Résilience opérationnelle DORA pour l'IA SAP
À jour au 2026-09-27
Qu'est-ce que Résilience opérationnelle DORA pour l'IA SAP ?
DORA (règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025) traite l'IA SAP d'une banque ou d'un assureur comme de l'informatique : chaque agent et chaque modèle entre dans le cadre de gestion du risque TIC et le registre d'informations, un incident majeur déclenche le compte à rebours 4 h/72 h/1 mois, et depuis le 18 novembre 2025 SAP SE est un prestataire tiers critique de services TIC sous supervision européenne directe.
Le règlement sur la résilience opérationnelle numérique — DORA, règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025 — est le corpus unique de l'Union sur le risque informatique dans le secteur financier : banques, assureurs, entreprises d'investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs et autres catégories énumérées à l'article 2. Il ne traite pas l'« IA » comme une catégorie à part, et c'est justement pourquoi il compte pour l'IA SAP : un agent Joule, un service de prédiction SAP-RPT sur SAP AI Core, un pipeline Datasphere ou BDC qui alimente le reporting réglementaire, un flux d'extraction Document AI sont tous des services TIC et des actifs TIC. Ils tombent sous les mêmes obligations que le système bancaire central.
Les cinq piliers, appliqués à l'IA SAP
Gestion du risque lié aux TIC (chapitre II, articles 5 à 16). L'organe de direction répond d'un cadre de gestion du risque TIC : identification des actifs et des dépendances, protection, détection, réponse et rétablissement, sauvegarde et continuité d'activité. Pour l'IA SAP, cela signifie que les sous-comptes BTP qui hébergent des déploiements AI Core, les points d'accès de modèles du hub d'IA générative utilisés, les sources de données d'ancrage, les agents Joule et leurs outils doivent tous être identifiés, classés selon les fonctions métier qu'ils soutiennent et couverts par des dispositifs de continuité — y compris ce que fait le métier quand un point d'accès de modèle est indisponible.
Pourquoi c'est important
- DORA s'applique depuis le 17 janvier 2025 et n'exclut pas l'IA : agents Joule, déploiements AI Core et pipelines de reporting alimentés par l'IA sont des actifs et services TIC soumis aux mêmes règles que les systèmes centraux.
- Un incident majeur déclenche un compte à rebours fixe (règlement délégué (UE) 2025/301) : notification initiale sous 4 heures après classification et au plus tard 24 h après connaissance, rapport intermédiaire sous 72 h, rapport final sous un mois.
- SAP SE a été désigné prestataire tiers critique de services TIC le 18 novembre 2025 — supervision européenne directe de SAP, mais la banque ou l'assureur reste pleinement responsable de son registre, de ses contrats et de sa stratégie de sortie.
Points clés
- Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025 aux entités financières énumérées à l'art. 2 — délimité par secteur, contrairement à l'AI Act, délimité par cas d'usage.
- Cinq piliers : gestion du risque TIC (art. 5 à 16) · incidents (art. 17 à 23) · tests de résilience (art. 24 à 27) · risque lié aux tiers (art. 28 à 44) · partage d'informations (art. 45).
- Critères de classification des incidents : règlement délégué (UE) 2024/1772 ; délais de notification : règlement délégué (UE) 2025/301 (4 h / 24 h, 72 h, 1 mois).
- Registre d'informations (art. 28, par. 3), stratégies de sortie (art. 28, par. 8), clauses contractuelles essentielles (art. 30) — applicables à SAP BTP, AI Core, Joule et aux sous-traitants fournisseurs de modèles.
- 18 novembre 2025 : les AES désignent 19 CTPP, dont SAP SE ; la supervision par un superviseur principal ne transfère pas la responsabilité propre de l'entité.
- Concevoir des composants d'IA détectables, classables et remplaçables : surveillance des sorties, procédures reliant agents et fonctions métier, points d'accès de modèles alternatifs testés.
Termes employés sur cette page
- DORA (règlement sur la résilience opérationnelle numérique)
- Règlement (UE) 2022/2554 sur le risque TIC dans le secteur financier, applicable depuis le 17 janvier 2025.
- Registre d'informations
- Registre de l'art. 28, par. 3, recensant tous les accords contractuels de services TIC, tenu aux niveaux individuel, sous-consolidé et consolidé ; utilisé aussi par les AES pour évaluer la criticité des prestataires.
- CTPP
- Prestataire tiers critique de services TIC désigné par les AES (première liste le 18 novembre 2025, dont SAP SE) et soumis au cadre de supervision de l'Union.
- Superviseur principal
- AES (ABE, AEAPP ou AEMF) chargée de superviser un CTPP donné, habilitée à demander des informations, à mener des examens et à émettre des recommandations.
- Incident majeur lié aux TIC
- Incident qui atteint les seuils de classification du règlement délégué (UE) 2024/1772 ; il déclenche la notification prévue par le règlement délégué (UE) 2025/301.
- Stratégie de sortie
- Plan exigé par l'art. 28, par. 8, pour quitter ou remplacer un service TIC soutenant des fonctions critiques ou importantes sans les perturber.
Sources
- EUR-Lex — Regulation (EU) 2022/2554 (DORA), full text
- EUR-Lex — Commission Delegated Regulation (EU) 2025/301 (content and time limits of incident reports)
- EUR-Lex — Commission Delegated Regulation (EU) 2024/1772 (classification of ICT-related incidents)
- EIOPA — ESAs designate critical ICT third-party providers under DORA (18 Nov 2025)
- SAP — SAP designated as a Critical ICT Third-Party Service Provider under DORA (Dec 2025)
- ESMA — Digital Operational Resilience Act (DORA)
- DORA Article 28 — register of information and exit strategies (reading aid)
- EUR-Lex — Regulation (EU) 2026/1744 (Digital Omnibus on AI; AI Act high-risk dates)
- SAP News Center — AI agents work at scale: AI Governance Assistant, EU AI Act + NIST classification (22 Sep 2026)
- Databricks Docs — AI Search (the renamed Vector Search)
- Microsoft Learn — OneLake overview (Microsoft Fabric), including redundancy and disaster recovery
- Snowflake Docs — Cortex Analyst semantic model
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.