transforme un questionnaire subi en point de discussion contractuelle.
- Qualifier la demande. Relisez la convention de distribution et ses avenants. La demande repose-t-elle sur une clause existante, ou s'agit-il d'une nouvelle exigence ? Dans le second cas, elle appelle un avenant, donc une discussion.
- Répondre avec l'existant. La plupart des questions portent sur des pratiques que vous avez déjà : sauvegardes, mots de passe et authentification forte, antivirus, liste des prestataires, procédure en cas de piratage de messagerie. Décrivez ce qui existe, simplement et exactement.
- Signaler ce qui est sans objet. Tests d'intrusion fondés sur la menace, registre d'information exhaustif, comité des risques : pour un cabinet de taille courante, ces exigences sont disproportionnées. Dites-le, poliment, en rappelant votre situation au regard de l'article 2, paragraphe 3, point e).
- Demander un délai réaliste. Si des mesures nouvelles sont attendues, proposez un calendrier que vous pouvez tenir.
- Documenter une fois pour toutes. Conservez votre réponse, datée. Elle servira pour le mandant suivant, qui vous posera les mêmes questions sous une autre forme.
Un conseil de ton : restez factuel et coopératif. Votre mandant n'est pas votre adversaire, il gère sa propre obligation. Un partenaire qui répond clairement et vite renforce la relation.
Hors champ ne veut pas dire hors risque
Il serait dommage de conclure « DORA ne me concerne pas » et de ranger le sujet. Les risques que DORA cherche à maîtriser existent dans tous les cabinets, quelle que soit leur taille, et d'autres textes vous obligent déjà.
Le RGPD et la violation de données
Un cabinet d'assurance traite des données personnelles, souvent des données de santé. En cas de violation de données présentant un risque pour les personnes, l'article 33 du RGPD impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance. Une messagerie piratée qui expose des dossiers clients est une violation de données.
La fraude au changement de coordonnées bancaires
Les fraudes par usurpation d'identité, qui détournent un virement de prestation ou de commission en modifiant un RIB, visent aussi les petits cabinets. Elles se préviennent par une procédure simple de double vérification. Nous y consacrons un article dédié sur la fraude au changement de RIB en cabinet.
La continuité de votre activité
Que se passe-t-il si votre logiciel de gestion est indisponible trois jours ? Si le poste du dirigeant est chiffré par un rançongiciel ? Si votre hébergeur disparaît ? Ces questions n'ont rien de réglementaire : elles sont vitales pour le cabinet et pour ses clients.
Le socle de résilience raisonnable pour un cabinet hors champ
Sans vous imposer DORA, voici ce qu'un cabinet de taille courante peut mettre en place en quelques jours, et qui répond à l'essentiel des questionnaires de mandants :
- Un inventaire des prestataires informatiques : logiciel de gestion, messagerie, hébergement, signature électronique, téléphonie, avec le contact et la date de fin de contrat.
- L'authentification forte sur la messagerie et les outils métier, pour chaque utilisateur.
- Des sauvegardes testées, dont une copie hors ligne ou isolée, avec une restauration réellement essayée au moins une fois par an.
- Une procédure d'incident d'une page : qui prévenir, dans quel ordre (prestataire, mandants, CNIL si violation de données, clients concernés), et comment tracer.
- Une procédure de vérification des changements de coordonnées bancaires, par un canal distinct de la demande.
- Une sensibilisation annuelle de l'équipe à l'hameçonnage et aux fraudes, tracée.
Ce socle ne vous rend pas conforme à DORA, puisque vous n'y êtes pas soumis. Il vous permet de répondre sereinement à vos partenaires et de protéger réellement vos clients.
Et si votre cabinet grandit ?
Le franchissement de seuil mérite une veille annuelle, surtout dans trois situations :
- une croissance organique rapide, notamment dans le courtage de grossiste où le chiffre d'affaires peut progresser vite ;
- une acquisition, qui peut faire passer une entité au-dessus des seuils ;
- une réorganisation de groupe, qui concentre plusieurs activités dans une même entité juridique.
