ISMS Copilot Docs

Comment gérer le risque ICT tiers lié à DORA en utilisant l'IA

Vous apprendrez comment mettre en œuvre les exigences de gestion des risques ICT tiers de DORA selon les Articles 28-30 en utilisant l'IA. Ce guide couvre la création et la maintenance du registre des fournisseurs ICT tiers, la réalisation d'évaluations précontractuelles, l'intégration de clauses contractuelles obligatoires, l'évaluation des risques de concentration, le développement de stratégies de sortie, et l'établissement d'une surveillance continue, avec des invites ISMS Copilot spécifiques pour générer chaque composant.

Vue d'ensemble

Vous apprendrez comment mettre en œuvre les exigences de gestion des risques ICT tiers de DORA selon les Articles 28-30 en utilisant l'IA. Ce guide couvre la création et la maintenance du registre des fournisseurs ICT tiers, la réalisation d'évaluations précontractuelles, l'intégration de clauses contractuelles obligatoires, l'évaluation des risques de concentration, le développement de stratégies de sortie, et l'établissement d'une surveillance continue, avec des invites ISMS Copilot spécifiques pour générer chaque composant.

Public cible

Ce guide s'adresse à :

  • Les responsables de la gestion des risques tiers et les professionnels de la gestion des fournisseurs au sein des entités financières
  • Les équipes d'achat et juridiques responsables des contrats avec les fournisseurs de services ICT
  • Les RSSI et DRO supervisant les risques de la chaîne d'approvisionnement ICT
  • Les responsables de la conformité veillant à ce que les arrangements avec les tiers répondent aux exigences de DORA
  • Les consultants conseillant les entités financières sur la gestion des risques tiers liés à DORA
  • Les fournisseurs de services ICT tiers cherchant à comprendre les obligations de leurs clients

Prérequis

Vous aurez besoin de :

  • Un compte ISMS Copilot (essai gratuit disponible)
  • Votre inventaire des actifs ICT issu de Comment construire un cadre de gestion des risques ICT DORA en utilisant l'IA (identifie quels actifs dépendent des fournisseurs tiers)
  • Une liste de vos fournisseurs ICT tiers actuels et des services qu'ils fournissent
  • L'accès aux contrats de services ICT existants pour examen
  • La compréhension des services ICT qui soutiennent vos fonctions critiques ou importantes
  • L'accès à vos équipes juridiques, d'achat et de gestion des fournisseurs

Calendrier de renégociation des contrats : DORA exige des clauses contractuelles obligatoires spécifiques dans tous les contrats de services ICT. La renégociation des contrats existants avec les principaux fournisseurs est souvent l'aspect le plus chronophage de la mise en œuvre de DORA. Commencez tôt. Certaines organisations rapportent que les amendements de contrats avec les grands fournisseurs de cloud et les vendeurs de systèmes centraux peuvent prendre 6 à 12 mois à négocier et finaliser.

Comprendre les exigences de DORA en matière de risque ICT tiers

Analyse article par article

Le Chapitre V, Section I de DORA (Articles 28-30) établit le régime de gestion des risques ICT tiers le plus complet de la réglementation financière de l'UE :

Article

Titre

Exigences clés

Livrables clés

Art 28

Principes généraux

Politique de risque ICT tiers, registre de tous les fournisseurs, évaluation précontractuelle, surveillance continue, responsabilité de l'organe de direction

Politique de risque ICT tiers, registre des fournisseurs, procédures d'évaluation

Art 29

Évaluation préliminaire du risque de concentration ICT

Évaluer le risque de concentration avant de conclure de nouveaux arrangements, considérer la substituabilité, la localisation des données, les risques opérationnels de concentration

Évaluation du risque de concentration, analyse des dépendances

Art 30

Dispositions contractuelles clés

Clauses contractuelles obligatoires : SLA, droits d'audit, localisation des données, support en cas d'incident, dispositions de sortie, contrôles de sous-traitance

Bibliothèque de clauses contractuelles, liste de vérification de révision des contrats, modèles d'amendements

La portée du risque ICT tiers selon DORA

DORA adopte une vision extensive du risque ICT tiers. Les exigences s'appliquent à tous les services ICT obtenus auprès de tiers, et pas seulement aux arrangements d'externalisation. Cela inclut :

  • Services cloud : fournisseurs IaaS, PaaS, SaaS (AWS, Azure, Google Cloud, Salesforce, etc.)
  • Fournisseurs de systèmes centraux : banque centrale, traitement des paiements, plateformes de trading
  • Services gérés : sécurité gérée (SOC), opérations IT gérées, services réseau gérés
  • Services de données : analytique de données, fournisseurs de données de marché, services de scoring de crédit
  • Services de communication : SWIFT, réseaux de paiement, plateformes de messagerie
  • Fournisseurs de logiciels : applications d'entreprise, outils de sécurité, technologie réglementaire
  • Fournisseurs d'infrastructure : colocation de centres de données, connectivité réseau, services CDN

