ISMS Copilot Docs

Guide de conformité DORA pour les entités financières

Le Digital Operational Resilience Act (Règlement (UE) 2022/2554) est un règlement de l'UE qui standardise la manière dont les entités financières gèrent les risques ICT (Technologies de l'Information et de la Communication)…

Qu'est-ce que DORA ?

Le Digital Operational Resilience Act (Règlement (UE) 2022/2554) est un règlement de l'UE qui standardise la manière dont les entités financières gèrent les risques ICT (Technologies de l'Information et de la Communication). Publié le 27 décembre 2022, DORA s'applique à partir du 17 janvier 2025.

DORA garantit que les banques, les assureurs, les sociétés d'investissement et leurs fournisseurs technologiques critiques peuvent résister, répondre et se rétablir face aux perturbations ICT et aux cybermenaces.

DORA s'applique dans tous les États membres de l'UE, créant un cadre unifié pour la résilience opérationnelle numérique dans le secteur financier.

Qui doit se conformer à DORA ?

Entités financières (Article 2)

DORA s'applique à une large gamme d'institutions financières, notamment :

  • Les établissements de crédit (banques)
  • Les établissements de paiement et les établissements de monnaie électronique
  • Les entreprises d'investissement et les prestataires de services sur actifs crypto
  • Les entreprises d'assurance et de réassurance
  • Les fonds de pension
  • Les plates-formes de négociation et les contreparties centrales
  • Les agences de notation de crédit

Les micro-entreprises et les petits gestionnaires de fonds d'investissement alternatifs peuvent être exemptés sous certaines conditions. Vérifiez l'Article 4 pour les règles de proportionnalité.

Fournisseurs de services ICT tiers

Les fournisseurs de services ICT critiques (plateformes cloud, centres de données, services de sécurité gérés) désignés par les autorités de l'UE doivent également se conformer au cadre de surveillance de DORA (Articles 28-30).

Les cinq piliers de DORA

1. Gestion des risques ICT (Articles 6-16)

Vous devez établir un cadre complet de gestion des risques ICT qui couvre :

  • Gouvernance : Surveillance des risques ICT par le conseil d'administration et la direction
  • Protection : Politiques de sécurité, contrôles d'accès, chiffrement
  • Détection : Surveillance continue et renseignement sur les menaces
  • Réponse et récupération : Gestion des incidents et plans de continuité d'activité
  • Apprentissage : Revues post-incident et cycles d'amélioration

Votre cadre doit être documenté, régulièrement révisé et proportionné à la taille et au profil de risque de votre organisation.

2. Signalement des incidents (Articles 17-23)

DORA introduit des délais stricts pour le signalement des incidents liés aux ICT aux autorités compétentes :

  • Notification initiale : Dans les 4 heures suivant la classification comme majeur
  • Rapport intermédiaire : Dans les 72 heures avec une analyse des causes profondes
  • Rapport final : Dans un délai d'un mois, incluant les mesures de récupération

Utilisez des critères de classification standardisés pour déterminer si un incident est qualifié de "majeur" selon DORA. Les normes techniques réglementaires (RTS) fournissent des seuils détaillés.

3. Tests de résilience opérationnelle numérique (Articles 24-27)

Vous devez effectuer des tests réguliers de vos systèmes ICT et de vos capacités de résilience :

  • Tests généraux : Évaluations des vulnérabilités, tests d'intrusion, tests basés sur des scénarios
  • Tests avancés : Tests d'intrusion menés par des menaces (TLPT) pour les entités identifiées par les autorités

La fréquence et l'étendue des tests dépendent de votre profil de risque, avec un TLPT requis au moins tous les trois ans pour les entités désignées.

4. Gestion des risques ICT tiers (Articles 28-30)

DORA impose une surveillance complète des fournisseurs ICT tiers, incluant :

  • Évaluation précontractuelle : Diligence raisonnable sur les capacités et les risques du fournisseur
  • Exigences contractuelles : Niveaux de service, droits d'audit, stratégies de sortie, contrôles de sous-traitance
  • Surveillance continue : Suivi des performances, vérification de la conformité, gestion des risques de concentration
  • Stratégies de sortie : Plans pour transférer les services sans interruption

Évitez de dépendre excessivement d'un seul fournisseur. DORA met l'accent sur le risque de concentration et exige que vous évaluiez les dépendances au sein de votre chaîne d'approvisionnement ICT.

5. Partage d'informations (Article 45)

Les entités financières peuvent participer à des dispositifs de partage de renseignements sur les cybermenaces et de bonnes pratiques. Ces dispositifs doivent protéger la confidentialité et se conformer aux lois sur la protection des données.

Feuille de route de mise en œuvre

Étape 1 : Déterminer votre périmètre

Confirmez si votre organisation est soumise à DORA. Consultez l'Article 2 pour identifier les types d'entités applicables, et contactez votre autorité nationale compétente en cas de doute.

Étape 2 : Réaliser une analyse des écarts

Évaluez vos pratiques actuelles en matière de gestion des risques ICT, de réponse aux incidents, de tests et de surveillance des tiers par rapport aux exigences de DORA. Identifiez les écarts dans les politiques, les processus, la documentation et les contrôles.

Étape 3 : Construire ou mettre à jour votre cadre de gestion des risques ICT

Développez des politiques et procédures complètes couvrant les cinq piliers. Assurez-vous que la gouvernance au niveau de la direction et du conseil d'administration est en place, et attribuez des rôles et responsabilités clairs.

Étape 4 : Établir des processus de signalement des incidents

Définissez des critères de classification des incidents, des workflows de signalement et des voies d'escalade. Intégrez-les à vos systèmes existants de gestion des incidents et formez les équipes aux délais stricts de DORA.