Dans chacun de ces cas, refaites le calcul entité par entité, avec les définitions de l'article 3 du règlement, avant la signature. Découvrir après coup qu'une opération fait basculer l'entité absorbante dans le régime complet, sans période d'adaptation, est une situation que l'on peut facilement éviter.
Trois situations pour vérifier votre lecture
Rien ne vaut quelques cas pour fixer la règle. Les chiffres ci-dessous sont des exemples construits pour l'exercice.
Un cabinet de courtage de huit personnes
Huit salariés, 1,4 million d'euros de chiffre d'affaires. C'est une microentreprise au sens du point 60 de l'article 3. Le cabinet est exclu du champ de DORA. Il reçoit pourtant des questionnaires de deux compagnies : il y répond avec son socle de résilience, et signale les exigences sans objet pour sa taille.
Un courtier grossiste de trois cents personnes
Trois cents salariés, un chiffre d'affaires de 60 millions d'euros. Il dépasse les seuils de la moyenne entreprise fixés au point 64. Il est dans le champ, sans cadre simplifié, puisque l'article 16 ne vise pas les intermédiaires. Il doit disposer d'une gouvernance informatique approuvée par sa direction, d'un processus de gestion et de notification des incidents majeurs, d'un programme de tests et de clauses contractuelles minimales avec ses prestataires informatiques. Le principe de proportionnalité de l'article 4 module l'intensité de ces exigences, pas leur existence.
Une enseigne qui distribue de l'assurance à titre accessoire
Une grande enseigne de plusieurs milliers de salariés propose des garanties annexes à ses clients, sans entité juridique dédiée à l'assurance. Sa taille globale ne suffit pas à conclure. Selon la question-réponse DORA237 n° 3350 de l'EIOPA et de la Commission, seules les ressources consacrées à l'activité d'assurance entrent dans le calcul des seuils. Si ces ressources restent sous les seuils, l'activité d'intermédiation relève de l'exclusion.
Dans les trois cas, le raisonnement suit le même ordre : l'entité est-elle un intermédiaire au sens de l'article 2, paragraphe 1, point o) ? Si oui, est-elle une micro, petite ou moyenne entreprise au sens de l'article 3 ? Si oui, elle est exclue. Sinon, le régime complet s'applique.
À retenir
- DORA, règlement (UE) 2022/2554, s'applique directement depuis le 17 janvier 2025.
- Les intermédiaires sont des entités financières au sens du texte, mais ceux qui sont des micro, petites ou moyennes entreprises sont exclus par l'article 2, paragraphe 3, point e).
- Les seuils sont propres au règlement et s'apprécient entité par entité, sur la seule activité d'assurance pour un intermédiaire à titre accessoire sans entité dédiée.
- Au-delà des seuils, aucun régime simplifié n'est prévu pour les intermédiaires.
- Le questionnaire de votre compagnie est une obligation contractuelle : répondez avec l'existant, signalez ce qui est sans objet, demandez un délai réaliste.
Pour aller plus loin, lisez notre article sur le règlement européen sur l'IA appliqué aux courtiers et celui sur le RGPD en cabinet d'assurance. Le contenu de la séquence de formation est présenté sur la page IA et cybersécurité.
Quinze heures, une attestation détaillée, des thèmes utiles à votre cabinet. Parcours à distance à 139 euros, à suivre à votre rythme. Valider mes 15 h obligatoires
Questions fréquentes
DORA s'applique-t-il aux courtiers en assurance ?
Seulement aux courtiers qui dépassent les seuils de la moyenne entreprise. Le règlement vise les intermédiaires d'assurance à l'article 2, paragraphe 1, point o), mais les exclut à l'article 2, paragraphe 3, point e), lorsqu'ils sont des microentreprises, des petites ou des moyennes entreprises. Un cabinet de moins de 250 salariés, dans les limites financières du texte, est hors champ.
