L’article 9 de DORA exige des entités financières qu’elles utilisent des solutions TIC qui « garantissent la sécurité des moyens de transfert des données » et minimisent le risque de corruption, d’accès non autorisé et de défauts techniques.
Pour un éditeur SaaS servant des entités financières, cela arrive indirectement mais avec force : votre client est tenu de le démontrer, donc l’obligation atterrit chez vous par les dispositions sur les tiers TIC de l’article 28 et par contrat.
Ce qui a changé en 2026 n’est pas le texte. C’est la lecture qu’on en fait, et les questions qu’elle est désormais réputée exiger.
Pourquoi les données financières posent une question que les données grand public ne posent pas
La plupart des discussions sur le risque de chiffrement portent sur des attaques qui ont lieu maintenant. Le post-quantique porte sur des attaques contre des données capturées maintenant et déchiffrées plus tard, quand un ordinateur quantique pertinent existera. Le trafic enregistré ne devient pas plus sûr avec le temps. Il devient lisible.
L’exposition est donc proportionnelle à la durée pendant laquelle les données restent sensibles, et les données financières se situent à l’extrémité de cette échelle.
| Donnée | Fenêtre de sensibilité |
|---|---|
| Jeton de session | Heures |
| Analytics marketing | Mois |
| Enregistrements de transactions de paiement | Années, imposées par l’obligation de conservation |
| Identité client et dossiers KYC | Décennies |
| Décisions de crédit, positions de souscription | Décennies |
| Positions confidentielles d’entreprise | En pratique indéfinie |
Une entité financière qui conserve une documentation KYC pour raisons réglementaires détient des données dont la confidentialité doit survivre plus longtemps que la durée de vie restante de la cryptographie classique sur courbes elliptiques, selon les prévisions actuelles. C’est une lecture défendable de « sécurité des moyens de transfert » sous une norme qui invoque la proportionnalité au risque.
C’est pourquoi la question vient des banques, assureurs et établissements de paiement bien avant de venir d’un acheteur SaaS grand public. Ce n’est pas une mode. Cela découle de la durée de conservation.
Ce que l’article 9 dit et ne dit pas
L’article 9 ne nomme aucun algorithme, exactement comme l’article 21(2)(h) de NIS2. Il exige une protection appropriée et, combiné à l’article 7 sur les systèmes, outils et protocoles TIC, attend qu’ils soient fiables, technologiquement résilients et capables de faire face de manière adéquate à l’évolution des conditions de menace.
« Capables de faire face à l’évolution des conditions de menace » est la clause qui travaille. C’est, en substance, une exigence d’agilité cryptographique : pouvez-vous changer d’algorithme sans réarchitecturer, et à quelle vitesse.
Cela recadre ce qu’il faut présenter. La preuve la plus forte n’est pas d’avoir déployé une primitive particulière. C’est de pouvoir changer de primitive sur une échelle de temps qui se compte en semaines.
Ce qu’il faut réellement avoir en place
Accord de clés hybride sur les points d’entrée publics. X25519MLKEM768, une ligne de configuration, repli automatique pour les clients sans support. C’est le composant déployable, et il existe aujourd’hui.
ssl_conf_command Groups X25519MLKEM768:X25519:prime256v1;
Automatisation des certificats. Émission ACME avec renouvellement découplé de la durée de vie. C’est votre véritable preuve d’agilité cryptographique : une équipe qui renouvelle tout son parc toutes les quelques semaines peut exécuter une migration d’algorithme. Une équipe qui renouvelle à la main ne le peut pas, et les plafonds resserrés du CA/Browser Forum rendent cela mesurable plutôt que théorique.
Chiffrement du transport e-mail. MTA-STS en mode enforce avec TLS-RPT. Les entités financières échangent beaucoup de matière sensible par courrier, et le trou de transport y est plus grand et moins examiné que celui de HTTPS.
Une position écrite sur ce qui n’est pas couvert. Les signatures de certificat restent classiques. Dites-le, et dites pourquoi c’est acceptable : la forgerie de signature doit se produire pendant une connexion active, il n’existe donc pas d’équivalent harvest-now, et les autorités publiques n’émettent pas encore de chaînes post-quantiques. C’est une réponse plus forte que le silence, et bien plus forte qu’une prétention au « quantum-safe ».
Inventaire des points d’entrée. Lesquels terminent TLS et qui les opère. Un CDN devant l’origine implique deux sauts, et activer le groupe hybride en périphérie pendant que la connexion vers l’origine reste classique est l’état à moitié fait le plus courant.
L’angle du registre d’informations
Les entités financières tiennent un registre d’informations sur les accords contractuels avec les prestataires tiers TIC, et doivent évaluer la criticité de chacun.
La conséquence pratique pour un éditeur est que votre posture cryptographique est consignée, pas seulement évoquée lors d’un appel. Tout ce que vous affirmez devient un élément référencé dans la documentation réglementaire de votre client.
Deux implications. Les affirmations doivent être exactes, car une correction ultérieure est une conversation avec un régulateur et non avec un acheteur. Et les affirmations vérifiables de l’extérieur prennent une valeur disproportionnée, car l’évaluateur du client peut les confirmer sans demande complémentaire :
openssl s_client -connect fournisseur.example.com:443 -groups X25519MLKEM768
dig +short TXT _mta-sts.fournisseur.example.com
Le mappage entre référentiels
| Référentiel | Contrôle |
|---|---|
| DORA | Article 9 protection, article 7 systèmes et outils TIC, article 28 risque tiers |
| NIS2 | Article 21(2)(h) cryptographie, 21(2)(e) sécurité des réseaux |
| ISO/IEC 27001:2022 | A.8.24 usage de la cryptographie, A.8.20 sécurité des réseaux |
Une mesure, trois mappages. Pour les éditeurs servant à la fois des clients financiers et des entreprises généralistes, ce recouvrement est l’argument pour produire la preuve de la couche transport une seule fois et la mapper, plutôt que de répondre à chaque référentiel séparément. Comment DORA et NIS2 se recouvrent en pratique.
En résumé
L’article 9 porte sur les moyens de transfert, et la variable pertinente est la durée pendant laquelle les données de votre client restent sensibles.
Pour des données financières, cette fenêtre se compte en décennies, ce qui fait du harvest-now-decrypt-later une préoccupation présente et non future. L’accord de clés hybride tient en une ligne. L’automatisation des certificats est la preuve que vous pourriez changer de nouveau s’il le fallait.
Passez de la lecture à l'action
Scannez votre domaine gratuitement. Premiers résultats en moins de 10 secondes — sans inscription.