logo le blog finance vue d'un autre oeil

rss
twitter
Menu
  • Accueil
  • Economiques
  • Monde
  • France
  • Banque
  • Décideurs


Blog Finance - Blog dédié au monde de la finance > Monde > Chief Resilience Officer, le nouveau pilier de la finance à l’ère DORA

Chief Resilience Officer, le nouveau pilier de la finance à l’ère DORA

Monde
21 Sep 2026
0
Tag: Chief Resilience Officer, DORA, finance

DORA (pour Digital Operational Resilience Act) est entré en application le 17 janvier 2025. Son périmètre couvre plus de 22 000 entités financières dans l’Union européenne : banques, assureurs, sociétés de gestion, entreprises d’investissement, établissements de paiement, prestataires de services crypto. Le texte impose cinq grandes obligations : gestion des risques informatiques, tests de résilience, déclaration des incidents, gestion des prestataires tiers critiques, et partage d’informations sur les cybermenaces.

La liste est connue des équipes conformité depuis plusieurs mois. Ce qui l’est moins, c’est la réponse organisationnelle que les institutions déploient concrètement pour y faire face : qui, dans l’organigramme, coordonne ces cinq chantiers simultanés ? C’est là qu’émergent les Chief Resilience Officers et les responsables de la résilience opérationnelle numérique.

Un métier né d’une coordination impossible à improviser

Avant DORA, la résilience opérationnelle des établissements financiers était gérée en silos. Le DSI prenait en charge la continuité informatique. Le RSSI s’occupait de la cybersécurité. Le risk manager documentait les scénarios de crise. Le responsable conformité lisait les circulaires prudentielles. Et le plan de continuité d’activité restait souvent dans un tiroir jusqu’à l’incident majeur.

DORA force la convergence de tous ces domaines sous une logique commune : démontrer, de manière documentée et testée, que l’établissement peut absorber des perturbations numériques majeures sans interrompre ses services critiques. Cette démonstration ne peut pas être distribuée entre plusieurs équipes sans chef d’orchestre. La fonction de Chief Resilience Officer, ou de responsable DORA, répond précisément à ce besoin de coordination au sommet.

Dans les grandes banques françaises et les groupes d’assurance, ces nominations ont commencé à apparaître dans les organigrammes dès 2024, bien avant l’entrée en vigueur formelle du texte. La Banque de France et l’ACPR ont précisé dans leurs communications que l’organe de direction devait s’impliquer directement dans la gouvernance DORA, ce qui a accéléré la création de fonctions dédiées, positionnées au plus proche des comités exécutifs.

Ce que fait concrètement un Chief Resilience Officer

La journée type d’un Chief Resilience Officer dans un établissement de taille significative ressemble peu à celle d’un responsable conformité classique. La fonction est profondément opérationnelle.

Une part importante du travail porte sur la cartographie des actifs informatiques critiques et la qualification des prestataires tiers essentiels. DORA impose une gestion rigoureuse des risques liés aux fournisseurs de services cloud, aux éditeurs de logiciels critiques et aux prestataires d’externalisation. L’ESMA, l’EBA et l’EIOPA ont publié des normes techniques réglementaires (RTS) qui précisent comment documenter ces relations, quelles clauses insérer dans les contrats et comment conduire les audits. Le Chief Resilience Officer pilote ce chantier contractuel en liaison étroite avec les directions juridiques et achats.

Les tests de résilience constituent une deuxième mission centrale. DORA distingue les tests de base, qui concernent la quasi-totalité des entités, et les tests avancés dits TLPT (Threat-Led Penetration Testing), obligatoires pour les établissements d’importance systémique. Ces derniers mobilisent des équipes spécialisées externes, une coordination avec les autorités de supervision et une méthodologie précise définie par le cadre TIBER-EU de la BCE. Le Chief Resilience Officer valide les scénarios, coordonne les équipes et s’assure que les résultats alimentent des plans de remédiation concrets, et non de simples rapports archivés.

La gestion des incidents numériques forme le troisième grand volet. DORA impose des délais de notification stricts aux autorités compétentes, avec une classification précise des incidents selon leur impact sur les services critiques. Définir les seuils de qualification, s’assurer que les équipes opérationnelles savent quand déclencher une notification, coordonner les retours d’expérience post-incident : c’est un travail permanent, pas une procédure activée une fois l’an.

Le profil : entre risk manager, technologue et juriste

Il n’existe pas encore de formation standard conduisant directement à ce métier. Les Chief Resilience Officers en poste aujourd’hui arrivent généralement de trois horizons distincts.

