DORA et le code LEI : pour qui et quand est-il nécessaire ?

5 min de lecture Mis à jour en juillet 2026
Salle de serveurs avec câbles réseau colorés — DORA et le code LEI des prestataires TIC

DORA ne signifie pas que chaque entreprise technologique doit demander un code LEI. Le besoin d’un code LEI apparaît lorsque l’entreprise doit être identifiée de manière unique dans le registre d’informations DORA.

DORA s’applique avant tout aux établissements financiers. Ceux-ci doivent tenir un registre de leurs contrats de services de technologies de l’information et de la communication (TIC) et de leurs prestataires. Le registre doit indiquer l’identifiant officiel du prestataire.

Pour un prestataire TIC constitué en personne morale immatriculée dans l’UE, cet identifiant peut être le code LEI ou l’EUID. Pour une personne morale immatriculée hors de l’UE, le code LEI est présumé requis.

Qu’est-ce que DORA ?

DORA, le Digital Operational Resilience Act, est un règlement de l’Union européenne visant à renforcer la résilience du secteur financier face aux risques liés aux TIC. Ces risques comprennent par exemple les cyberattaques, les défaillances de systèmes, les fuites de données et les interruptions de service.

DORA est entré en vigueur le 16 janvier 2023 et s’applique depuis le 17 janvier 2025.

DORA ne concerne pas uniquement les systèmes informatiques internes des banques. Il concerne également les prestataires dont dépend l’activité des établissements financiers.

Qui est concerné par DORA ?

Les obligations principales de DORA incombent aux établissements financiers. Il s’agit par exemple des banques, des compagnies d’assurance, des entreprises d’investissement, des établissements de paiement, des sociétés de gestion de fonds, des plates-formes de négociation et des prestataires de services sur crypto-actifs.

Les établissements financiers doivent gérer leurs risques liés aux TIC, évaluer leurs prestataires et tenir le registre d’informations DORA pour tous les contrats de services TIC.

Les prestataires TIC sont concernés par DORA principalement par le biais de la relation client. Lorsqu’un prestataire fournit un service TIC à un établissement financier soumis à DORA, celui-ci peut lui demander l’identifiant nécessaire au registre. Un tel prestataire peut par exemple être :

  • un fournisseur de services cloud ;
  • un fournisseur de services logiciels ;
  • un prestataire d’hébergement ou de traitement de données ;
  • un prestataire de services de cybersécurité ;
  • un prestataire de gestion informatique ou de support technique ;
  • un prestataire informatique intragroupe.

Si un prestataire TIC est désigné comme prestataire critique au titre de DORA, il peut être soumis à la surveillance directe des autorités européennes de surveillance. Pour un prestataire ordinaire, l’impact se limite généralement au fait que le client, établissement financier, lui demande les données nécessaires pour compléter son registre.

Qu’est-ce que le registre d’informations DORA ?

Le registre d’informations DORA est le registre tenu par un établissement financier sur ses contrats de services TIC et ses prestataires. Il indique notamment :

  • quel service TIC est utilisé ;
  • qui fournit le service ;
  • quelle fonction de l’établissement financier le service soutient ;
  • si le service soutient une fonction critique ou importante ;
  • dans quel pays le prestataire est établi ;
  • quel identifiant permet d’identifier le prestataire.

Le registre ne concerne pas uniquement les services informatiques les plus critiques. L’établissement financier doit y faire figurer tous ses contrats de services TIC. Pour les fonctions critiques et importantes, les données du registre peuvent être plus détaillées et inclure certains sous-traitants.

Comment le prestataire TIC est-il identifié dans le registre ?

Dans le registre d’informations DORA, l’identifiant dépend du fait que le prestataire soit une personne morale ou une personne physique exerçant une activité, ainsi que de son lieu d’immatriculation.

  • L’établissement financier lui-même est identifié dans le registre au moyen de son code LEI.
  • Un prestataire TIC constitué en personne morale immatriculée dans l’UE peut être identifié au moyen du code LEI ou de l’EUID. L’EUID est l’identifiant unique européen utilisé dans le système d’interconnexion des registres du commerce européens.
  • Pour un prestataire TIC constitué en personne morale immatriculée hors de l’UE, le code LEI est présumé requis. En l’absence de code LEI, l’utilisation d’un autre identifiant peut poser un problème de qualité des données. Le code LEI est donc la solution la plus sûre pour un prestataire établi dans un pays tiers.
  • Pour un prestataire exerçant en tant que personne physique, d’autres identifiants autorisés peuvent être utilisés, par exemple un numéro d’immatriculation, un numéro de TVA intracommunautaire ou tout autre identifiant équivalent.

Quand le code LEI est-il nécessaire du fait de DORA ?

Dans le cadre de DORA, le code LEI est nécessaire principalement dans trois situations.

Premièrement, l’établissement financier lui-même, soumis à DORA, a besoin d’un code LEI, car celui-ci sert à l’identifier dans le registre d’informations.

Deuxièmement, le code LEI est nécessaire pour un prestataire TIC constitué en personne morale immatriculée hors de l’UE, lorsqu’il doit être inscrit dans le registre d’informations DORA d’un établissement financier de l’UE.

