DORA en 2026 : votre outil IA de réunion est concerné
Un comité des risques se réunit un mardi matin dans une banque française. Un assistant IA tourne en arrière-plan et transcrit chaque échange. Personne, dans la salle, n'a vérifié si cet outil figure dans le registre d'information imposé par DORA. C'est pourtant devenu une question réglementaire concrète en 2026, pas un détail technique réservé aux équipes IT.
DORA, le règlement européen sur la résilience opérationnelle numérique, impose depuis janvier 2025 aux banques, assurances et sociétés de gestion de cartographier tous leurs prestataires informatiques, y compris les outils IA qui traitent leurs données stratégiques. Un assistant de réunion qui enregistre un comité de risques ou un CODIR entre exactement dans ce périmètre. Voici ce que ça change concrètement, et comment choisir un outil qui coche les bonnes cases.

Photo : Albert Stoynov / Unsplash
À retenir
DORA impose en 2026 un contrôle renforcé des prestataires informatiques du secteur financier, IA de réunion comprise. Le registre d'information doit être soumis avant le 31 mars 2026, et les sanctions grimpent jusqu'à 2 % du chiffre d'affaires mondial. Choisir un outil hébergé en France, avec des clauses de réversibilité claires, devient un critère de conformité autant que de sécurité.
DORA en 2026 : la fin de la période de rodage
DORA (Digital Operational Resilience Act, règlement européen 2022/2554) est entré en application le 17 janvier 2025. Deux ans plus tard, en 2026, le texte quitte sa phase de mise en place pour entrer dans sa première année pleine d'application. Les autorités compétentes, l'ACPR pour la banque et l'assurance, l'AMF pour les marchés financiers, entament une phase de contrôle approfondi des dispositifs mis en place par les entités concernées.
Le règlement couvre l'ensemble du secteur financier : banques, compagnies d'assurance, sociétés de gestion, entreprises d'investissement, établissements de paiement. Il s'inscrit dans la même dynamique que NIS2, qui a élargi le périmètre de la cybersécurité réglementée à des milliers d'entreprises françaises, mais DORA vise un objectif plus précis : la résilience opérationnelle numérique, la capacité d'une entité financière à continuer de fonctionner, ou à se rétablir rapidement, en cas d'incident informatique. Un des piliers du texte porte spécifiquement sur la gestion des prestataires tiers TIC (technologies de l'information et de la communication). C'est ce pilier qui concerne directement votre outil de prise de notes IA.
Pour l'ACPR, 2026 marque le passage d'une conformité déclarative à un contrôle concret des dispositifs de résilience numérique mis en place par les banques et les assurances.
Votre outil de réunion IA est un prestataire TIC au sens de DORA
Le règlement définit un prestataire TIC de façon large : toute entreprise qui fournit un service numérique venant soutenir une fonction de l'entité financière. Un assistant IA qui transcrit, résume et archive les échanges d'un comité de risques ou d'un comité d'audit entre sans ambiguïté dans cette définition. Il traite des données sensibles, chiffres, stratégie, décisions réglementaires, et devient de fait un maillon de la chaîne d'information de l'établissement.
Concrètement, chaque entité financière doit tenir un registre d'information recensant l'ensemble de ses contrats avec des prestataires TIC. Ce registre doit être soumis aux autorités avant le 31 mars 2026, au format CSV. Un outil de réunion IA utilisé par le COMEX, la direction des risques ou l'audit interne doit y figurer, au même titre qu'un fournisseur cloud ou qu'un éditeur de logiciel bancaire. Omettre ce type d'outil du registre parce qu'il paraît anodin comparé à un système cœur de métier reste une des erreurs les plus fréquentes observées sur ce chantier.
DORA ne se limite pas au registre : quatre autres piliers à connaître
Le registre d'information est la porte d'entrée la plus visible de DORA, mais le règlement s'organise en réalité autour de cinq piliers, et au moins trois autres concernent directement un outil de réunion IA au-delà de sa simple inscription sur une liste.
