Résilience opérationnelle DORA pour l'IA SAP
À jour au 2026-07-24T14:00:00Z
Qu'est-ce que Résilience opérationnelle DORA pour l'IA SAP ?
Le calendrier de reporting d'incident de DORA est implacable pour tout ce qui touche à l'IA — un incident TIC majeur exige une notification initiale sous 4 heures, un rapport intermédiaire sous 72 heures, un rapport final sous un mois.
Ce que c'est
Le Digital Operational Resilience Act, connu sous le nom de DORA, règlement (UE) 2022/2554, est le règlement européen qui s'applique aux entités du secteur financier et leur impose de faire fonctionner un cadre complet de gestion des risques informatiques, avec des obligations spécifiques qui touchent directement à la manière dont les systèmes d'IA et automatisés doivent être conçus, testés et exploités. Il est pleinement applicable depuis janvier 2025. Pour quiconque conseille ou livre des travaux d'analytique SAP dans la banque, l'assurance ou la gestion d'investissements, DORA est le cadre réglementaire qui détermine comment les agents Joule, les pipelines Datasphere et les autres composants d'IA hébergés sur BTP doivent être architecturés et gouvernés — ce n'est pas une couche optionnelle ajoutée par-dessus un projet SAP ordinaire, c'est une contrainte contraignante sur le projet lui-même.
Pourquoi c'est important
Pourquoi c'est important, en pratique
- Des incidents réels et nommés (l'échec de migration de TSB Bank en 2022, la dérive de modèle IA de Bank of Ireland en 2023) montrent que DORA répond à des défaillances déjà survenues, pas à un risque hypothétique
- Chaque sous-compte BTP hébergeant des charges IA, tenant Datasphere alimentant le reporting réglementaire, et agent Joule traitant des transactions financières doit figurer au registre des actifs TIC avec sa classification de risque et son RTO
- La fenêtre de 4 heures pour la notification initiale d'un incident majeur laisse peu de temps d'investigation avant de reporter aux autorités
Points clés
- DORA (Règlement (UE) 2022/2554) pleinement applicable depuis le 17 janvier 2025 ; s'applique aux entités du secteur financier UE et à leurs fournisseurs TIC tiers — dont SAP BTP.
- Cinq piliers : Gestion du risque TIC (Art. 5-15) · Gestion et reporting des incidents (Art. 17-23) · Tests de résilience (Art. 24-27) · Risque TIC tiers (Art. 28-44) · Partage d'information (Art. 45).
- SAP BTP est un fournisseur de services TIC tiers sous DORA pour les entités financières hébergeant des charges de travail IA ; vérifier les clauses contractuelles alignées DORA (droits d'audit, SLAs notification d'incidents, transparence des sous-traitants) dans le contrat d'entreprise BTP.
- Obligations spécifiques IA : seuil de précision du modèle = appétit au risque TIC ; dépassement de seuil = incident TIC ; risque de concentration LLM atténué par le routage multi-modèles de BTP AI Core ; le raisonnement de décision doit être journalisé (pas seulement la sortie) pour la piste d'audit DORA.
- SLAs de reporting d'incidents : incident TIC majeur → notification initiale 4h → rapport intermédiaire 72h → rapport final 1 mois à l'autorité compétente.
- Tests de résilience : tests d'entrée adversariale, tests d'empoisonnement de données et tests de basculement sont requis pour les systèmes IA dans le périmètre TLPT pour les entités significatives.
- Conception de défaillance sécurisée : l'indisponibilité du modèle IA doit échouer de manière visible (alerte + repli manuel), sans passer silencieusement des sorties incorrectes — le mode de défaillance silencieuse est le risque de non-conformité DORA.
Termes employés sur cette page
- DORA (Digital Operational Resilience Act)
- Règlement UE 2022/2554, pleinement applicable depuis le 17 janvier 2025. Mandate la gestion du risque TIC, le reporting d'incidents, les tests de résilience, le risque TIC lié aux tiers et le partage d'information pour les entités du secteur financier UE.
