Le 18 novembre 2025, les autorités européennes de supervision ont publié leur première liste de prestataires TIC critiques placés sous surveillance directe. Si votre banque ou votre assurance envisage de déployer un agent vocal IA, DORA change déjà la manière dont vous devez choisir, contractualiser et surveiller ce prestataire.
DORA, le règlement européen 2022/2554 sur la résilience opérationnelle numérique, est applicable depuis le 17 janvier 2025. Il concerne environ 22 000 institutions financières en Europe : banques, assurances, sociétés de gestion, établissements de paiement et prestataires de services sur crypto-actifs. Contrairement à l'AI Act, qui classe les systèmes d'IA par niveau de risque, DORA s'intéresse à la relation entre l'entité financière et ses prestataires informatiques, y compris ceux qui fournissent de l'intelligence artificielle.
Pour un agent vocal IA déployé dans un centre d'appels bancaire ou une plateforme de gestion de sinistres, cela signifie que le choix du prestataire ne se limite plus à une comparaison fonctionnelle ou tarifaire. Il implique un registre d'informations à jour, des clauses contractuelles précises, une gestion des incidents en cascade et, potentiellement, la participation à des tests de résilience. Cet article détaille ce que DORA exige concrètement, et ce qu'un DSI ou un RSSI du secteur financier doit vérifier avant de signer.
DORA en cinq piliers : ce que le règlement impose réellement
DORA n'ajoute pas une couche de bureaucratie supplémentaire : il unifie des exigences de résilience numérique qui existaient jusqu'ici de façon dispersée entre régulateurs nationaux et sectoriels.
Le règlement structure ses obligations autour de cinq piliers, tous applicables dès lors qu'une entité financière s'appuie sur un système d'information tiers pour une fonction opérationnelle.
| Pilier DORA | Objet | Application à un agent vocal IA |
|---|---|---|
| Gestion des risques TIC | Cadre de gouvernance et de contrôle interne | Cartographie des risques du pipeline STT, LLM, TTS et téléphonie |
| Gestion des incidents | Détection, classification, notification | Procédure de remontée d'incident du prestataire vers l'entité financière |
| Tests de résilience | Tests réguliers, TLPT pour les fonctions critiques | Participation du prestataire IA aux exercices demandés |
| Risques liés aux tiers TIC | Registre, clauses contractuelles, due diligence | Inscription de l'agent vocal IA et de sa chaîne de sous-traitance |
| Partage d'informations | Échange volontaire sur les cybermenaces | Remontée d'indicateurs de compromission observés en production |
Le pilier qui concerne le plus directement les éditeurs et intégrateurs d'agents vocaux IA est le quatrième : la gestion des risques liés aux prestataires tiers TIC. C'est celui qui transforme un simple achat SaaS en une relation contractuelle encadrée par la réglementation.
Pourquoi un agent vocal IA entre dans le périmètre DORA
Un agent vocal IA n'est jamais une entité assujettie à DORA au sens strict : ce n'est ni une banque, ni une assurance, ni un établissement de paiement. Mais il est presque toujours un service TIC fourni par un tiers, au sens de l'article 3 du règlement. La question qui détermine le niveau d'exigence contractuelle est simple : la fonction que remplit cet agent vocal est-elle « critique ou importante » pour l'entité financière qui le déploie ?
Ce qui qualifie une fonction de « critique ou importante »
Une fonction est jugée critique ou importante si sa défaillance compromettrait de manière substantielle la performance financière de l'entité, la solidité de ses activités, ou sa capacité à respecter ses obligations réglementaires. Pour un agent vocal IA, cela couvre typiquement : la gestion des appels de blocage de carte ou d'opposition, la déclaration et le suivi de sinistres, l'authentification téléphonique des clients, et l'assistance dans des parcours réglementés comme le crédit ou l'assurance-vie.
Ce qui reste hors du périmètre renforcé
Un agent vocal utilisé uniquement pour des tâches accessoires, par exemple la prise de rendez-vous commerciaux ou l'information générale sur les horaires d'agence, ne relève généralement pas du régime renforcé. Il reste néanmoins soumis aux exigences de base de gestion des risques TIC et doit apparaître dans le registre d'informations, mais sans les obligations les plus lourdes comme le plan de sortie détaillé ou la participation systématique aux tests de résilience.