Les dispositions de DORA relatives aux tiers s'appliquent à tous les services ICT, y compris ceux qui ne sont pas traditionnellement classés comme externalisation. Passez en revue l'ensemble de votre chaîne d'approvisionnement ICT, et pas seulement les services formellement externalisés. Même les abonnements SaaS et les flux de données nécessitent une évaluation et des termes contractuels conformes.

Étape 1 : Construire votre registre des fournisseurs ICT tiers (Article 28)

Création du registre

L'Article 28(3) exige que les entités financières maintiennent et mettent à jour un registre des informations relatives à tous les arrangements contractuels pour les services ICT. Ce registre doit être mis à la disposition de l'autorité compétente sur demande et rapporté annuellement via des modèles standardisés.

  1. Ouvrez votre espace de travail DORA dans ISMS Copilot

  2. Générez le modèle de registre :

    "Créez un modèle de registre des fournisseurs ICT tiers qui satisfait l'Article 28(3) de DORA et les normes techniques réglementaires associées. Incluez des champs pour : l'identification du fournisseur (nom légal, LEI, juridiction, société mère), l'identification du contrat (référence du contrat, date de début, date de renouvellement, période de préavis de résiliation), la description du service (services ICT fournis, catégorie de service, modèle de livraison), la fonction supportée (fonction critique ou importante : oui/non, nom de la fonction métier), la classification des données (types de données traitées, localisation des données incluant le pays et la région, mécanismes de transfert de données), la sous-traitance (sous-traitants utilisés, localisation des sous-traitants, détails des services sous-traités), le résumé de l'évaluation des risques (niveau de risque, date de la dernière évaluation, principales conclusions), le statut de conformité du contrat (clauses obligatoires DORA présentes : oui/partiel/non), le statut de la stratégie de sortie (plan de sortie développé : oui/non, date du dernier test), et la date de la dernière révision. Incluez des notes d'orientation pour chaque champ et fournissez des exemples d'entrées pour les types de fournisseurs courants (cloud, banque centrale, sécurité gérée)."

  3. Remplissez le registre de manière systématique :

    "Aidez-nous à identifier et catégoriser tous les fournisseurs ICT tiers pour notre registre. Nous sommes une [type d'entité] utilisant les services ICT suivants : [liste des services et fournisseurs connus]. Pour chaque fournisseur, aidez-nous à classifier : s'ils supportent des fonctions critiques ou importantes, les données qu'ils traitent et leur localisation, les arrangements de sous-traitance que nous devrions examiner, le niveau de risque basé sur la criticité du service et la dépendance au fournisseur, et la priorité de révision du contrat. Identifiez également les catégories de fournisseurs que nous pourrions avoir négligées : fournisseurs DNS, autorités de certification, processeurs de paiement, flux de données de marché, outils de reporting réglementaire, fournisseurs de sauvegarde et de reprise après sinistre, fournisseurs d'identité, et opérateurs de télécommunications."

Astuce pro : Croisez votre inventaire des actifs ICT (issu du cadre de gestion des risques ICT) avec vos registres d'achat et vos dépenses IT pour vous assurer qu'aucun fournisseur n'est oublié. Les solutions IT fantômes et les abonnements SaaS au niveau des départements sont souvent négligés. Incluez un processus permettant aux services IT, aux achats et aux unités métiers de signaler les nouvelles relations avec les fournisseurs ICT au responsable du registre.

Maintenance et reporting du registre

Le registre n'est pas un exercice ponctuel. Établissez des procédures de maintenance continue :

"Créez une procédure pour maintenir et mettre à jour le registre des fournisseurs ICT tiers conformément à DORA. Incluez : les déclencheurs de mise à jour du registre (nouveaux contrats, modifications de contrats, changements de fournisseurs, changements de sous-traitance, réévaluation des risques), les responsabilités et le flux de travail de mise à jour, les contrôles d'assurance qualité, le processus de révision annuelle complète, les exigences de reporting à l'autorité compétente (soumission annuelle selon le format RTS), le reporting à l'organe de direction (résumé de l'état du registre, concentrations de risques, écarts de conformité), et l'intégration avec les processus d'achat (mise à jour du registre comme étape obligatoire dans tout nouvel achat ICT). Fournissez une liste de vérification pour la révision annuelle du registre."

