---
title: "DORA MFA : ce que les environnements AD doivent savoir"
description: "Découvrez comment UserLock aide les équipes IT qui gèrent Active Directory à répondre à l'exigence MFA de DORA, sans modifier l'infrastructure existante."
locale: "fr"
updated_at: "2026-07-24T09:59:40.174Z"
canonical: "https://www.isdecisions.com/fr/blog/mfa/dora-exigence-mfa"
---

# Comprendre l'exigence MFA du règlement DORA

_Ce que les équipes IT qui gèrent Active Directory doivent savoir sur le mandat d'authentification forte de DORA, et comment y répondre sans modifier l'infrastructure._

**Le règlement sur la résilience opérationnelle numérique (DORA) est un règlement de l'Union européenne (UE) conçu pour renforcer la cyber-résilience des systèmes numériques dans le secteur financier. Dans le cadre de l'effort européen pour des exigences de cybersécurité plus strictes, l'une des mesures phares est le renforcement de l'authentification des utilisateurs via l'****[authentification multifacteur (MFA).](/userlock/fonctionnalites/authentification-multi-facteurs-active-directory)**

Si vous gérez un environnement Active Directory (AD) dans ce secteur, voici ce que vous devez savoir sur l'exigence MFA de DORA, les défis d'intégration AD auxquels vous pourriez être confronté, et comment UserLock peut simplifier la mise en conformité.

## Comprendre l'exigence MFA de DORA

Décryptons l'exigence MFA de DORA et voyons comment UserLock peut vous aider à atteindre la conformité sans alourdir la charge de gestion ni refondre votre infrastructure.

### La MFA dans le cadre de l'article 9

L'article 9.4 de DORA met l'accent sur « l'authentification forte ». En pratique, l'objectif de DORA est que les entités financières de l'UE et leurs prestataires TIC :

- Mettent en place au minimum deux facteurs pour vérifier les connexions des utilisateurs (par exemple, quelque chose que vous savez, quelque chose que vous possédez ou quelque chose que vous êtes).
- Accordent la priorité à la MFA pour les accès à risque élevé ou les comptes à privilèges.
- Surveillent en permanence l'authentification des utilisateurs pour répondre aux menaces en temps réel.

DORA est entré en vigueur le 17 janvier 2025. Depuis lors, les contrôles de conformité ont évolué : les autorités de supervision examinent désormais les preuves de conformité, et non de simples plans d'action. Les entités financières qui ne répondent pas à ces exigences s'exposent à des amendes pouvant atteindre 2 % de leur chiffre d'affaires annuel mondial ou 10 millions d'euros (le montant le plus élevé étant retenu), les dirigeants étant personnellement responsables à hauteur d'1 million d'euros.

## Pourquoi la MFA est essentielle dans le secteur financier européen

### Réduire les attaques par usurpation d'identifiants

Un mot de passe seul ne suffit pas pour protéger l'accès aux comptes utilisateurs. Du phishing au credential stuffing, les attaquants disposent d'innombrables moyens pour obtenir ou déchiffrer de simples identifiants. En imposant la MFA, vous renforcez immédiatement votre première ligne de défense, contraignant les attaquants à contourner plusieurs barrières de sécurité au lieu d'une seule.

### Renforcer la résilience opérationnelle

Un seul compte compromis peut déclencher une réaction en chaîne, perturbant les services et ébranlant la confiance dans votre organisation. La MFA vous permet de :

- Minimiser les interruptions : moins de violations réussies signifie moins de crises à gérer.
- Protéger les systèmes TIC : seules les personnes vérifiées peuvent modifier les systèmes essentiels ou accéder aux informations sensibles.

### Répondre aux obligations réglementaires

DORA mentionnant explicitement le renforcement de l'authentification, la MFA n'est plus simplement une bonne pratique pour le secteur financier européen : c'est une obligation réglementaire, assortie de conséquences en cas de non-conformité. En déployant la MFA de manière systématique, vous répondez directement à l'exigence d'« authentification forte » de l'article 9 et démontrez une approche proactive de la protection des infrastructures critiques.

## Difficultés courantes lors de la mise en place de la MFA pour DORA

### Concilier expérience utilisateur et sécurité

Des méthodes d'authentification trop complexes ou trop lentes peuvent frustrer les utilisateurs et nuire à la productivité. Vous avez besoin d'une solution MFA à la fois efficace et simple d'utilisation, pour favoriser l'adoption et limiter les frictions pour vos collaborateurs.

### Intégrer des environnements IT complexes

Les établissements financiers s'appuient généralement sur un ensemble hétérogène de systèmes legacy, de plateformes cloud et d'applications tierces. Faire fonctionner l'ensemble de ces systèmes avec la MFA exige une planification rigoureuse, des API ou connecteurs robustes et une application centralisée des politiques.

