Réf · International · DORA

DORA pour un groupe multi-entités : un registre d'information par entité ou un registre groupe ?

Les deux à la fois : DORA permet de tenir le registre d'information aux niveaux individuel, sous-consolidé et consolidé, mais chaque entité financière régulée doit pouvoir produire sa propre vue — identifiée par son LEI — et la remettre à son autorité nationale. Un registre groupe bien structuré, filtrable par entité, satisfait les deux exigences ; un registre groupe monolithique dont on ne peut extraire le périmètre de chaque entité ne satisfait ni l'une ni l'autre.

Publié le 24 juillet 2026 · DIGICAB · Lecture 4 min

Ce que dit le règlement

L'article 28 de DORA impose aux entités financières de tenir un registre d'information relatif à tous leurs accords contractuels portant sur des services TIC, « aux niveaux individuel, sous-consolidé et consolidé ». Le format n'est pas libre : les autorités européennes de surveillance ont publié des normes techniques (ITS) définissant des modèles normalisés — des tables reliées entre elles, où chaque entité est identifiée par son LEI, chaque contrat par une référence unique, chaque fonction par son caractère critique ou important.

La logique est assumée : permettre aux régulateurs d'agréger les registres de toutes les entités européennes pour cartographier les dépendances du secteur financier envers les grands prestataires TIC. Votre registre n'est pas qu'un document interne — il alimente une supervision européenne.

Le piège du groupe multi-juridictions

Pour un groupe dont les entités relèvent de régulateurs différents — ACPR ou AMF en France, CSSF au Luxembourg, IVASS en Italie — la tentation est de tenir « le registre du groupe » comme un document unique. Le piège : chaque autorité nationale peut demander le registre de l'entité qu'elle supervise, dans le calendrier et selon les modalités de remise de son pays. Si votre registre consolidé ne permet pas d'extraire proprement le périmètre italien pour l'IVASS ou luxembourgeois pour la CSSF, chaque demande devient un projet.

La bonne architecture est une base unique, structurée entité par entité : chaque accord TIC est rattaché au LEI de l'entité contractante, les services intragroupe sont tracés des deux côtés (l'entité qui fournit, celles qui consomment), et la vue par entité s'extrait en un filtre.

Le point le plus souvent raté : l'intragroupe

Quand la DSI d'une entité du groupe fournit des services aux autres — cas de la quasi-totalité des groupes — ces services sont des prestations TIC intragroupe au sens de DORA : elles doivent figurer au registre de chaque entité consommatrice, avec un accord écrit conforme. Le registre qui ne recense que les prestataires externes est incomplet ; celui qui oublie que la maison-mère est elle-même un prestataire de ses filiales l'est plus encore. La chaîne de sous-traitance doit aussi apparaître : si la DSI groupe s'appuie sur un infogéreur, les entités consommatrices en héritent dans leur registre.

Qui tient le registre, en pratique

DORA laisse le groupe s'organiser, mais l'expérience plaide pour un modèle : une tenue centralisée (un propriétaire du registre, un outil, un référentiel de prestataires commun) avec une validation décentralisée (chaque entité confirme périodiquement son périmètre et ses criticités). Le prestataire TIC lui-même a un rôle à jouer : un infogéreur sérieux fournit à chaque entité cliente sa fiche registre pré-remplie et signale tout changement de sous-traitance — c'est un critère de sélection à part entière.

Un registre groupe qui tient la route
Base unique au format des modèles européens (ITS), un LEI par entité
Chaque accord TIC rattaché à l'entité contractante, vue par entité extractible
Services intragroupe recensés des deux côtés, avec accords écrits
Chaîne de sous-traitance des prestataires documentée
Criticité des fonctions évaluée et revue périodiquement
Processus de remise par autorité (ACPR/AMF, CSSF, IVASS…) testé

Questions fréquentes

Le registre doit-il être remis spontanément au régulateur ?

Les modalités de remise varient selon les autorités : des collectes périodiques sont organisées via les autorités nationales, et le registre doit par ailleurs être transmissible sur demande. Le point stable : il se tient à jour en permanence, il ne se reconstitue pas la veille d'une collecte.

Une entité non régulée du groupe doit-elle tenir un registre ?

Non, l'obligation pèse sur les entités financières dans le champ de DORA. Mais si une entité non régulée fournit des services TIC aux entités régulées — cas fréquent d'une holding portant la DSI — elle apparaît dans leurs registres comme prestataire intragroupe.

Quel outil pour tenir le registre : Excel suffit-il ?

Pour un petit groupe, un classeur structuré selon les modèles européens peut suffire au démarrage, à condition de respecter strictement le format des tables et des identifiants (LEI, références de contrats). Dès que le périmètre croît, un outil dédié — ou une base tenue par le prestataire — évite les incohérences.

Réf · Contact

Votre registre survivrait-il à une demande de l'ACPR, de la CSSF et de l'IVASS la même semaine ?

DIGICAB structure et alimente des registres d'information multi-entités, et fournit à ses clients régulés leur fiche registre tenue à jour. 30 minutes avec un ingénieur, sans démarchage ni engagement.

Prendre rendez-vous