Veille réglementaire
EIOPA 2025 : DORA, ESG et protection des consommateurs
EIOPA · 10/07/2026
Focus — EIOPA 2025 : DORA, ESG et protection des consommateurs au cœur de la supervision
\n\nL'Autorité européenne des assurances et des pensions professionnelles (EIOPA) vient de publier son rapport sur les activités de surveillance pour 2025. Ce document stratégique définit les priorités de supervision pour l'année à venir, envoyant un signal clair aux assureurs et aux fonds de pension européens. L'objectif est de renforcer la convergence des pratiques de surveillance entre les autorités nationales compétentes (ANC) et de s'attaquer aux risques émergents qui pèsent sur le secteur financier.\n\nTrois axes majeurs se dégagent : la mise en œuvre opérationnelle du règlement sur la résilience opérationnelle numérique (DORA), l'intégration approfondie des risques de durabilité (ESG) et un contrôle accru de la valeur des produits pour les consommateurs ('Value for Money'). L'enjeu principal est d'assurer la stabilité du secteur tout en garantissant une protection robuste des preneurs d'assurance et des bénéficiaires de pensions dans un environnement économique et technologique en pleine mutation.\n\n
💡 Sujet/Concept clé : de quoi parle-t-on ?
\n\nLe plan de surveillance de l'EIOPA s'inscrit dans sa mission fondamentale de promotion de la convergence prudentielle au sein de l'Union européenne. Il ne s'agit pas de nouvelles réglementations, mais de la manière dont l'EIOPA et les régulateurs nationaux (comme l'ACPR en France) vont orienter leurs contrôles et leurs attentes vis-à-vis des acteurs du marché. Le périmètre couvre l'ensemble des entreprises d'assurance et de réassurance soumises à Solvabilité II, ainsi que les institutions de retraite professionnelle (IORP) régies par la directive IORP II. Sont donc concernés tous les produits d'assurance-vie, non-vie, et les régimes de retraite par capitalisation.\n\nHistoriquement, les plans de l'EIOPA se concentraient sur la mise en œuvre de Solvabilité II. Aujourd'hui, le paradigme a changé. La surveillance s'étend bien au-delà des risques financiers traditionnels (marché, crédit, souscription) pour englober des menaces transversales. La résilience numérique n'est plus un sujet purement IT mais un pilier de la stabilité opérationnelle, tandis que les risques climatiques et sociaux sont désormais considérés comme des facteurs de risque financier à part entière, capables d'impacter la solvabilité et la rentabilité des organismes à long terme.\n\n
La base légale et réglementaire
\n\nLe cadre d'action de l'EIOPA repose sur plusieurs textes fondamentaux. Le Règlement (UE) n° 1094/2010 instituant l'EIOPA lui confère le mandat de veiller à la convergence des pratiques de surveillance. Les deux piliers sectoriels sont la Directive Solvabilité II (2009/138/CE) pour l'assurance et la Directive IORP II ((UE) 2016/2341) pour les retraites professionnelles. Ces textes imposent des exigences strictes en matière de gouvernance, de gestion des risques (notamment via l'ORSA - Own Risk and Solvency Assessment), de fonds propres et de reporting.\n\nLes priorités 2025 s'appuient sur des réglementations plus récentes et transversales. Le Règlement DORA ((UE) 2022/2554), pleinement applicable dès janvier 2025, impose un cadre harmonisé pour la gestion des risques liés aux technologies de l'information et de la communication (TIC), incluant la gestion des prestataires tiers. Les manquements peuvent entraîner des sanctions administratives pécuniaires significatives. Parallèlement, les exigences en matière de durabilité découlent du Règlement SFDR ((UE) 2019/2088) et de la Taxonomie ((UE) 2020/852), qui sont intégrés dans les actes délégués de Solvabilité II et de la DDA (Directive sur la Distribution d'Assurance), obligeant les assureurs à intégrer les risques de durabilité dans leur gouvernance, leur gestion des risques et à faire preuve de transparence.\n\n
Priorités 2025 : de la théorie à la pratique de la supervision