Étape 2 : Réaliser des évaluations précontractuelles (Article 28)

Cadre de diligence raisonnable

Avant de conclure ou de renouveler tout arrangement de service ICT, DORA exige une évaluation approfondie du fournisseur et de l'arrangement. La profondeur de l'évaluation doit être proportionnelle à la criticité de la fonction supportée.

  1. Générez le cadre d'évaluation :

    "Créez un cadre d'évaluation précontractuelle des fournisseurs ICT tiers pour l'Article 28 de DORA. Incluez des domaines d'évaluation : la stabilité financière et la viabilité du fournisseur, les capacités de sécurité ICT et les certifications (ISO 27001, SOC 2, CSA STAR), les capacités de gestion et de notification des incidents, les capacités de continuité des activités et de reprise après sinistre, la conformité en matière de protection des données et de vie privée (alignement GDPR), les pratiques de sous-traitance et la transparence, le historique de conformité réglementaire, l'évaluation des risques géographiques (localisation des données, juridiction, stabilité politique), les capacités de support à la sortie et à la transition, et la réputation et la position du fournisseur sur le marché. Pour chaque domaine, fournissez : des questions d'évaluation, les preuves à demander, des critères de notation (adéquat, nécessite des améliorations, inadéquat), et des signaux d'alerte. Créez deux niveaux de profondeur d'évaluation : évaluation standard (pour les services non critiques) et évaluation renforcée (pour les services supportant des fonctions critiques ou importantes). Fournissez un modèle de rapport d'évaluation."

  2. Créez un questionnaire d'évaluation de la sécurité des fournisseurs :

    "Créez un questionnaire détaillé d'évaluation de la sécurité ICT pour évaluer les fournisseurs ICT tiers sous DORA. Couvrez : la gouvernance et l'organisation (direction de la sécurité, politiques, certifications), la gestion des accès (authentification, autorisation, accès privilégié), la protection des données (chiffrement au repos et en transit, gestion des clés, classification des données), la sécurité réseau (segmentation, surveillance, détection des intrusions), la gestion des incidents (capacités de détection, procédures de réponse, délais de notification), la continuité des activités (PCA/PDR, capacités RTO/RPO, fréquence des tests), la gestion des vulnérabilités (analyse, correction, délais de remédiation), la gestion des changements (tests, approbation, retour arrière), la sécurité du personnel (vérifications des antécédents, formation, sensibilisation), la sécurité physique (sécurité des centres de données, contrôles environnementaux), et la sous-traitance et le risque de quatrième partie. Incluez des questions fermées (oui/non) et ouvertes. Fournissez des indications pour la notation."

Fonctions critiques ou importantes : DORA impose des exigences renforcées lorsque les services ICT supportent des fonctions critiques ou importantes. L'évaluation précontractuelle doit être plus approfondie, les clauses contractuelles plus complètes, la surveillance continue plus intensive, et les stratégies de sortie plus détaillées. Votre inventaire des actifs ICT doit identifier quelles fonctions sont critiques ou importantes, et cette classification détermine la profondeur de la gestion des risques tiers pour chaque fournisseur.

Évaluer les risques des fournisseurs avant engagement

Utilisez ISMS Copilot pour évaluer des fournisseurs ou types de fournisseurs spécifiques :

"Nous envisageons [nom/type de fournisseur] pour [description du service] supportant [fonction critique/importante/standard]. Réalisez une évaluation des risques précontractuelle alignée sur DORA. Considérez : la capacité du fournisseur à répondre aux exigences des clauses contractuelles de DORA (Article 30), les implications de la localisation et du transfert des données, la transparence de la sous-traitance, l'alignement de la capacité de notification des incidents avec notre délai de reporting DORA de 4 heures, l'auditabilité (droit d'audit, accès aux rapports), la faisabilité de la sortie (portabilité des données, support de transition, risques de verrouillage), les implications de risque de concentration (dépendons-nous déjà de ce fournisseur ou de sa société mère pour d'autres services critiques ?), et les considérations réglementaires pour notre autorité compétente. Fournissez une évaluation notée des risques avec une recommandation sur la poursuite ou non de la démarche."

Étape 3 : Mettre en œuvre les clauses contractuelles obligatoires (Article 30)

Comprendre les exigences de l'Article 30

L'Article 30 spécifie les éléments obligatoires qui doivent être inclus dans les contrats pour les services ICT. Les exigences sont encore plus détaillées pour les services supportant des fonctions critiques ou importantes. C'est souvent l'aspect le plus laborieux de la gestion des risques ICT tiers selon DORA.