Étape 5 : Planifier votre programme de tests

Planifiez des tests de résilience réguliers (analyses de vulnérabilités, tests d'intrusion, exercices de scénarios). Si vous êtes désigné pour le TLPT, engagez des testeurs qualifiés et coordonnez-vous avec les autorités.

Étape 6 : Examiner les accords avec les tiers

Inventoriez tous les fournisseurs ICT tiers. Passez en revue les contrats pour vous assurer qu'ils incluent des clauses conformes à DORA (droits d'audit, dispositions de sortie, transparence de la sous-traitance). Évaluez le risque de concentration et développez des stratégies d'atténuation.

Étape 7 : Documenter tout

DORA exige une documentation extensive : registres des risques, journaux des incidents, rapports de tests, contrats et procès-verbaux du conseil d'administration. Maintenez des enregistrements prêts pour l'audit afin de démontrer la conformité.

Étape 8 : Former vos équipes

Assurez-vous que les équipes IT, sécurité, risque, conformité et direction comprennent les exigences de DORA et leurs responsabilités. Organisez des formations et des simulations régulières.

Commencez tôt. Le périmètre de DORA est large, et la mise en place d'un cadre conforme prend du temps, en particulier pour les renégociations de contrats avec les tiers et les programmes de tests avancés.

DORA et autres cadres

DORA complète et chevauche d'autres réglementations et normes :

  • Directive NIS2 : DORA aborde la résilience ICT pour les entités financières, tandis que NIS2 couvre les infrastructures critiques dans tous les secteurs. Les entités financières soumises aux deux doivent coordonner leur conformité.
  • ISO 27001 : Le pilier de gestion des risques de DORA s'aligne avec les contrôles ISO 27001. Un SMSI certifié ISO 27001 peut soutenir la conformité à DORA, mais ne couvrira pas toutes les exigences (par exemple, les délais de signalement des incidents).
  • RGPD : Le signalement des incidents et la surveillance des tiers selon DORA doivent respecter les règles de protection des données et de notification des violations du RGPD.

Cartographiez les exigences de DORA avec vos cadres existants pour éviter les doublons et tirer parti des travaux antérieurs.

Défis courants

Délais serrés de signalement des incidents

La fenêtre de notification initiale de 4 heures est exigeante. Automatisez la détection et la classification lorsque cela est possible, et établissez des capacités de réponse aux incidents 24h/24 et 7j/7.

Renégociation des contrats avec les tiers

De nombreux contrats existants manquent de clauses conformes à DORA. Commencez les renégociations tôt et priorisez les fournisseurs critiques.

Coordination du TLPT

Les tests avancés nécessitent une coordination avec les régulateurs et des testeurs qualifiés. Planifiez bien à l'avance si vous êtes désigné pour le TLPT.

Gestion des risques de concentration

Identifier et atténuer la dépendance excessive à l'égard de fournisseurs ou de technologies spécifiques nécessite une visibilité approfondie de la chaîne d'approvisionnement. Réalisez une cartographie complète des dépendances.

Sanctions en cas de non-conformité

Les autorités nationales compétentes appliquent DORA avec des sanctions en cas de violations, incluant :

  • Des amendes pouvant atteindre 2 % du chiffre d'affaires annuel mondial
  • Des avertissements publics et des dommages réputationnels
  • La suspension des activités ou le retrait de l'autorisation dans les cas graves

Les sanctions sont proportionnées à la gravité et à la durée de la non-conformité.

Les normes techniques réglementaires (RTS) finales des autorités de l'UE fourniront des seuils et critères détaillés. Surveillez les mises à jour de l'Autorité bancaire européenne (ABE), de l'ESMA et de l'EIOPA.

Accélérez la conformité DORA avec ISMS Copilot

ISMS Copilot est un assistant IA conçu spécialement pour les cadres de conformité comme DORA. Il vous aide à :

  • Réaliser des analyses d'écarts : Téléchargez vos politiques ou évaluations des risques existantes, et demandez à Copilot d'identifier les écarts par rapport aux cinq piliers de DORA.
  • Générer des politiques conformes : Utilisez des invites pré-construites pour créer des politiques de gestion des risques ICT, des procédures de classification des incidents et des cadres de risque tiers alignés sur les Articles 6, 17 et 28 de DORA.
  • Cartographier avec d'autres cadres : Interrogez sur la manière dont les exigences de DORA se rapportent à ISO 27001, NIS2 ou NIST CSF pour rationaliser la conformité multi-cadres.
  • Vous préparer aux audits : Générez des listes de contrôle, des listes de preuves et des cartographies de contrôles pour les inspections réglementaires.

Exemples de requêtes pour ISMS Copilot :

  • "DORA s'applique-t-il à mon établissement de paiement ?"
  • "Générer une politique de gestion des risques ICT pour l'Article 6 de DORA."
  • "Quels sont les délais de signalement des incidents selon l'Article 19 de DORA ?"
  • "Créer un modèle d'évaluation des risques tiers pour l'Article 30 de DORA."

ISMS Copilot s'appuie sur une expérience de conseil en situation réelle et sur des textes réglementaires officiels pour fournir des conseils précis et prêts pour l'audit — sans les hallucinations courantes dans les outils d'IA généraux.

Explorez la bibliothèque d'invites pour la conformité DORA pour des modèles prêts à l'emploi, ou découvrez comment ISMS Copilot soutient les gestionnaires de risques avec DORA et NIS2.

Commencez votre essai gratuit d'ISMS Copilot dès aujourd'hui pour accélérer votre parcours de conformité DORA et réduire le temps consacré à la rédaction de politiques, à l'analyse des écarts et à la préparation aux audits.

Ressources supplémentaires

On this page