Le premier pilier, la gestion des risques TIC, impose d'intégrer chaque prestataire numérique dans la cartographie globale des risques informatiques de l'entité, pas seulement dans un registre administratif isolé. Concrètement, la direction des risques doit être capable d'expliquer ce qui se passerait si l'outil de prise de notes tombait en panne pendant un comité sensible, ou si les données qu'il stocke étaient compromises.
Le deuxième, la notification des incidents, fixe des délais serrés pour signaler aux autorités un incident TIC majeur. Une fuite de données touchant les comptes rendus de plusieurs comités de risques, ou une indisponibilité prolongée d'un outil utilisé par le COMEX au moment d'une décision réglementaire, peut, selon sa gravité, déclencher cette obligation. L'entité financière doit donc savoir, à l'avance, comment son prestataire IA l'informe en cas d'incident et sous quel délai.
Le troisième, les tests de résilience opérationnelle numérique, impose aux entités les plus importantes des tests réguliers, jusqu'à des tests de pénétration pilotés par la menace pour les fonctions les plus critiques. Un prestataire qui héberge les échanges de comités stratégiques peut être intégré au périmètre de ces tests, même s'il n'est pas lui-même désigné critique.
Le quatrième pilier, le partage d'informations entre acteurs du secteur sur les menaces observées, reste plus indirect pour un outil de réunion, mais il illustre l'esprit du texte : la résilience numérique du secteur financier ne se limite plus au périmètre de chaque établissement pris isolément, elle englobe toute la chaîne de prestataires qui gravite autour.
Ce que le registre d'information et les clauses contractuelles exigent
Le registre ne se limite pas à une liste de noms de fournisseurs. Pour chaque prestataire, l'entité financière doit documenter la nature exacte du service rendu, le lieu où les données sont traitées et stockées, la chaîne de sous-traitance éventuelle (le prestataire IA utilise-t-il lui-même un hébergeur ou un modèle tiers ?), et l'existence de clauses contractuelles couvrant l'audit, la continuité de service et la réversibilité.
Cette dernière notion, la réversibilité, mérite qu'on s'y arrête. DORA exige qu'une entité financière puisse sortir d'un contrat avec un prestataire TIC sans rupture de service ni perte de données, via une stratégie de sortie documentée à l'avance. Pour un outil qui héberge des mois, parfois des années, de comptes rendus de comités stratégiques, cette clause n'est pas un détail juridique. Elle conditionne la capacité de la banque ou de l'assurance à changer de fournisseur si besoin, sans rester prisonnière de ses propres archives.
Le cas des prestataires critiques
Un sous-ensemble de prestataires TIC reçoit un statut particulier, celui de prestataire critique, désigné directement par les autorités européennes de surveillance. En 2025 et 2026, les premiers grands hyperscalers cloud ont reçu cette désignation, qui entraîne une supervision directe et des exigences renforcées. Un outil de réunion IA n'a, à ce jour, pas vocation à être désigné prestataire critique au sens strict du texte. Cela ne dispense pourtant pas l'entité financière de l'évaluer avec la même rigueur documentaire, puisque c'est elle, et non le prestataire, qui porte la responsabilité de la conformité devant le régulateur.
Les sanctions qui rendent la cartographie non négociable
DORA prévoit un barème de sanctions qui dépasse largement le registre administratif. Une entité financière qui manque à ses obligations s'expose à une amende pouvant atteindre 2 % de son chiffre d'affaires annuel mondial. Ses dirigeants peuvent personnellement écoper d'amendes allant jusqu'à 1 million d'euros. Un prestataire TIC désigné critique qui ne coopère pas risque, lui, jusqu'à 1 % de son chiffre d'affaires quotidien mondial moyen, appliqué pour chaque jour de manquement, dans la limite de six mois.
L'ACPR conserve par ailleurs la possibilité de prononcer des sanctions disciplinaires complémentaires, jusqu'à la suspension d'agrément. Face à ces montants, cartographier ses prestataires IA n'est plus une question de bonne pratique. C'est un chantier de conformité au même titre que la lutte contre le blanchiment ou le contrôle interne.