  1. Générez la bibliothèque de clauses contractuelles :

    "Créez une bibliothèque complète de clauses contractuelles pour l'Article 30 de DORA concernant les accords de services ICT. Pour chaque exigence obligatoire, fournissez : la référence de l'article DORA, une clause contractuelle modèle (prête pour révision juridique), des notes explicatives, et des conseils de négociation. Couvrez toutes les exigences de l'Article 30 : description claire du service avec des cibles de performance quantitatives et qualitatives, localisation du traitement des données (y compris les emplacements de stockage, de traitement et de sauvegarde) avec notification préalable des changements, obligations de protection des données et de confidentialité, garanties de disponibilité, d'authenticité, d'intégrité et d'accessibilité des données, accords de niveau de service (SLA) avec des métriques mesurables, obligations de notification des incidents (alignées sur les délais de reporting DORA, exigeant une notification du fournisseur dans des délais qui soutiennent notre délai de 4 heures), coopération du fournisseur avec les autorités compétentes, droits d'audit (droit de mener des audits et inspections, y compris sur site, ou dépendance aux certifications tierces), dispositions de résiliation et périodes de transition adéquates, participation à la formation de sensibilisation à la sécurité ICT. Pour les services supportant des fonctions critiques ou importantes, ajoutez des clauses renforcées pour : une description complète du service avec des fonctions et sous-fonctions claires, des cibles de performance avec des pénalités associées, des obligations de continuité des activités et de reprise après sinistre et des tests, des obligations de reporting (reporting régulier sur la performance du service, la sécurité et les changements matériels), des obligations d'assistance à la sortie (retour des données, support de transition, assistance à la migration), des exigences de sous-traitance (approbation préalable, application des clauses DORA, droit d'opposition), et un droit illimité pour l'entité financière de surveiller en continu."

  2. Créez une liste de vérification pour la révision des contrats :

    "Créez une liste de vérification de conformité des contrats pour l'Article 30 de DORA afin de réviser les accords de services ICT existants. Pour chaque exigence de l'Article 30, fournissez : la description de l'exigence, une évaluation conforme/partiellement conforme/non conforme, la référence spécifique de la clause dans le contrat existant (si présente), la description de l'écart (si partiellement ou non conforme), le langage d'amendement recommandé, et la priorité (critique pour les services supportant des fonctions critiques/importantes, standard pour les autres). La liste de vérification doit être utilisable par les équipes juridiques et d'achat pour réviser systématiquement les contrats existants. Incluez un mécanisme de notation sommaire pour identifier les contrats nécessitant une renégociation immédiate."

Astuce pro : Commencez les révisions de contrats avec vos fournisseurs ICT les plus critiques, ceux qui supportent des fonctions critiques ou importantes. Pour les grands fournisseurs (plateformes cloud majeures, vendeurs de systèmes bancaires centraux), attendez-vous à des délais de négociation longs. Envisagez d'aborder ces fournisseurs via des consortiums industriels ou des associations bancaires, car de nombreux grands fournisseurs développent des addenda contractuels standard conformes à DORA pour leurs clients du secteur des services financiers.

Stratégies de négociation

Utilisez ISMS Copilot pour préparer les négociations contractuelles :

"Créez une stratégie de négociation de contrat DORA pour les discussions avec notre [type de fournisseur, par exemple, grand fournisseur de cloud / vendeur de système bancaire central / fournisseur de sécurité gérée]. Abordez les objections courantes des fournisseurs : 'Nous ne pouvons pas fournir des droits d'audit individuels à chaque client' (discutez de la dépendance aux rapports SOC 2/ISO 27001, des audits groupés et de la certification tierce selon l'Article 30(3)), 'Nous ne pouvons pas garantir des localisations de données spécifiques' (exigences DORA, attentes réglementaires, approches alternatives), 'Nos SLA standard ne sont pas négociables' (exigences minimales DORA, approches d'escalade), 'Nous n'acceptons pas de responsabilité illimitée' (approches proportionnées, négociations de plafonds), 'Nos délais de notification sont de 24 à 48 heures' (nécessité de soutenir le délai DORA de 4 heures, approche de notification échelonnée). Pour chaque objection, fournissez : l'exigence légale DORA, les approches alternatives qui satisfont la réglementation, les positions de compromis, et les stratégies d'escalade."

Étape 4 : Évaluer et gérer le risque de concentration (Article 29)

Comprendre le risque de concentration ICT

L'Article 29 exige que les entités financières évaluent le risque de concentration ICT avant de conclure des arrangements de services ICT et de manière continue. Le risque de concentration survient lorsqu'une dépendance excessive à un seul fournisseur (ou à un petit groupe de fournisseurs) crée une vulnérabilité systémique.