En pratique, la majorité des cas d'usage commercialisés pour la banque et l'assurance, service client, détection de fraude, gestion de sinistres, se situent du côté critique du spectre. C'est précisément parce que ces cas d'usage touchent à la continuité de service et à la sécurité des comptes que les entreprises du secteur y voient un intérêt business fort, et c'est pour la même raison que le régulateur y porte une attention particulière.
Le registre d'informations : cartographier toute la chaîne de sous-traitance
L'article 28 de DORA impose à chaque entité financière de tenir un registre d'informations exhaustif sur tous ses contrats TIC, et de le transmettre à son superviseur sur demande, voire de façon systématique pour les plus grandes entités. Ce registre ne se limite pas au contrat direct avec le prestataire d'agent vocal IA : il doit remonter toute la chaîne de sous-traitance.
Ce que le registre doit contenir pour un agent vocal IA
- L'identité du prestataire principal et la nature exacte du service fourni (agent conversationnel téléphonique, plateforme d'orchestration, intégration CRM).
- Les sous-traitants critiques utilisés par ce prestataire : fournisseur de modèle de langage, hébergeur cloud, service de synthèse et reconnaissance vocale, opérateur de téléphonie SIP ou PSTN.
- La localisation géographique des données traitées et stockées à chaque étape de la chaîne.
- La qualification de la fonction supportée : critique ou importante, ou non.
- Les dates de début, de renouvellement et de fin de chaque contrat de la chaîne.
Un prestataire d'agent vocal IA incapable de documenter précisément sa propre chaîne de sous-traitance devient, de fait, un risque de non-conformité pour son client financier.
Le risque de concentration
Cette cartographie sert un objectif précis : détecter les risques de concentration. Si plusieurs prestataires utilisés par une même banque s'appuient tous sur le même hyperscaler cloud ou le même fournisseur de modèle de langage, une défaillance chez ce sous-traitant unique peut affecter simultanément plusieurs fonctions critiques de l'entité financière. Les banques et assurances commencent à interroger systématiquement leurs prestataires d'IA vocale sur leur stratégie de diversification ou de portabilité entre fournisseurs de LLM et de cloud.
Les clauses contractuelles que DORA rend obligatoires
L'article 30 de DORA fixe un socle de clauses minimales pour tout contrat TIC, renforcé pour les fonctions critiques ou importantes. Un contrat d'agent vocal IA conforme à DORA doit intégrer les éléments suivants.
| Clause | Contrat standard | Fonction critique ou importante |
|---|---|---|
| Description du service | Obligatoire | Obligatoire, avec périmètre technique détaillé |
| Localisation des données | Obligatoire | Obligatoire, à chaque niveau de sous-traitance |
| Droit d'audit | Recommandé | Obligatoire, y compris pour le superviseur |
| Notification d'incident | Obligatoire, délai contractuel | Obligatoire, délai court aligné sur les exigences réglementaires |
| Indicateurs de performance | Recommandé | Obligatoire, avec SLA mesurables et pénalités |
| Plan de sortie et réversibilité | Non exigé | Obligatoire, testé périodiquement |
| Participation aux tests de résilience | Non exigé | Obligatoire sur demande de l'entité financière |
Le plan de sortie mérite une attention particulière. Pour un agent vocal IA, il doit couvrir la portabilité des prompts, des bases de connaissance, des historiques de conversation et des intégrations CRM vers un autre prestataire ou vers une solution internalisée, dans un délai compatible avec la continuité de service. Un prestataire qui ne peut pas démontrer cette réversibilité, par exemple parce que ses configurations sont enfermées dans un format propriétaire non exportable, expose son client financier à un risque de non-conformité difficile à corriger a posteriori.
Notification des incidents en cascade et tests de résilience
La notification d'incident ne commence pas chez le régulateur, elle commence chez le prestataire
DORA impose à l'entité financière des délais stricts de notification à son autorité compétente dès qu'un incident TIC majeur est classifié comme tel : une alerte initiale rapide, un rapport intermédiaire dans les jours suivants, puis un rapport final documentant la cause racine et les mesures correctives. Ces délais courent à partir du moment où l'entité financière identifie l'incident, pas à partir du moment où le prestataire le corrige.
