Comprendre l'exigence MFA du règlement DORA
Ce que les équipes IT qui gèrent Active Directory doivent savoir sur le mandat d'authentification forte de DORA, et comment y répondre sans modifier l'infrastructure.
Mis à jour le 24 juillet 2026)
Le règlement sur la résilience opérationnelle numérique (DORA) est un règlement de l'Union européenne (UE) conçu pour renforcer la cyber-résilience des systèmes numériques dans le secteur financier. Dans le cadre de l'effort européen pour des exigences de cybersécurité plus strictes, l'une des mesures phares est le renforcement de l'authentification des utilisateurs via l'authentification multifacteur (MFA).
Si vous gérez un environnement Active Directory (AD) dans ce secteur, voici ce que vous devez savoir sur l'exigence MFA de DORA, les défis d'intégration AD auxquels vous pourriez être confronté, et comment UserLock peut simplifier la mise en conformité.
Décryptons l'exigence MFA de DORA et voyons comment UserLock peut vous aider à atteindre la conformité sans alourdir la charge de gestion ni refondre votre infrastructure.
L'article 9.4 de DORA met l'accent sur « l'authentification forte ». En pratique, l'objectif de DORA est que les entités financières de l'UE et leurs prestataires TIC :
Mettent en place au minimum deux facteurs pour vérifier les connexions des utilisateurs (par exemple, quelque chose que vous savez, quelque chose que vous possédez ou quelque chose que vous êtes).
Accordent la priorité à la MFA pour les accès à risque élevé ou les comptes à privilèges.
Surveillent en permanence l'authentification des utilisateurs pour répondre aux menaces en temps réel.
DORA est entré en vigueur le 17 janvier 2025. Depuis lors, les contrôles de conformité ont évolué : les autorités de supervision examinent désormais les preuves de conformité, et non de simples plans d'action. Les entités financières qui ne répondent pas à ces exigences s'exposent à des amendes pouvant atteindre 2 % de leur chiffre d'affaires annuel mondial ou 10 millions d'euros (le montant le plus élevé étant retenu), les dirigeants étant personnellement responsables à hauteur d'1 million d'euros.
La MFA UserLock pour DORA
Appliquez la MFA de manière granulaire sur les postes de travail, RDP, RD Gateway, VPN, IIS et SaaS.
Un mot de passe seul ne suffit pas pour protéger l'accès aux comptes utilisateurs. Du phishing au credential stuffing, les attaquants disposent d'innombrables moyens pour obtenir ou déchiffrer de simples identifiants. En imposant la MFA, vous renforcez immédiatement votre première ligne de défense, contraignant les attaquants à contourner plusieurs barrières de sécurité au lieu d'une seule.
Un seul compte compromis peut déclencher une réaction en chaîne, perturbant les services et ébranlant la confiance dans votre organisation. La MFA vous permet de :
Minimiser les interruptions : moins de violations réussies signifie moins de crises à gérer.
Protéger les systèmes TIC : seules les personnes vérifiées peuvent modifier les systèmes essentiels ou accéder aux informations sensibles.
DORA mentionnant explicitement le renforcement de l'authentification, la MFA n'est plus simplement une bonne pratique pour le secteur financier européen : c'est une obligation réglementaire, assortie de conséquences en cas de non-conformité. En déployant la MFA de manière systématique, vous répondez directement à l'exigence d'« authentification forte » de l'article 9 et démontrez une approche proactive de la protection des infrastructures critiques.
Des méthodes d'authentification trop complexes ou trop lentes peuvent frustrer les utilisateurs et nuire à la productivité. Vous avez besoin d'une solution MFA à la fois efficace et simple d'utilisation, pour favoriser l'adoption et limiter les frictions pour vos collaborateurs.
Les établissements financiers s'appuient généralement sur un ensemble hétérogène de systèmes legacy, de plateformes cloud et d'applications tierces. Faire fonctionner l'ensemble de ces systèmes avec la MFA exige une planification rigoureuse, des API ou connecteurs robustes et une application centralisée des politiques.
Lorsque des milliers d'utilisateurs se connectent simultanément chaque jour, votre service d'authentification doit absorber les pics de charge sans latence. Des systèmes peu performants peuvent ralentir les opérations critiques et éroder la confiance des utilisateurs dans les contrôles de sécurité.
La date d'application de DORA est désormais dépassée. Les organisations qui n'ont pas encore déployé la MFA, ou qui doivent la généraliser à l'ensemble de leurs utilisateurs, doivent agir rapidement.
UserLock apporte à Active Directory la gestion centralisée des accès et la MFA qui lui font nativement défaut.
Conçu pour les environnements AD sur site ou hybrides, UserLock vous permet de combiner la MFA avec des contrôles d'accès contextuels portant sur :
Qui peut se connecter (basé sur les utilisateurs, groupes et unités d'organisation AD).
Où la connexion est autorisée (postes de travail, serveurs, connexions à distance, adresse IP, géolocalisation).
Quand la connexion est autorisée (application de règles horaires).
Les limites de sessions simultanées pour réduire la surface d'attaque et contribuer à prévenir les déplacements latéraux.
Avec UserLock, vous pouvez définir des politiques MFA granulaires pour l'ensemble de vos utilisateurs, qu'ils soient privilégiés ou non.
L'équipe IT conserve un contrôle total sur l'application de la MFA, avec la possibilité de définir des règles et des fréquences d'authentification personnalisées.
Définissez des politiques sur vos entités Active Directory existantes :