  1. Générez le cadre d'évaluation du risque de concentration :

    "Créez un cadre d'évaluation du risque de concentration ICT pour l'Article 29 de DORA. Incluez : la définition et la portée du risque de concentration ICT, une méthodologie d'évaluation couvrant : la dépendance à un seul fournisseur (combien de fonctions critiques dépendent d'un seul fournisseur), la dépendance au groupe de fournisseurs (analyse de la société mère, des filiales et des fournisseurs affiliés), la dépendance à la pile technologique (dépendance à une seule plateforme technologique), la concentration géographique (tous les services critiques dans une seule région ou un seul centre de données), l'évaluation de la substituabilité (facilité de remplacement de chaque fournisseur critique), la concentration de la chaîne d'approvisionnement (plusieurs fournisseurs dépendant de la même quatrième partie), la concentration du marché (nombre limité de fournisseurs alternatifs dans une catégorie de service). Pour chaque dimension, fournissez : des critères d'évaluation, des métriques de mesure, des seuils de notation des risques (faible, moyen, élevé, critique), et des stratégies d'atténuation. Créez un modèle de tableau de bord du risque de concentration pour le reporting à l'organe de direction."

  2. Réalisez une analyse du risque de concentration :

    "Sur la base de notre registre des fournisseurs ICT tiers, réalisez une analyse du risque de concentration. Nos fournisseurs incluent : [liste des principaux fournisseurs et services]. Analysez : quels fournisseurs supportent plusieurs fonctions critiques (concentration à un seul fournisseur), si certains fournisseurs partagent des sociétés mères ou des infrastructures (concentration de groupe), la concentration géographique de nos services ICT critiques, la disponibilité sur le marché de fournisseurs alternatifs pour chaque service critique, le risque systémique potentiel en cas de panne majeure de notre fournisseur le plus critique, et les dépendances de quatrième partie (par exemple, plusieurs fournisseurs utilisant la même plateforme cloud). Notez le risque de concentration pour chaque dépendance identifiée et recommandez des actions d'atténuation."

Risque de concentration systémique : DORA reconnaît que le risque de concentration n'est pas seulement une préoccupation pour une entité individuelle, mais un enjeu de stabilité financière systémique. Si plusieurs entités financières dépendent du même fournisseur ICT critique, une défaillance de ce fournisseur pourrait perturber largement le secteur financier. Les Autorités Européennes de Surveillance désignent les fournisseurs ICT tiers critiques (Articles 31-44) et leur imposent une supervision directe. Votre évaluation du risque de concentration doit prendre en compte à la fois les dépendances au niveau de l'entité et celles au niveau du secteur.

Atténuation du risque de concentration

Lorsque des risques de concentration sont identifiés, développez des stratégies d'atténuation :

"Pour chaque risque de concentration élevé ou critique identifié dans notre évaluation, développez des stratégies d'atténuation. Envisagez : des stratégies multi-fournisseurs (distribuer les services critiques entre plusieurs fournisseurs), des approches multi-cloud ou hybrides, le maintien de capacités internes en tant que solution de repli, des protections contractuelles (SLA renforcés, obligations de continuité des activités, arrangements d'entiercement), des mesures de portabilité technologique (éviter le verrouillage propriétaire, utiliser des formats et des standards portables), la diversification géographique des services critiques, la gestion des risques de quatrième partie (s'assurer que les fournisseurs ont leur propre atténuation des risques de concentration), et des feuilles de route de diversification progressive lorsque le changement immédiat n'est pas réalisable. Pour chaque stratégie d'atténuation, fournissez : les étapes de mise en œuvre, une estimation du calendrier, des considérations de coût, le risque résiduel après atténuation, et les points de décision de l'organe de direction."

Étape 5 : Développer des stratégies de sortie (Article 28)

Exigences en matière de stratégie de sortie

DORA exige que les entités financières disposent de stratégies de sortie pour les services ICT supportant des fonctions critiques ou importantes. Les stratégies de sortie doivent garantir que la résiliation ou la transition d'un fournisseur ne perturbe pas les services, ne compromette pas les données et ne réduise pas la conformité réglementaire.