- Risque TIC Lié aux Tiers (Art. 28-44)
- Pilier DORA exigeant des entités financières qu'elles maintiennent un registre de tous les fournisseurs de services TIC tiers (dont SAP BTP), évaluent le risque de concentration et assurent l'alignement contractuel DORA incluant des plans de sortie.
- TLPT (Test de Pénétration Piloté par les Menaces)
- Exigence DORA Art. 26 pour les entités financières significatives : tests de pénétration des systèmes de production live guidés par le renseignement, incluant des scénarios d'attaque ciblant l'IA, conduits par des testeurs externes certifiés.
- Registre des Actifs TIC
- Inventaire obligatoire sous DORA Art. 8 listant tous les actifs TIC (dont les sous-comptes BTP, tenants Datasphere, agents Joule) avec classification de risque, sensibilité des données et RTO/RPO.
- Risque de Modèle (sous DORA)
- DORA traite la dégradation de précision d'un modèle IA en dessous des seuils documentés comme un événement de risque TIC matérialisé, déclenchant les obligations de gestion des incidents — pas seulement un problème de qualité opérationnelle.
- Entité Significative (DORA)
- Entités financières désignées comme significatives par leur autorité compétente nationale (typiquement grandes banques, grands assureurs, opérateurs de systèmes de paiement). Soumises aux TLPT et à des exigences de supervision plus strictes.
- RTO/RPO
- Recovery Time Objective (temps d'arrêt système maximum acceptable) et Recovery Point Objective (perte de données maximale acceptable). Doivent être documentés sous DORA Art. 11 pour les systèmes TIC critiques incluant les charges de travail IA.
Sources
- DORA — Regulation (EU) 2022/2554 (full text)
- EBA — DORA technical standards (RTS/ITS)
- SAP BTP — DORA compliance documentation and contractual framework
- SAP Community — DORA and BTP compliance patterns
- SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
- SAP News Center — SAP Unveils the Autonomous Enterprise
- SAP News Center — The Future of the Enterprise Is Autonomous
- SAP Datasphere — Help Portal
- SAP Datasphere — official product page
- SAP Analytics Cloud — Help Portal
- SAP Analytics Cloud — official product page
- SAP BW/4HANA — Help Portal
- SAP S/4HANA — Help Portal
- SAP News Center
- SAP — industries overview
- EFRAG — CSRD/ESRS standards
- Gartner — research & analyst site
- BARC — BI & Analytics research
- TDWI — data & analytics research
- DSAG — German-speaking SAP user group
- ASUG — Americas' SAP User Group
- Databricks — official site
- ESMA — Digital Operational Resilience Act (DORA)
- SAP Help — BTP
- SAP Datasphere インスタンスの作成方法 - BTP編 - — SAP Community (Technology Blog Posts by SAP)
- SAP Datasphere Connectivity With SAP BTP ABAP Environment(Steampunk). — SAP Community (Technology Blog Posts by SAP)
- BTP環境でのSAP Data Warehouse Cloud インスタンス作成 — SAP Community (Technology Blog Posts by SAP)
- Step-by-step SAP SAP Data Warehouse Cloud connection to third part API with micro-Service on SAP BTP — SAP Community (Technology Blog Posts by SAP)
- Building a Covid-19 Chatbot powered by SAP BTP (Part 2/4): Accelerating Data Transformation and Governance with SAP Data Intelligence — SAP Community (Technology Blog Posts by SAP)
- SAP BTP Showcase - Provide governed business semantics with SAP Data Warehouse Cloud — SAP Community (Technology Blog Posts by SAP)
- SAP BTP Showcase – Load data into SAP Data Warehouse Cloud — SAP Community (Technology Blog Posts by SAP)
- Interesting videos about SAP Data Services, Information Steward, Master Data Governance — SAP Community (Technology Blog Posts by SAP)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.