\n\nLe rapport de l'EIOPA pour 2025 marque un tournant. L'heure n'est plus à la préparation mais à la démonstration de la conformité. Concernant DORA, l'EIOPA coordonnera les ANC pour s'assurer que les assureurs ont non seulement une politique de gestion des risques TIC, mais qu'ils l'ont testée, notamment via des tests de résilience et une cartographie exhaustive de leurs dépendances vis-à-vis des prestataires critiques. Les superviseurs examineront de près les registres d'information sur les contrats de sous-traitance et la capacité des entreprises à signaler les incidents majeurs dans les délais impartis.\n\nSur le front de l'ESG, l'EIOPA va intensifier sa lutte contre l'écoblanchiment ('greenwashing'). Les contrôles porteront sur la cohérence entre les communications commerciales, les informations précontractuelles (SFDR) et la politique de gestion des risques de l'assureur. L'intégration des risques climatiques dans l'ORSA sera un point d'attention majeur. Les superviseurs attendent désormais des analyses de scénarios climatiques (stress tests) robustes, quantifiant l'impact potentiel des risques physiques et de transition sur le bilan et le ratio de solvabilité de l'organisme.\n\nEnfin, la protection du consommateur via le prisme du 'Value for Money' devient une priorité absolue, dans un contexte d'inflation et de pression sur le pouvoir d'achat. L'EIOPA va pousser les ANC à vérifier que les processus de gouvernance et de surveillance des produits (POG) sont efficaces. Les assureurs devront être capables de démontrer que les coûts et les frais facturés sont justifiés par les bénéfices et la performance apportés au client final, en particulier pour les produits d'épargne en unités de compte. Les pratiques de distribution et la complexité des produits seront également scrutées pour éviter les ventes inadaptées.\n\n
Ce que ça change opérationnellement (Plan d'action)
\n\nPour les Compliance et Risk Officers, ces priorités se traduisent par un plan d'action concret et immédiat :\n\n
- \n
- Finaliser et tester le dispositif DORA : Il est impératif de passer d'une approche projet à une approche 'run'. Cela implique de finaliser la cartographie des actifs TIC et des dépendances critiques, de réaliser des tests de pénétration basés sur la menace (TLPT pour les plus grands acteurs) et de s'assurer que les procédures de gestion de crise et de reporting d'incidents sont opérationnelles et connues de toutes les parties prenantes.
- \n\n
- Industrialiser l'intégration des risques ESG dans l'ORSA : Dépasser l'approche qualitative. Il faut développer des méthodologies pour quantifier l'impact des scénarios climatiques sur les provisions techniques et la valeur des actifs. Le rapport ORSA 2025 devra contenir une section dédiée, détaillée et chiffrée sur ce sujet.
- \n\n
- Objectiver l'analyse 'Value for Money' : Renforcer les comités 'produits nouveaux' en y intégrant une analyse systématique et documentée du rapport qualité/prix pour le client. Mettre en place des indicateurs de suivi (KPIs) pour les produits existants afin de détecter toute dérive (ex: frais élevés pour une performance faible) et de déclencher des actions correctrices.
- \n\n
- Mettre à jour la cartographie des risques de non-conformité : Intégrer des scénarios spécifiques liés au greenwashing et à la vente de produits à faible valeur ajoutée. Évaluer le risque de sanction mais aussi le risque de réputation associé.
- \n\n
- Renforcer la formation du réseau de distribution et des équipes internes : Les commerciaux et les gestionnaires doivent parfaitement comprendre les enjeux de DORA (leur rôle en cas d'incident) et d'ESG (comment présenter les produits sans tomber dans le greenwashing) pour limiter les risques de mise en cause de l'entreprise.
- \n\n
- Préparer les reportings ad-hoc : Anticiper les demandes des superviseurs en préparant des dossiers de preuves sur chacun de ces sujets prioritaires. Avoir une documentation claire, accessible et probante sur le dispositif DORA, l'analyse ESG et le processus POG sera un gain de temps et un gage de sérieux lors des contrôles sur place.
- \n
\n\n\n\nSources :\n
- \n
- 📎 EIOPA — EIOPA's Oversight Activities Report 2025
- \n