Le règlement prévoit un principe de proportionnalité : une petite société de gestion n'est pas soumise exactement aux mêmes exigences qu'un grand groupe bancaire, notamment sur l'intensité des tests de résilience. Mais l'obligation de tenir un registre d'information et de documenter ses prestataires TIC, elle, s'applique à toutes les entités financières européennes, quelle que soit leur taille. Une PME du secteur financier qui utilise un outil de réunion IA sans l'avoir cartographié reste exposée, même si le montant réel d'une éventuelle sanction tient compte de sa surface financière.
Choisir un outil de réunion IA conforme DORA : les critères qui comptent
Face à ces obligations, le choix d'un assistant de réunion IA devient un arbitrage de conformité autant qu'un choix produit. Quelques critères permettent de trier rapidement les options :
Ces critères recoupent largement ceux qui structurent déjà une démarche de souveraineté numérique plus générale, avec un habillage juridique DORA en plus. Ils rejoignent aussi la question, plus produit, de choisir un agent IA spécialisé plutôt qu'un outil généraliste : un outil pensé pour le vocabulaire et les enjeux d'un comité de risques bancaire documente plus facilement sa conformité qu'une solution grand public détournée de son usage initial.
Seedext a construit son architecture autour de ces principes avant même l'entrée en application de DORA : hébergement en France, instance privée par organisation, et clauses de réversibilité prévues dans ses conditions contractuelles. Le panneau d'administration centralise par ailleurs les accès et les rôles, un point que les équipes DSI et RSSI valorisent particulièrement au moment de documenter leur registre DORA. Pour une direction des systèmes d'information qui prépare sa cartographie 2026, ce sont précisément les questions à poser à chaque éditeur avant de signer, ou de renouveler, un contrat.
Le registre d'information à soumettre avant le 31 mars 2026 n'a probablement pas encore de ligne consacrée à votre outil de prise de notes IA. C'est le moment de vérifier, avant que le contrôle de l'ACPR ne s'en charge à votre place. Un rapide inventaire des outils IA utilisés par le COMEX, la direction des risques et l'audit interne, croisé avec la liste des contrats déjà recensés dans le registre, suffit souvent à révéler l'ampleur réelle du travail restant.
Ce travail de cartographie n'a pas besoin d'être exhaustif dès le premier trimestre. Commencer par les outils qui touchent aux instances de gouvernance les plus sensibles, comité des risques, comité d'audit, COMEX, donne un premier périmètre gérable avant d'élargir progressivement à l'ensemble des équipes métiers.
FAQ : DORA et l'IA de réunion
DORA concerne-t-il les outils IA utilisés en réunion ?
Oui, dès lors que l'entité qui les utilise appartient au secteur financier : banque, assurance, société de gestion ou entreprise d'investissement. Un assistant IA qui traite les échanges d'un comité stratégique est un prestataire TIC au sens du règlement, et doit figurer dans le registre d'information de l'entité.
Quelle est la date limite pour le registre d'information DORA ?
Le registre recensant les contrats avec les prestataires TIC doit être soumis aux autorités compétentes avant le 31 mars 2026, au format CSV. C'est la première échéance concrète de la phase de contrôle renforcé qui s'ouvre cette année.
Quelles sont les sanctions prévues par DORA en cas de manquement ?
Une entité financière risque une amende allant jusqu'à 2 % de son chiffre d'affaires annuel mondial, ses dirigeants jusqu'à 1 million d'euros, et un prestataire TIC désigné critique jusqu'à 1 % de son chiffre d'affaires quotidien mondial moyen par jour de manquement, dans la limite de six mois.
Une PME du secteur financier est-elle concernée par DORA ?
Oui. Le règlement s'applique à l'ensemble des entités financières européennes, sans seuil de taille minimal, avec un principe de proportionnalité qui ajuste certaines exigences selon la taille et le profil de risque de l'établissement. Les obligations de cartographie des prestataires TIC restent applicables à toutes.
Comment Seedext répond-il aux exigences DORA pour un outil de réunion IA ?
Seedext héberge les données en France, propose une instance privée par organisation et prévoit des clauses de réversibilité permettant d'extraire l'intégralité des données à la fin d'un contrat. Ces éléments facilitent la documentation attendue dans le registre d'information et lors des échanges avec l'ACPR ou l'AMF.