### Gérer la scalabilité et les performances

Lorsque des milliers d'utilisateurs se connectent simultanément chaque jour, votre service d'authentification doit absorber les pics de charge sans latence. Des systèmes peu performants peuvent ralentir les opérations critiques et éroder la confiance des utilisateurs dans les contrôles de sécurité.

### Respecter des délais de mise en conformité serrés

La date d'application de DORA est désormais dépassée. Les organisations qui n'ont pas encore déployé la MFA, ou qui doivent la généraliser à l'ensemble de leurs utilisateurs, doivent agir rapidement.

## Comment UserLock aide à répondre à l'exigence MFA de DORA

UserLock apporte à Active Directory la gestion centralisée des accès et la MFA qui lui font nativement défaut.

Conçu pour les environnements AD sur site ou hybrides, UserLock vous permet de combiner la MFA avec des contrôles d'accès contextuels portant sur :

- **Qui peut se connecter **(basé sur les utilisateurs, groupes et unités d'organisation AD).
- **Où la connexion est autorisée** (postes de travail, serveurs, connexions à distance, adresse IP, géolocalisation).
- **Quand la connexion est autorisée** (application de règles horaires).
- **Les limites de sessions simultanées **pour réduire la surface d'attaque et contribuer à prévenir les déplacements latéraux.

### Application centralisée des politiques MFA

Avec UserLock, vous pouvez définir des politiques MFA granulaires pour l'ensemble de vos utilisateurs, qu'ils soient privilégiés ou non.

L'équipe IT conserve un contrôle total sur l'application de la MFA, avec la possibilité de définir des règles et des fréquences d'authentification personnalisées.

**Définissez des politiques sur vos entités Active Directory existantes :**

![](https://a.storyblok.com/f/122374/1527x636/34ee6bde3c/assistant-strategie-cible-type.png)

**Appliquez la MFA de manière granulaire par type de session et de connexion, et ajustez la fréquence en fonction du niveau de risque :**

![Contrôle granulaire MFA](https://a.storyblok.com/f/122374/738x344/1385b3e042/controle-granulaire-mfa.png)

Cette approche centralisée et granulaire garantit la cohérence et permet de déployer la sécurité sans contraindre vos utilisateurs ni votre équipe IT.

### Méthodes MFA flexibles

Avec UserLock, l'équipe IT peut choisir jusqu'à deux méthodes d'authentification pour s'adapter aux différents profils de risque et préférences des utilisateurs, notamment :

- Notifications push
- Applications d'authentification
- Jetons matériels ou clés de sécurité, la référence en matière de MFA résistante au phishing

En pouvant choisir jusqu'à [deux méthodes MFA](/userlock/fonctionnalites/methodes-authentification-multifacteur) par utilisateur, l'équipe IT peut adapter les niveaux de sécurité aux rôles et déployer systématiquement les exigences de l'article 9 de DORA pour l'ensemble des utilisateurs.

### Surveillance des sessions en temps réel et réponses

Avec UserLock, l'équipe IT peut surveiller les sessions utilisateurs en temps réel et réagir à distance en cas d'activité suspecte.

**Déconnectez ou bloquez les utilisateurs pour mettre fin à un accès suspect et prévenir les déplacements latéraux :**

![Sessions actives - Active Directory](https://a.storyblok.com/f/122374/672x320/78a7abca74/session-actives.png)

L'équipe IT peut configurer et recevoir des alertes personnalisées, pour éviter d'être submergée par les notifications et permettre à chaque membre de recevoir les alertes qui le concernent.

**Configurez des alertes et notifications personnalisées :**

![Alertes & notifications](https://a.storyblok.com/f/122374/937x934/73a3086b0d/alertes-notifications.png)

Ces fonctionnalités s'inscrivent dans la logique de DORA, qui exige une surveillance continue et une réponse rapide aux incidents de sécurité.

### Déploiement évolutif sur un ou plusieurs sites

Que vous gériez un petit nombre d'utilisateurs ou des milliers répartis sur plusieurs sites, les administrateurs AD apprécient la facilité de déploiement de UserLock, grâce à son intégration étroite avec Active Directory.

La visibilité en temps réel sur vos utilisateurs, groupes et unités d'organisation AD vous permet également d'identifier rapidement les éventuelles lacunes dans la mise en œuvre des politiques.

## Se conformer à l'exigence MFA de DORA

L'exigence d'authentification forte de DORA existe parce que les attaques par usurpation d'identifiants sur les systèmes financiers constituent une menace directe pour la résilience opérationnelle, ce que le règlement vise précisément à protéger. L'article 9 impose la MFA comme contrôle de base, associé à une surveillance continue et à la capacité de répondre en temps réel aux accès suspects.

UserLock permet aux équipes IT qui gèrent Active Directory sur site ou en environnement hybride de répondre à cette exigence grâce à des politiques MFA granulaires, une surveillance des sessions en temps réel, des limites de sessions simultanées et des contrôles d'accès centralisés, déployés simplement par-dessus votre environnement AD existant.