  1. Générez des modèles de stratégie de sortie :

    "Créez des modèles de stratégie de sortie pour la conformité à l'Article 28 de DORA, couvrant les services ICT supportant des fonctions critiques ou importantes. Pour chaque fournisseur/service critique, la stratégie de sortie doit inclure : les événements déclencheurs de la sortie (défaillance du fournisseur, violation du contrat, risque de concentration, changement stratégique, exigence réglementaire), la planification de la transition (options d'état cible : fournisseur alternatif, internalisation, hybride), le calendrier et les jalons de la transition (réaliste pour la complexité du service), le plan de migration des données (extraction des données, conversion de format, validation, suppression chez le fournisseur), les exigences de transfert de connaissances (documentation, formation, passation opérationnelle), la période de fonctionnement en parallèle (durée minimale, critères d'acceptation de la transition), les besoins en ressources (équipe interne, support externe, budget), le plan de communication (clients, régulateurs, autres parties prenantes), les tests et la validation des arrangements alternatifs avant la transition complète, les dispositions contractuelles soutenant la sortie (période d'assistance à la transition, obligations de retour des données), et l'évaluation des risques du processus de sortie lui-même (risques de transition, mesures d'atténuation). Créez des modèles pour les scénarios courants : sortie d'un fournisseur de cloud, remplacement d'un système central, et transition d'un service géré."

  2. Établissez des tests de stratégie de sortie :

    "Créez des procédures pour tester les stratégies de sortie des fournisseurs ICT tiers critiques. Incluez : la fréquence des tests (au moins une révision annuelle, test des composants clés), les types de tests (révision sur table du plan de sortie, test d'extraction partielle des données, preuve de concept avec un fournisseur alternatif, simulation de transition complète), les scénarios de test (sortie planifiée avec coopération, sortie d'urgence avec coopération limitée du fournisseur, scénario d'insolvabilité du fournisseur), les critères de succès pour chaque type de test, la documentation et le reporting des résultats des tests, le reporting à l'organe de direction sur l'état de préparation de la stratégie de sortie, et la remédiation des écarts identifiés. Fournissez un calendrier de test aligné sur notre programme global de tests de résilience DORA."

Les tests de stratégie de sortie doivent être coordonnés avec votre programme global de tests de résilience selon les Articles 24-27. Consultez Comment planifier les tests de résilience DORA en utilisant l'IA pour des conseils sur l'intégration des tests de sortie des tiers dans votre calendrier de tests plus large.

Étape 6 : Établir une surveillance continue (Article 28)

Surveillance continue des fournisseurs

DORA exige une surveillance continue des fournisseurs ICT tiers, et pas seulement des évaluations ponctuelles. L'intensité de la surveillance doit être proportionnelle à la criticité du service :

  1. Générez le cadre de surveillance :

    "Créez un cadre de surveillance continue des fournisseurs ICT tiers pour l'Article 28 de DORA. Incluez des activités de surveillance : le suivi des performances des SLA (disponibilité, temps de réponse, résolution des incidents, par rapport aux cibles contractuelles), la surveillance de la posture de sécurité (maintien des certifications, divulgations de vulnérabilités, notifications publiques de violations), la surveillance de la stabilité financière (notations de crédit, rapports financiers, actualités du marché, activité d'acquisition), les notifications d'incidents des fournisseurs (ponctualité, exhaustivité, alignement avec les exigences DORA), les changements de sous-traitance (nouveaux sous-traitants, changements de localisation des sous-traitants), les développements réglementaires affectant le fournisseur (actions d'exécution, changements de licence, désignation comme fournisseur critique), et les changements matériels dans la prestation de services (changements technologiques, migrations de centres de données, changements de personnel). Pour chaque activité de surveillance, spécifiez : la fréquence (continue, mensuelle, trimestrielle, annuelle), les sources de données, le rôle responsable, les critères d'escalade (quand les résultats de la surveillance déclenchent une réévaluation ou une révision du contrat), et les exigences de documentation. Créez un modèle de tableau de bord de surveillance."

  2. Définissez des procédures de révision des performances des fournisseurs :

    "Créez une procédure de révision des performances des fournisseurs ICT tiers pour la conformité à DORA. Incluez : la fréquence des révisions (trimestrielle pour les fournisseurs critiques, semestrielle pour les importants, annuelle pour les standards), un modèle d'ordre du jour de révision (performance des SLA, posture de sécurité, incidents et notifications, sous-traitance, changements matériels, statut de conformité), les participants (responsable de la relation fournisseur, sécurité, conformité), les procédures d'escalade en cas de sous-performance (demandes de remédiation, surveillance renforcée, notification à l'organe de direction, déclencheurs de résiliation de contrat), les exigences de documentation (comptes-rendus de révision, éléments d'action, engagements du fournisseur), et le reporting annuel sommaire pour l'organe de direction et l'autorité compétente. Fournissez un modèle de rapport de révision des performances des fournisseurs."

Astuce pro : Pour les fournisseurs ICT critiques, envisagez de mettre en place des outils de surveillance automatisés qui suivent le statut du fournisseur, les certifications de sécurité et les rapports d'incidents publics. Cela réduit la charge manuelle et garantit que vous détectez rapidement les changements matériels. Les services qui surveillent les rapports SOC 2 des fournisseurs, les notations de sécurité et les flux d'actualités peuvent compléter vos processus de révision manuelle.