Concrètement, si un agent vocal IA subit une indisponibilité, une compromission de son API, ou un comportement anormal du modèle de langage conduisant à des réponses incorrectes sur des opérations sensibles, le prestataire doit alerter son client financier bien avant l'expiration des délais réglementaires de ce dernier. Un contrat DORA solide fixe donc des délais internes de notification, souvent en heures, nettement plus courts que les délais imposés au régulé.
Le TLPT : quand un callbot entre dans le périmètre d'un test d'intrusion réglementaire
Le TLPT (Threat-Led Penetration Testing) est un exercice avancé qui simule des attaques réelles contre les systèmes en production soutenant des fonctions critiques. Il s'applique principalement aux grandes entités désignées par leur superviseur, sur un cycle d'au moins trois ans. Si un agent vocal IA fait partie du périmètre testé, le prestataire doit être en mesure de fournir un accès contrôlé aux environnements concernés, de mobiliser ses équipes techniques pendant le test, et de documenter précisément son architecture pour les testeurs accrédités.
La supervision directe des prestataires TIC critiques
DORA introduit un mécanisme inédit : la possibilité pour les autorités européennes de supervision, l'ABE, l'AEMF et l'AEAPP, de désigner certains prestataires TIC comme « critiques » et de les placer sous surveillance directe, au-delà du contrôle exercé par les seuls régulateurs nationaux. Le 18 novembre 2025, une première liste de dix-neuf prestataires a été publiée, incluant plusieurs grands fournisseurs de cloud et de services numériques. Des examens approfondis et des recommandations contraignantes sont attendus tout au long de 2026.
Un éditeur spécialisé d'agent vocal IA n'a pas vocation à figurer sur cette liste à court terme : le seuil de désignation cible les infrastructures dont dépend une part très large du système financier européen. Mais cette dynamique a un effet indirect immédiat : les banques et assurances intègrent désormais dans leurs grilles de sélection la question de la dépendance de leurs prestataires d'IA à ces mêmes fournisseurs critiques, renforçant l'importance du registre d'informations décrit plus haut.
Checklist DORA avant de choisir un prestataire d'agent vocal IA
Pour un DSI, un RSSI ou un risk manager du secteur financier, la mise en conformité DORA d'un projet d'agent vocal IA se structure en quatre étapes.
1. Qualifier la fonction
Déterminer si l'usage prévu de l'agent vocal, service client, gestion de sinistres, authentification, prospection, relève d'une fonction critique ou importante au sens de DORA. Cette qualification conditionne l'ensemble des exigences suivantes.
2. Exiger la transparence sur la chaîne de sous-traitance
Demander au prestataire la liste complète de ses sous-traitants techniques, fournisseur de LLM, hébergeur cloud, service STT et TTS, opérateur de téléphonie, ainsi que la localisation des données à chaque étape. Sans cette information, le registre d'informations ne peut pas être complété correctement.
3. Négocier les clauses contractuelles renforcées
Pour toute fonction critique, s'assurer que le contrat inclut un droit d'audit effectif, des délais de notification d'incident courts, des indicateurs de disponibilité mesurables, et surtout un plan de sortie documenté et testable.
4. Prévoir la participation aux exercices de résilience
Vérifier que le prestataire dispose des ressources et de la volonté contractuelle de participer à des tests de résilience, y compris un TLPT si l'entité financière est désignée pour cet exercice.
TALKR structure ses contrats pour les entités financières régies par DORA
La plateforme TALKR documente sa chaîne de sous-traitance technique, propose des clauses contractuelles adaptées aux fonctions critiques et importantes, et accompagne ses clients bancaires et assurantiels dans la constitution de leur registre d'informations DORA. Nos équipes préparent également la participation aux exercices de résilience demandés par les superviseurs.
Découvrir la plateforme TALKR Parler à un expert conformitéFAQ - DORA et agents vocaux IA
Qu'est-ce que le règlement DORA et depuis quand s'applique-t-il ?
