Cartographier sans délai les dépendances TIC critiques aux hyperscalers extra-européens et arbitrer entre remédiation contractuelle DORA-conforme, bascule vers cloud souverain qualifié, ou architecture hybride avec stratégie de sortie testée.
- Qui
- Établissements financiers et institutions de crédit de la zone euro recourant à des prestataires TIC critiques tiers (hyperscalers non-UE) pour des services cloud ou des systèmes d'IA intégrés à leurs fonctions critiques.
- Obligation
- Cartographie complète des dépendances, stratégies de sortie documentées, clauses contractuelles obligatoires (DORA Art. 28-30) ; supervision directe des prestataires TIC critiques par les autorités européennes (Art. 31). Qualification des systèmes d'IA haut risque embarqués (AI Act Art. 6, Annexe III) avec obligations de gouvernance, transparence, supervision humaine.
- Échéance
- DORA pleinement applicable depuis le 17 janvier 2025. AI Act : interdictions au 2 février 2025, obligations GPAI au 2 août 2025, systèmes haut risque au 2 août 2026.
- Sanction
- Sanctions nationales pour les entités financières (DORA Art. 50-54) ; astreintes périodiques jusqu'à 1% du CA journalier mondial pour les prestataires TIC critiques (Art. 35) ; cumul avec amendes AI Act jusqu'à 35 M€ ou 7% du CA mondial (Art. 99) ; mesures de supervision ESAs et risque de retrait d'agrément.
Sources vérifiées · Règlement (UE) 2022/2554 (DORA) · Règlement (UE) 2024/1689 (AI Act) · DORA Art. 28-30, 50-54 · AI Act Art. 6, 26, 99 · Annexe III §5b