Surveillance de la sous-traitance

DORA exige une surveillance des chaînes de sous-traitance. Votre surveillance doit s'étendre au-delà de vos fournisseurs directs :

"Créez une procédure de surveillance de la sous-traitance pour la conformité à DORA. Incluez : les exigences contractuelles pour la transparence de la sous-traitance (notification ou approbation préalable, droit d'opposition), les obligations du fournisseur de divulguer les sous-traitants et leurs rôles, les critères d'évaluation des sous-traitants matériels (mêmes critères que pour le fournisseur principal), la surveillance des changements dans la chaîne de sous-traitance, les procédures lorsque les fournisseurs ajoutent de nouveaux sous-traitants (évaluation, révision des risques, approbation ou opposition), l'évaluation des risques de quatrième partie (sous-traitants des sous-traitants), l'application des exigences contractuelles pertinentes de DORA aux sous-traitants, et les procédures d'escalade lorsque les arrangements de sous-traitance augmentent le risque de concentration. Fournissez un modèle de registre de sous-traitance et un flux de travail d'évaluation."

Étape 7 : Gouvernance et reporting à l'organe de direction

Politique de risque ICT tiers

L'Article 28(2) exige une politique sur l'utilisation des services ICT supportant des fonctions critiques ou importantes. Cette politique doit être approuvée par l'organe de direction :

"Créez une Politique de Gestion des Risques ICT Tiers pour l'Article 28(2) de DORA. Incluez : l'objectif, la portée et l'applicabilité de la politique, les responsabilités de l'organe de direction pour la supervision des risques ICT tiers, l'appétence pour le risque des services ICT tiers (niveaux de concentration acceptables, restrictions géographiques, normes des fournisseurs), les exigences d'évaluation précontractuelle (critères déclencheurs, profondeur de l'évaluation par criticité), les normes contractuelles et les clauses obligatoires, les obligations de surveillance et de révision continues, les exigences de stratégie de sortie et de continuité des activités, les rôles et responsabilités (responsable des risques tiers, RSSI, juridique, achats, propriétaires métiers), les procédures d'escalade et d'exception, la fréquence de révision et de mise à jour de la politique (au moins annuelle), et l'intégration avec le cadre global de gestion des risques ICT. Rendez-la adaptée à l'approbation par l'organe de direction."

Reporting à l'organe de direction

Tenez l'organe de direction informé des risques ICT tiers par le biais de rapports structurés :

"Créez un package de reporting pour l'organe de direction sur les risques ICT tiers sous DORA. Incluez : un résumé du registre des fournisseurs (nombre total de fournisseurs, fournisseurs supportant des fonctions critiques, nouveaux arrangements/arrangements terminés), un tableau de bord des risques de concentration (métriques clés de dépendance, changements par rapport à la période précédente), le statut de conformité des contrats (pourcentage de contrats avec une conformité complète à l'Article 30 de DORA, progrès de remédiation), un résumé des performances des fournisseurs (taux de réalisation des SLA, incidents matériels chez les fournisseurs, changements de posture de sécurité), une évaluation de l'état de préparation des stratégies de sortie, les principaux risques et problèmes émergents (instabilité financière des fournisseurs, actions réglementaires, changements technologiques), et les décisions recommandées pour l'organe de direction. Fournissez un modèle de rapport trimestriel et un modèle de révision annuelle complète."

Focus des examens réglementaires : Le risque ICT tiers est un domaine d'intérêt principal pour les autorités compétentes examinant la conformité à DORA. Soyez prêt à démontrer : un registre des fournisseurs complet et à jour, des preuves d'évaluations précontractuelles pour tous les fournisseurs de services critiques, des contrats avec des clauses conformes à DORA (ou des plans de remédiation documentés), des évaluations des risques de concentration et des actions d'atténuation, des stratégies de sortie testées pour les fournisseurs critiques, et des preuves de surveillance continue. Les registres incomplets et les contrats non conformes sont parmi les constatations les plus courantes.

Étape 8 : Aborder les considérations transfrontalières et de groupe

Gestion des risques ICT tiers au niveau du groupe

Si votre entité fait partie d'un groupe de services financiers, la gestion des risques ICT tiers de DORA doit être coordonnée au niveau du groupe :

"Aborder les considérations au niveau du groupe pour la gestion des risques ICT tiers de DORA. Notre entité fait partie de [structure du groupe]. Aidez-nous à : consolider le registre des fournisseurs à travers les entités du groupe (identifier les fournisseurs partagés, les risques de concentration au niveau du groupe), coordonner les négociations de contrats pour les fournisseurs utilisés par plusieurs entités du groupe, aligner les normes d'évaluation précontractuelle à travers le groupe, partager les activités de surveillance et les résultats, coordonner les stratégies de sortie lorsque plusieurs entités dépendent du même fournisseur, et rapporter les risques ICT tiers au niveau du groupe à l'organe de direction de l'entité mère. Fournissez un cadre de coordination de groupe."