Troisièmement, le code LEI peut également être nécessaire pour un prestataire TIC immatriculé dans l’UE, lorsque le client, établissement financier, demande spécifiquement l’utilisation du code LEI dans son registre. Bien que l’EUID puisse convenir pour une personne morale de l’UE, le code LEI est un identifiant utilisé au niveau international et facilement vérifiable.

Quand le code LEI n’est-il pas nécessaire ?

DORA n’exige pas de code LEI pour toutes les entreprises.

Le code LEI n’est pas nécessaire du fait de DORA lorsque l’entreprise n’est pas un établissement financier, ne fournit pas de services TIC à un établissement financier soumis à DORA, et qu’aucun client, établissement financier, ne demande l’identifiant de l’entreprise pour son registre d’informations DORA.

Un prestataire TIC immatriculé dans l’UE peut également ne pas avoir besoin d’un code LEI si l’établissement financier utilise l’EUID dans son registre et qu’aucun autre besoin de code LEI n’existe.

L’EUID remplace-t-il le code LEI ?

Dans le registre d’informations DORA, l’EUID peut remplacer le code LEI pour un prestataire TIC constitué en personne morale immatriculée dans l’UE. Cela ne signifie pas que l’EUID remplace le code LEI dans toutes les situations.

Le code LEI peut encore être nécessaire, par exemple, pour des transactions sur valeurs mobilières, un reporting sur instruments dérivés, une relation avec une banque ou un courtier, ou lorsqu’un client international souhaite spécifiquement utiliser le code LEI.

L’EUID ne peut pas être utilisé pour un prestataire TIC constitué en personne morale immatriculée hors de l’UE. Dans ce cas, le code LEI est nécessaire pour le registre d’informations DORA.

Le code LEI doit être valide

Le code LEI utilisé dans le registre d’informations DORA doit être valide et actif. Si le statut du code LEI est expiré, il doit être renouvelé avant d’être utilisé dans le registre ou transmis au client.

Il n’est pas nécessaire de redemander un code LEI expiré. Le code existant doit être renouvelé et, après confirmation, son statut redevient actif. Le code lui-même reste inchangé.

Pour en savoir plus : Renouvellement du code LEI

Comment demander un code LEI ?

Le code LEI peut être demandé en ligne. Pour une entreprise française, les données de base sont généralement récupérées automatiquement depuis le registre du commerce et des sociétés.

  1. Choisissez la formule adaptée. Choisissez une formule d’1, 3 ou 5 ans.
  2. Saisissez le nom de l’entreprise ou son numéro d’immatriculation. Le système recherche automatiquement les données de l’entreprise.
  3. Vérifiez les données. Assurez-vous que la dénomination sociale, le numéro d’immatriculation, l’adresse et les coordonnées de contact sont corrects.
  4. Déposez votre demande et effectuez le paiement. Une fois les données vérifiées, le code LEI est délivré et envoyé par e-mail.

Si l’entreprise a besoin d’un code LEI pour le registre d’informations DORA, il est préférable de le demander avant que l’établissement financier ne doive transmettre ou mettre à jour ses données de registre. Pour en savoir plus : Comment demander un code LEI ?

Questions fréquentes

DORA exige-t-il un code LEI pour toutes les entreprises ?

Non. DORA concerne avant tout les établissements financiers et leurs prestataires TIC. Pour les autres entreprises, DORA n’impose aucune obligation de code LEI.

Chaque prestataire TIC doit-il demander un code LEI ?

Non. Pour un prestataire TIC constitué en personne morale immatriculée dans l’UE, l’EUID peut également convenir dans le registre d’informations DORA. Le code LEI peut néanmoins être nécessaire si le prestataire est immatriculé hors de l’UE ou si le client, établissement financier, demande spécifiquement un code LEI.

L’EUID est-il identique au code LEI ?

Non. L’EUID est un identifiant utilisé dans le système d’interconnexion des registres du commerce européens. Le code LEI est un identifiant international de personne morale, largement utilisé sur les marchés financiers et dans le reporting.

Qui est responsable de la tenue du registre d’informations DORA ?

L’établissement financier est responsable de la tenue du registre. Le prestataire TIC doit généralement fournir à l’établissement financier les données nécessaires, y compris le code LEI ou un autre identifiant approprié.

Qui est responsable du code LEI du prestataire TIC ?

Le code LEI est un identifiant propre au prestataire. La demande est déposée par le prestataire ou par une personne qu’il a mandatée. L’établissement financier utilise cet identifiant dans son registre d’informations DORA, mais l’obligation de tenue du registre incombe à l’établissement financier.

Que se passe-t-il si le code LEI est expiré ?

Un code LEI expiré doit être renouvelé. Le code LEI utilisé dans le registre d’informations DORA doit être valide et actif.

Un prestataire TIC établi hors de l’UE a-t-il besoin d’un code LEI ?

S’il s’agit d’une personne morale devant être inscrite dans le registre d’informations DORA d’un établissement financier de l’UE, le code LEI est présumé requis pour son identification.

Retour en haut