DORA (Digital Operational Resilience Act, règlement UE 2022/2554) est le cadre européen unifié de résilience opérationnelle numérique pour le secteur financier, applicable depuis le 17 janvier 2025. Il concerne environ 22 000 institutions réparties en 21 catégories d'entités : banques, assurances, sociétés de gestion, prestataires de paiement et prestataires sur crypto-actifs. Il repose sur cinq piliers : gestion des risques TIC, gestion des incidents, tests de résilience (dont les TLPT), gestion des risques liés aux prestataires tiers, et partage d'informations sur les cybermenaces.
Un agent vocal IA est-il concerné par DORA ?
Oui, indirectement. Un agent vocal IA est un service TIC fourni par un prestataire tiers à une entité financière. S'il soutient une fonction critique ou importante, service client, gestion des sinistres, détection de fraude ou authentification, le contrat entre l'entité financière et son prestataire tombe sous le régime renforcé de DORA : registre des tiers, clauses contractuelles obligatoires, droit d'audit et participation possible aux tests de résilience.
Qu'est-ce que le registre d'informations DORA et pourquoi concerne-t-il mon prestataire IA ?
Le registre d'informations, exigé par l'article 28 de DORA, cartographie tous les contrats TIC d'une entité financière et toute la chaîne de sous-traitance associée. Si votre prestataire d'agent vocal IA s'appuie sur un fournisseur de LLM, un hébergeur cloud ou un service de synthèse vocale, chacun doit apparaître dans ce registre. Cette cartographie permet d'identifier les risques de concentration, notamment la dépendance excessive à un même hyperscaler ou fournisseur de modèle de langage.
Quelles clauses contractuelles DORA sont obligatoires avec un prestataire d'agent vocal IA ?
L'article 30 de DORA impose une description complète des services, la localisation des données, un droit d'audit, des obligations de notification d'incident, et des indicateurs de performance mesurables. Pour les fonctions critiques ou importantes, s'ajoutent un plan de sortie documenté et testé, une stratégie de réversibilité, et la participation aux tests de résilience demandés par l'entité financière.
Qu'est-ce que le TLPT et un callbot peut-il y être soumis ?
Le TLPT (Threat-Led Penetration Testing) est un test d'intrusion avancé simulant des attaques réelles contre les systèmes en production soutenant des fonctions critiques, réalisé sur un cycle d'au moins trois ans pour les grandes entités désignées. Si un agent vocal IA soutient une fonction critique, comme le blocage de carte ou la déclaration de sinistre, son prestataire peut être intégré au périmètre testé et doit coopérer avec les testeurs accrédités.
Quels sont les délais de notification d'incident sous DORA ?
DORA impose une notification en plusieurs étapes : une alerte initiale rapide dès la classification de l'incident comme majeur, un rapport intermédiaire documentant l'évolution de la situation, puis un rapport final sur la cause racine et les mesures correctives. Ces délais réglementaires s'appliquent à l'entité financière vis-à-vis de son superviseur, ce qui impose au prestataire d'agent vocal IA de remonter l'information en interne dans des délais internes encore plus courts.
Quelles sont les sanctions en cas de non-conformité DORA ?
Pour une entité financière, les sanctions peuvent atteindre jusqu'à 2 % du chiffre d'affaires annuel mondial. Pour un prestataire TIC désigné critique par les autorités européennes, elles peuvent atteindre jusqu'à 1 % du chiffre d'affaires mondial quotidien moyen. Depuis novembre 2025, dix-neuf prestataires critiques sont sous surveillance directe, avec des examens approfondis attendus en 2026.
DORA, NIS2 et AI Act : comment ces réglementations s'articulent-elles pour un agent vocal IA ?
Les trois cadres sont complémentaires. DORA encadre la relation contractuelle avec les prestataires TIC du secteur financier. NIS2 impose des mesures de cybersécurité transversales à de nombreux secteurs critiques, dont la banque et l'assurance. L'AI Act classe les systèmes d'IA selon leur niveau de risque et impose des obligations de transparence envers l'appelant. Une entité financière déployant un agent vocal IA doit satisfaire les trois régimes simultanément.
Pour aller plus loin
- NIS2 et agents vocaux IA : obligations de cybersécurité et mise en conformité pour les entreprises françaises
- AI Act et agents vocaux IA : classification des risques et mise en conformité en France
- Gouvernance des LLMs dans un agent vocal IA : responsabilité et contrôle en production
- Agent vocal IA pour la banque : service client, détection de fraude et sécurité des comptes