Exigences de localisation des données transfrontalières

L'Article 30 de DORA exige que les contrats spécifient les lieux de traitement des données. Pour les arrangements transfrontaliers, abordez les implications réglementaires :

"Analysez les considérations de localisation des données et transfrontalières pour nos arrangements ICT tiers sous l'Article 30 de DORA. Nos fournisseurs traitent des données dans [liste des pays/régions]. Évaluez : la conformité avec les exigences de divulgation de la localisation des données, les décisions d'adéquation GDPR et les mécanismes de transfert pour le traitement des données en dehors de l'UE, les restrictions réglementaires sur la localisation du traitement des données financières dans notre juridiction, les risques du traitement des données dans des juridictions avec des protections juridiques plus faibles, les obligations des fournisseurs de notifier les changements de localisation des données, et les contrôles contractuels pour maintenir la conformité de la localisation des données. Fournissez des recommandations pour chaque fournisseur/service où la localisation des données présente un risque."

Prochaines étapes

Vous disposez maintenant d'une capacité complète de gestion des risques ICT tiers selon DORA :

  • Un registre complet des fournisseurs ICT tiers avec des données standardisées
  • Un cadre d'évaluation précontractuelle avec un questionnaire de sécurité des fournisseurs
  • Une bibliothèque complète de clauses contractuelles avec une liste de vérification de conformité à l'Article 30
  • Un cadre d'évaluation des risques de concentration et des stratégies d'atténuation
  • Des modèles de stratégie de sortie et des procédures de test
  • Un cadre de surveillance continue avec des procédures de révision des performances
  • Une politique de risque ICT tiers et un reporting à l'organe de direction

Ceci conclut la série en cinq parties du guide de mise en œuvre de DORA. Passez en revue la série complète :

  • Comment démarrer la mise en œuvre de DORA en utilisant l'IA -- Fondamentaux : portée, gouvernance, analyse des écarts, feuille de route
  • Comment construire un cadre de gestion des risques ICT DORA en utilisant l'IA -- Pilier 1 : Articles 6-16 cadre, politiques, contrôles
  • Comment mettre en œuvre le reporting des incidents DORA en utilisant l'IA -- Pilier 2 : Articles 17-23 classification, reporting, analyse des causes profondes
  • Comment planifier les tests de résilience DORA en utilisant l'IA -- Pilier 3 : Articles 24-27 programme de tests, TLPT, remédiation
  • Comment gérer le risque ICT tiers lié à DORA en utilisant l'IA (ce guide) -- Pilier 4 : Articles 28-30 fournisseurs, contrats, risque de concentration

Pour des invites prêtes à l'emploi couvrant chaque article de DORA, consultez la DORA Compliance Prompt Library. Pour un aperçu réglementaire complet, reportez-vous au DORA Compliance Guide for Financial Entities.

Obtenir de l'aide

Pour un soutien supplémentaire dans la gestion des risques ICT tiers liés à DORA :

  • Demandez à ISMS Copilot : Utilisez votre espace de travail DORA pour générer des évaluations spécifiques aux fournisseurs, des analyses de clauses contractuelles et des rapports sur les risques de concentration
  • Téléchargez des contrats : Obtenez une analyse ciblée de la conformité à l'Article 30 en téléchargeant des accords de services ICT existants pour une révision clause par clause
  • Préparez les négociations : Utilisez ISMS Copilot pour préparer des documents de position et des propositions de clauses alternatives avant les négociations avec les fournisseurs
  • Validez les résultats : Passez en revue toutes les clauses contractuelles avec votre équipe juridique et vérifiez les critères d'évaluation par rapport aux Articles 28-30 de DORA et aux normes techniques réglementaires pertinentes

Commencez à gérer votre risque ICT tiers dès aujourd'hui. Ouvrez votre espace de travail DORA sur chat.ismscopilot.com et commencez par votre registre des fournisseurs. Avec la connaissance approfondie d'ISMS Copilot des exigences contractuelles de DORA et des pratiques d'évaluation des risques tiers, vous pouvez systématiquement mettre chaque arrangement avec les fournisseurs ICT en conformité et construire une chaîne d'approvisionnement ICT résiliente et bien gouvernée.

On this page