Digital Operational Resilience Act (DORA)
Le Digital Operational Resilience Act (DORA) est un règlement de l'UE qui établit des exigences complètes en matière de gestion des risques ICT pour le secteur financier…
Le Digital Operational Resilience Act (DORA) est un règlement de l'UE qui établit des exigences complètes en matière de gestion des risques ICT pour le secteur financier. Entrant en vigueur le 17 janvier 2025, DORA harmonise les normes de résilience numérique dans les États membres de l'UE, garantissant que les entités financières peuvent résister et se rétablir face aux perturbations liées aux ICT.
ISMS Copilot possède une connaissance dédiée des exigences de DORA. Vous pouvez poser des questions spécifiques au cadre, générer des politiques alignées sur les piliers de DORA et évaluer les écarts de conformité à l'aide de l'assistant IA.
Qui doit se conformer à DORA ?
DORA s'applique à plus de 20 000 entités financières dans l'UE, notamment :
- Les banques et institutions de crédit
- Les entreprises d'assurance et de réassurance
- Les entreprises d'investissement et les plateformes de négociation
- Les institutions de paiement et les institutions de monnaie électronique
- Les prestataires de services sur actifs crypto
- Les prestataires tiers critiques de services ICT (fournisseurs de cloud, centres de données, éditeurs de logiciels servant les entités financières)
Les grandes institutions comme les petites entités financières doivent se conformer, bien que des considérations de proportionnalité s'appliquent en fonction de la taille, de la nature de l'activité et du profil de risque.
Cinq piliers de DORA
DORA structure ses exigences en cinq piliers clés :
- Gestion des risques ICT : Cadres complets pour identifier, gérer et atténuer les risques ICT, incluant la gouvernance, l'évaluation des risques et la continuité des activités
- Signalement des incidents : Signalement obligatoire des incidents majeurs liés aux ICT aux régulateurs dans des délais stricts (notification initiale, rapports intermédiaires, analyse finale)
- Tests de résilience opérationnelle numérique : Programmes de tests réguliers incluant des évaluations de vulnérabilités, des analyses de scénarios et des tests d'intrusion avancés menés par des menaces (TLPT) pour les entités critiques
- Gestion des risques liés aux tiers : Surveillance rigoureuse des prestataires de services ICT, incluant des exigences contractuelles, la diligence raisonnable, le suivi et des stratégies de sortie
- Partage d'informations : Dispositions volontaires pour partager des renseignements sur les cybermenaces et les meilleures pratiques entre les entités financières
Exigences clés
Les entités financières doivent mettre en œuvre plusieurs capacités obligatoires :
- Cadre de gestion des risques ICT : Politiques, procédures et contrôles documentés alignés sur les cinq piliers
- Gouvernance et responsabilité : Surveillance au niveau du conseil d'administration, rôles et responsabilités clairs, et implication de l'organe de direction
- Tests de résilience : Programmes de tests annuels, incluant des TLPT pour les entités significatives tous les trois ans
- Classification et signalement des incidents : Systèmes pour détecter, classer et signaler les incidents majeurs dans les délais spécifiés
- Registres des tiers : Tenir des registres complets de tous les prestataires de services ICT et des accords contractuels
- Continuité des activités et reprise après sinistre : Plans et capacités pour maintenir les opérations pendant les perturbations
DORA impose des pénalités significatives en cas de non-conformité, y compris des amendes pouvant atteindre 2 % du chiffre d'affaires annuel mondial pour les infractions graves.
Prestataires tiers critiques de services ICT
DORA introduit un cadre de surveillance unique pour les prestataires tiers critiques de services ICT (TPP). Ces prestataires sont confrontés à :
- Surveillance réglementaire directe : Supervision par les Autorités européennes de surveillance (ESA)
- Critères de désignation : Basés sur l'importance systémique, la substituabilité et les services fournis à plusieurs entités financières
- Obligations renforcées : Exigences en matière de gestion des risques, de signalement des incidents et de tests de résilience
Si vous fournissez des services de cloud, de centre de données ou des logiciels critiques aux entités financières de l'UE, vous pourriez relever du régime TPP de DORA.
Comment ISMS Copilot peut vous aider
ISMS Copilot offre un soutien complet pour la conformité à DORA :
- Conseils spécifiques au cadre : Posez des questions sur des piliers, articles ou exigences spécifiques de DORA
- Génération de politiques : Créez des politiques de gestion des risques ICT, des procédures de réponse aux incidents et des cadres de gestion des tiers prêts pour l'audit
- Analyse des écarts : Téléchargez la documentation existante pour identifier les écarts par rapport aux exigences de DORA
- Évaluations des risques : Générez des évaluations des risques ICT alignées sur DORA pour les systèmes et les relations avec les tiers
- Planification de la réponse aux incidents : Développez des schémas de classification des incidents et des flux de travail de signalement
- Organisation de l'espace de travail : Gérez les projets DORA séparément des autres initiatives de conformité
L'IA possède une connaissance directe de la structure de DORA et des normes techniques réglementaires (RTS), vous pouvez donc faire référence à des articles ou piliers spécifiques dans vos requêtes.
Essayez de demander : "Générer un modèle d'évaluation des risques liés aux tiers ICT aligné sur l'article 28 de DORA" ou "Quels sont les délais de signalement des incidents selon DORA ?"
Pour commencer
Pour débuter les travaux de conformité à DORA dans ISMS Copilot :
- Créez un espace de travail dédié à la conformité DORA
- Demandez à l'IA d'expliquer les piliers ou exigences spécifiques pertinents pour le type de votre organisation
- Générez des politiques de base pour la gestion des risques ICT et la réponse aux incidents
- Téléchargez les politiques ICT existantes pour une analyse des écarts
- Développez un registre des tiers et un processus d'évaluation des risques avec les conseils de l'IA
Ressources connexes
- Texte officiel du règlement DORA : EUR-Lex
- Conseils et normes techniques réglementaires des Autorités européennes de surveillance (ESA)