Blog KnowBe4 | Sécurité des collaborateurs et agent IA

De l'attestation de formation au dossier de preuve : la méthode en 4 dimensions pour DORA

Rédigé par KnowBe4 France | Sep 28, 2026, 7:00:00 AM

Le règlement DORA (UE 2022/2554), entré en application le 17 janvier 2025, impose aux entités financières européennes ainsi qu'à leurs prestataires tiers de services TIC critiques un cadre unifié de résilience opérationnelle numérique, comme le détaille la page officielle de l'ACPR.

Au-delà de la théorie, la question centrale reste concrète : comment construire un dossier de preuve capable de résister à un contrôle ? Notre whitepaper propose une méthode structurée en quatre dimensions, que nous détaillons ici à la lumière du contexte réglementaire actuel.

1. Continuité et fréquence

Les campagnes ponctuelles laissent place à des tests menés à intervalles réguliers, avec un historique démontrant une cadence cohérente et une fréquence justifiée par une évaluation des risques.

Cette logique rejoint celle des tests d'intrusion pilotés par la menace (TLPT, articles 26-27), réservés aux établissements les plus significatifs et menés selon un cadre européen reconnu. Pour aller plus loin sur ce point : guide DORA d'Abilene Academy (lecture complémentaire).

2. Approche fondée sur les risques

Toutes les populations ne présentent pas la même exposition. Les fonctions Finance, les assistantes de direction et les administrateurs IT gagnent à être testés plus fréquemment, avec des scénarios reflétant les menaces réelles du secteur (fraude au président, hameçonnage de credentials, manipulation de factures SEPA).

Niveau de risque Fréquence de test Exemples de rôles
Élevé Mensuel Finance, assistantes de direction, admins IT
Moyen Bimestriel (tous les deux mois) RH, juridique, middle management
Standard Trimestriel Collaborateurs généraux

3. Résultats comportementaux mesurables

C'est le cœur de la preuve DORA : établir une mesure de référence, suivre son évolution dans le temps, et construire une visibilité par département. Trois indicateurs structurent cette dimension :

  • Phish-prone™ Percentage : pourcentage d'utilisateurs échouant aux simulations
  • Taux de signalement : pourcentage de collaborateurs signalant un email suspect via le canal dédié
  • Temps de réponse : délai entre le signalement et le traitement par le SOC

Ces indicateurs sont des exemples de métriques comportementales utiles pour démontrer une amélioration continue ; ils ne sont pas explicitement imposés par le texte de DORA.

4. Remédiation documentée

Identifier une faiblesse constitue une première étape. L'étape suivante consiste à déclencher une intervention ciblée, la documenter, puis valider son efficacité par un test de suivi. C'est cette boucle fermée que les auditeurs recherchent, davantage que le simple taux de complétion d'une formation.

Pourquoi cette rigueur prend tout son sens en 2026

Le contexte réglementaire de cette année renforce l'intérêt de cette approche structurée. Les sanctions administratives et mesures correctives prévues aux articles 50 à 52 couvrent un éventail large de leviers, au-delà des seules pénalités financières.

Et la portée du règlement dépasse largement les grandes banques : de nombreux prestataires de taille plus modeste se retrouvent également soumis à DORA en tant que fournisseurs de services TIC pour le secteur financier, souvent sans l'avoir anticipé, ce qui rend d'autant plus utile une méthode claire dès le départ. Pour approfondir ce point : NIS2 et DORA : sanctions et obligations pour les PME en 2026 (lecture complémentaire).

Ce que doit contenir votre dossier d'audit

  • Méthodologie de test et calendrier annuel
  • Historique de campagnes (12 à 24 mois minimum)
  • Référence de départ, métriques actuelles et analyse de tendance
  • Registre de remédiation avec actions et statut de clôture
  • Mécanismes de signalement collaborateur et volumes
  • Comptes rendus de revue Direction/Conseil

Les signaux à surveiller avant un audit

  • Absence de mesure de référence
  • Tests peu fréquents ou incohérents
  • Aucune différenciation fondée sur les risques
  • Taux de complétion utilisé comme seule métrique
  • Absence de boucle de remédiation documentée
  • Lacunes dans l'historique

Passer à l'échelle avec une plateforme dédiée

Le suivi manuel de simulations, de métriques et de remédiations sur des centaines ou des milliers de collaborateurs devient rapidement complexe à maintenir, et chaque lacune documentaire ajoute un risque supplémentaire en cas de contrôle.

Une plateforme de sensibilisation à la sécurité permet d'automatiser le déploiement des campagnes, de capturer les données comportementales en temps réel, et de générer des rapports prêts pour la revue réglementaire. Des solutions comme KnowBe4, structurées autour de plusieurs piliers (simulation d'attaques et formation, sécurité de la collaboration, sécurité des agents), couvrent à la fois le risque humain et le risque émergent lié aux agents IA, un sujet que la BCE elle-même a commencé à examiner de près.