Les profils issus du risk management bancaire ou assurantiel maîtrisent le vocabulaire prudentiel, les attentes des superviseurs et la gouvernance des risques. Ils doivent monter en compétence sur les architectures techniques et la sécurité des systèmes d’information, un effort qui peut prendre deux à trois ans selon l’environnement.

Les profils venus de la cybersécurité ou du management des systèmes d’information ont la maîtrise technique. Leur défi est différent : développer une lecture réglementaire fine et apprendre à travailler avec des comités de direction dont les arbitrages se font rarement en langage technique.

Certains, enfin, arrivent de la conformité ou de l’audit interne, avec une culture forte de la documentation et du dialogue superviseur. Ils doivent acquérir une compréhension opérationnelle des systèmes pour ne pas rester dans une posture purement processuelle, ce qui réduirait l’utilité de la fonction.

Dans les établissements plus petits, le mandat est souvent porté par le RSSI ou le responsable des risques existant, avec un périmètre élargi. Dans les structures de taille intermédiaire, les postes dédiés se multiplient, rattachés soit à la direction des risques, soit directement à la direction générale.

Un marché sous tension, des compétences encore rares

Les acteurs du recrutement spécialisé dans la finance et la conformité le constatent depuis 2024 : les profils capables de combiner culture réglementaire, compréhension des risques opérationnels et maîtrise des enjeux cyber sont peu nombreux. La concomitance de DORA avec d’autres chantiers simultanés, comme la CSRD ou la finalisation de Bâle III (CRR3), mobilise les mêmes viviers de talents, ce qui accentue la tension.

Pour les professionnels qui visent ces fonctions, les cursus les plus pertinents croisent une formation en finance ou en droit avec une spécialisation en risk management ou en sécurité des systèmes d’information. Des certifications comme le CISM (Certified Information Security Manager) ou le CRISC (Certified in Risk and Information Systems Control) apportent une crédibilité supplémentaire sur le marché, sans remplacer l’expérience de terrain.

Pour les directions générales, la question ne se résume pas au recrutement. DORA est explicite sur ce point : la gouvernance de la résilience opérationnelle numérique doit être portée au niveau du management, dotée de ressources réelles et d’une autorité de décision sur des sujets qui dépassent largement les frontières d’un département IT.

Un périmètre appelé à s’élargir avec NIS2 et les règles sur l’IA

DORA ne fait pas que créer des obligations de conformité : il réorganise la manière dont les institutions financières pensent leur rapport à la technologie. La résilience numérique n’est plus un sujet de DSI, c’est un enjeu stratégique que les dirigeants doivent porter, documenter et tester. Le Chief Resilience Officer incarne cette évolution, à la jonction de la régulation prudentielle et de la gouvernance opérationnelle.

À mesure que d’autres textes européens, comme la directive NIS2 ou les futures règles sur l’intelligence artificielle dans les services financiers, viendront compléter le cadre, le périmètre de ces fonctions s’élargira encore. La question n’est pas de savoir si ce métier va se généraliser dans les établissements financiers européens : il le fait déjà. La vraie question est de savoir si les institutions auront su le positionner avec l’autorité et les moyens nécessaires pour en faire un levier de maîtrise des risques, plutôt qu’une case cochée dans un audit de conformité.

Share Button
A propos de moi
Mon nom est Stéphane Gaultier, j’ai 37 ans, je suis directeur financier d’une startup et passionné d’économie. J’aime la lecture, l’écriture, les batailles navales du 18e siècle, l’art moderne et la gastronomie. N’hésitez pas à me contacter par réseaux sociaux ou par email si vous avez une question.

Catégories

Articles Récents

  • Chief Resilience Officer, le nouveau pilier de la finance à l’ère DORA
  • Règlement MiCA : comment banques et fintech françaises adaptent leurs services crypto
  • Taux de la BCE : quelle stratégie à la rentrée ?

categories

  • Banque
  • Bourse
  • Décideurs
  • Economiques
  • Entrepreneurs
  • Etrange…
  • Fiscalité
  • France
  • Gouvernement
  • Immobilier
  • Monde
  • Non classé

Restez connecté

rss
twitter

Le Blog Finance | Tous droits réservés
  • Accueil
  • Contact

Ce site internet utilise des cookies à des fins statistiques ou d'amélioration des services. Reportez vous au site de la CNIL pour plus d'informations.En savoir plus