Quels sont les seuils d'exemption DORA pour un intermédiaire ?
Ce sont ceux de l'article 3 du règlement. Microentreprise : moins de 10 salariés et 2 millions d'euros au plus. Petite entreprise : 10 à 49 salariés et 10 millions d'euros au plus. Moyenne entreprise : moins de 250 salariés, chiffre d'affaires jusqu'à 50 millions et/ou bilan jusqu'à 43 millions d'euros. Au-delà, l'intermédiaire entre dans le champ.
Un agent général est-il concerné par DORA ?
Dans la très grande majorité des cas, non. Une agence générale est presque toujours une micro ou une petite entreprise au sens de l'article 3 du règlement, et relève donc de l'exclusion de l'article 2, paragraphe 3, point e). Sa compagnie mandante, en revanche, y est soumise et peut lui demander contractuellement des garanties de sécurité informatique.
Mon assureur peut-il m'imposer des exigences DORA si je suis exempté ?
Il peut vous en demander par le contrat, pas par le règlement. Votre compagnie gère son propre risque informatique, y compris dans ses relations avec ses distributeurs. Ses demandes relèvent de votre convention de distribution : elles se discutent, se proportionnent à votre taille et peuvent faire l'objet d'un calendrier raisonnable. Répondez avec vos pratiques existantes et documentez votre réponse.
Existe-t-il un régime DORA allégé pour les intermédiaires ?
Non. Le cadre simplifié de gestion du risque informatique de l'article 16 ne vise pas les intermédiaires d'assurance. Un intermédiaire qui dépasse les seuils passe directement au régime complet, modulé seulement par le principe de proportionnalité de l'article 4. C'est pourquoi une opération de croissance externe se vérifie à l'avance au regard des seuils.
Une loi française doit-elle transposer DORA pour qu'il s'applique ?
Non, pas pour le règlement. DORA est un règlement européen d'application directe depuis le 17 janvier 2025, comme le rappelle la FAQ de l'ACPR. Seule la directive (UE) 2022/2556 qui l'accompagne appelle une transposition, et elle ne modifie pas la directive sur la distribution d'assurances. Votre situation se lit donc directement dans le règlement.
Que faire en cas de cyberattaque dans un petit cabinet hors DORA ?
Isolez les postes touchés, prévenez votre prestataire informatique, puis vos mandants si leurs outils ou données sont concernés. Si des données personnelles sont exposées, l'article 33 du RGPD impose une notification à la CNIL si possible dans les 72 heures. Informez les clients concernés lorsque le risque est élevé, et tracez chaque étape.
Sources
- Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, art. 2, 3, 4, 5 à 19, 24, 26, 28, 30 et 64 : https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32022R2554 (consulté le 19 septembre 2026)
- Directive (UE) 2022/2556 du Parlement européen et du Conseil du 14 décembre 2022 : https://eur-lex.europa.eu/legal-content/FR/ALL/?uri=CELEX:32022L2556 (consulté le 19 septembre 2026)
- ACPR, FAQ sur la directive et le règlement DORA : https://acpr.banque-france.fr/fr/reglementation/focus-sur-la-reglementation/transverse/digital-operational-resilience-act-dora/faq-sur-la-directive-et-le-reglement-dora (consulté le 19 septembre 2026)
- EIOPA et Commission européenne, base de questions-réponses, DORA237, question n° 3350 du 26 mai 2025 : https://www.eiopa.europa.eu/qa-regulation/questions-and-answers-database/dora237-3350_en (consulté le 19 septembre 2026)
- Règlement (UE) 2016/679 (RGPD), art. 33 : https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679 (consulté le 19 septembre 2026)
- CNIL, notifier une violation de données personnelles : https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles (consulté le 19 septembre 2026)
Article rédigé par Franck CHABEN, mis à jour le 19 septembre 2026.
