
L’AMF a recensé 33 incidents majeurs en 2025 parmi les entités financières relevant de sa supervision. Plus de 80 % trouvent leur origine chez des prestataires : 55 % sont liés à l’indisponibilité d’un service après une cyberattaque et 27 % à un incident accidentel.
À retenir
- L’AMF a reçu 33 déclarations d’incidents majeurs au titre de DORA pour 2025.
- Plus de 80 % des incidents recensés trouvent leur origine chez des prestataires externes.
- La majorité des déclarations provient de sociétés de gestion de portefeuille.
- La cartographie des dépendances et la continuité des fonctions essentielles deviennent des critères de gouvernance à part entière.
Un premier bilan depuis l’entrée en application de DORA
Le règlement européen DORA s’applique depuis le 17 janvier 2025. Il harmonise les exigences de gestion des risques liés aux technologies de l’information, de classification des incidents et de notification aux autorités compétentes.
Le rapport publié par l’AMF couvre les sociétés de gestion de portefeuille, les prestataires de financement participatif, les entreprises de marché et les prestataires de services sur crypto-actifs. La majorité des incidents déclarés en 2025 concerne néanmoins les sociétés de gestion.
Le risque se situe souvent chez les prestataires
Plus de quatre incidents sur cinq sont issus de prestataires. Les interruptions liées à une cyberattaque représentent 55 % des cas et les incidents accidentels 27 %. Cette concentration rappelle qu’une fonction externalisée reste intégrée au risque opérationnel de l’entité qui l’utilise.
Dans la gestion d’actifs, l’indisponibilité d’un service peut toucher la valorisation, les ordres, le reporting, la relation avec les distributeurs ou l’information des porteurs. La résilience doit donc être appréciée sur toute la chaîne de services, et pas uniquement au niveau des systèmes directement exploités par la société de gestion.
Ce que les sociétés de gestion doivent documenter
L’AMF insiste sur l’analyse des dépendances envers les tiers et sur la cartographie des actifs informationnels et technologiques. Ces travaux permettent d’identifier les fonctions essentielles, les points de concentration et les solutions de continuité disponibles en cas d’interruption.
La taille d’un acteur ne l’exonère pas de ce risque. Les structures entrepreneuriales, souvent dépendantes de plusieurs fonctions externalisées, doivent pouvoir démontrer la maîtrise de leurs prestataires, les procédures d’escalade et la capacité de rétablissement des services critiques.
Pourquoi ce sujet compte dans l’analyse d’une société de gestion
La qualité d’une société de gestion ne se limite pas à ses performances ou à son équipe d’investissement. La gouvernance, l’organisation, la continuité des opérations et la fiabilité de l’information publiée contribuent aussi à la protection des porteurs.
Ces dimensions sont principalement qualitatives. Elles doivent être documentées avec prudence, à partir des informations réglementaires et des dispositifs rendus publics, sans déduire la robustesse d’une société de gestion de sa seule taille ou de sa notoriété.
Pour aller plus loin
Investscore France est un média et cabinet d’analyse. Ces contenus ne constituent pas un conseil en investissement personnalisé, une recommandation d’achat ou une sollicitation à investir.