Appliquez la MFA de manière granulaire par type de session et de connexion, et ajustez la fréquence en fonction du niveau de risque :

Cette approche centralisée et granulaire garantit la cohérence et permet de déployer la sécurité sans contraindre vos utilisateurs ni votre équipe IT.
Avec UserLock, l'équipe IT peut choisir jusqu'à deux méthodes d'authentification pour s'adapter aux différents profils de risque et préférences des utilisateurs, notamment :
Notifications push
Applications d'authentification
Jetons matériels ou clés de sécurité, la référence en matière de MFA résistante au phishing
En pouvant choisir jusqu'à deux méthodes MFA par utilisateur, l'équipe IT peut adapter les niveaux de sécurité aux rôles et déployer systématiquement les exigences de l'article 9 de DORA pour l'ensemble des utilisateurs.
Avec UserLock, l'équipe IT peut surveiller les sessions utilisateurs en temps réel et réagir à distance en cas d'activité suspecte.
Déconnectez ou bloquez les utilisateurs pour mettre fin à un accès suspect et prévenir les déplacements latéraux :

L'équipe IT peut configurer et recevoir des alertes personnalisées, pour éviter d'être submergée par les notifications et permettre à chaque membre de recevoir les alertes qui le concernent.
Configurez des alertes et notifications personnalisées :

Ces fonctionnalités s'inscrivent dans la logique de DORA, qui exige une surveillance continue et une réponse rapide aux incidents de sécurité.
Que vous gériez un petit nombre d'utilisateurs ou des milliers répartis sur plusieurs sites, les administrateurs AD apprécient la facilité de déploiement de UserLock, grâce à son intégration étroite avec Active Directory.
La visibilité en temps réel sur vos utilisateurs, groupes et unités d'organisation AD vous permet également d'identifier rapidement les éventuelles lacunes dans la mise en œuvre des politiques.
L'exigence d'authentification forte de DORA existe parce que les attaques par usurpation d'identifiants sur les systèmes financiers constituent une menace directe pour la résilience opérationnelle, ce que le règlement vise précisément à protéger. L'article 9 impose la MFA comme contrôle de base, associé à une surveillance continue et à la capacité de répondre en temps réel aux accès suspects.
UserLock permet aux équipes IT qui gèrent Active Directory sur site ou en environnement hybride de répondre à cette exigence grâce à des politiques MFA granulaires, une surveillance des sessions en temps réel, des limites de sessions simultanées et des contrôles d'accès centralisés, déployés simplement par-dessus votre environnement AD existant.
)
)
)