L’Autorité des marchés financiers a publié le 24 septembre 2026 son premier bilan des incidents informatiques majeurs déclarés en 2025 sous le règlement DORA. Sur 33 signalements relevant de son périmètre, plus de 80 % trouvent leur origine chez des prestataires. Pour les acteurs français de la finance, la continuité de service dépend donc aussi de fournisseurs qu’ils ne contrôlent pas directement.
Le rapport porte sur les entités supervisées par l’AMF, notamment les sociétés de gestion, les prestataires de financement participatif, les entreprises de marché et les prestataires sur crypto-actifs. Ces 33 déclarations ne décrivent ni l’ensemble des banques françaises ni la totalité des incidents informatiques du secteur financier.
Incidents DORA : ce que mesure le bilan de l’AMF
Selon l’AMF, 55 % des incidents signalés sont liés à l’indisponibilité de services d’un prestataire après une cyberattaque et 27 % à un incident accidentel chez un prestataire. Ces proportions décrivent les incidents déclarés à cette autorité en 2025, pas une probabilité de panne applicable à chaque établissement.
La majorité des déclarations émane des sociétés de gestion de portefeuille. Le recours à l’externalisation informatique et l’interconnexion entre services rendent la cartographie des dépendances particulièrement utile : une panne chez un fournisseur peut interrompre plusieurs fonctions financières.
Crédit, distribution et services financiers : les questions pratiques
Un courtier en crédit, un réseau bancaire ou une fintech qui dépend d’un outil externe peut examiner les scénarios de rupture : comment recevoir les dossiers si le portail ne répond plus ? Qui informe les clients et les partenaires ? À quel moment les données et les opérations peuvent-elles être reprises ? Le rapport AMF ne constate pas spécifiquement une interruption des crédits immobiliers ; ces questions sont des pistes de gestion du risque, non des incidents attribués aux banques.
Le point important pour les emprunteurs reste la disponibilité effective des canaux de contact et la traçabilité des échanges. Un incident informatique ne modifie pas à lui seul les conditions d’un crédit ou d’une assurance emprunteur ; en cas de retard de traitement, il faut conserver les justificatifs et vérifier les échéances contractuelles.
Ce que les établissements doivent surveiller chez leurs prestataires
L’AMF recommande d’analyser les dépendances aux tiers et de cartographier les actifs informatiques. Pour un établissement, cela implique de savoir quels services critiques reposent sur le même fournisseur, quels plans de repli sont effectivement testés et comment un incident est classé puis notifié lorsque les critères réglementaires sont remplis.
À retenir : ce premier bilan signale une concentration des incidents déclarés chez les prestataires. Il ne mesure pas la fiabilité individuelle d’une banque, d’un courtier ou d’un fonds ; il met en évidence la nécessité de tester la continuité de la chaîne de service.
Questions fréquentes
Le rapport concerne-t-il toutes les banques françaises ?
Non. Les 33 incidents correspondent aux déclarations 2025 des entités du périmètre de supervision de l’AMF couvert par ce rapport.
Que signifie DORA pour un client ?
Le règlement européen encadre notamment la gestion des risques numériques et la déclaration des incidents majeurs par les entités concernées. Il ne garantit pas qu’aucun service financier ne sera interrompu.
À lire aussi sur ExpertAssur.net
- Marchés et tendances du secteur financier
- Risques cyber et géopolitiques : les enjeux pour les assureurs
- Pontes : le règlement tokenisé et ses implications financières