Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025 et impose aux établissements financiers et à leurs fournisseurs de services informatiques critiques cinq piliers de résilience opérationnelle numérique. Nous mettons en œuvre ces cinq piliers avec rigueur, depuis les cadres de gestion des risques liés aux TIC jusqu'à la préparation aux tests de sécurité axés sur les menaces.
Le règlement (UE) 2022/2554 relatif à la résilience opérationnelle numérique constitue le régime de l'UE encadrant la résilience du secteur financier face aux perturbations des TIC. Applicable depuis le 17 janvier 2025, il impose aux banques, aux assureurs, aux entreprises d'investissement, aux établissements de paiement et à un large éventail d'autres entités financières, ainsi qu'à leurs prestataires de services TIC critiques, cinq piliers : la gestion des risques liés aux TIC, le signalement des incidents, les tests de résilience opérationnelle numérique, la gestion des risques liés aux tiers et le partage d'informations.
Contrairement à une directive, la DORA s'applique directement et est conçue pour être testée : les superviseurs attendent un cadre de gestion des risques liés aux TIC documenté, détenu par l'organe de direction, des incidents majeurs classés et signalés selon des délais définis, un programme de tests proportionné allant jusqu'à des tests d'intrusion axés sur les menaces au moins tous les trois ans pour les entités désignées, et un contrôle contractuel et de concentration sur les fournisseurs de TIC critiques.
Nous aidons les institutions financières et les fournisseurs de TIC à répondre avec précision à ces attentes : en évaluant votre position par rapport à chaque pilier, en mettant en œuvre les cadres et les processus, en répétant la réponse et en vous préparant aux audits, aux examens et aux inspections qui font désormais partie intégrante du secteur, liés à la de cyber-résilience et de continuité que DORA mesure en fin de compte.
DORA est la lex specialis du secteur financier au sein d'une architecture européenne coordonnée : NIS2 régit les autres secteurs essentiels et importants, la directive CER ajoute la dimension physique et organisationnelle pour les entités critiques, et les groupes suisses appliquent en parallèle la loi sur la sécurité de l'information . Le calendrier de conformité centralise les échéances de chaque réglementation, et notre en matière de sécurité de la chaîne d'approvisionnement couvre en profondeur le pilier relatif aux tiers.
Un large éventail d'entités financières opérant dans l'UE, notamment des banques, des assureurs, des sociétés d'investissement, des établissements de paiement et de monnaie électronique, des fournisseurs de services d'actifs cryptographiques et bien plus encore, ainsi que les fournisseurs tiers de technologies de l'information et de la communication qui les desservent, les fournisseurs critiques étant soumis à une surveillance directe au niveau de l'UE.
TLPT est un test avancé qui utilise des techniques d'attaque réalistes contre des systèmes de production en direct, dans des conditions contrôlées et selon l'approche TIBER. Les entités désignées doivent s'y soumettre au moins tous les trois ans ; nous nous chargeons de la définition du périmètre, de la gouvernance et des mesures correctives.
DORA est la lex specialis du secteur financier : lorsque les deux réglementations pourraient s’appliquer, les exigences de DORA prévalent pour les entités financières, tandis que NIS2 régit les autres secteurs critiques. Les groupes opérant dans ces deux domaines ont besoin d’une capacité unique adaptée aux deux régimes ; consultez notre service NIS2.
Oui, c'est le quatrième pilier. Vous devez tenir un registre des accords avec les tiers en matière de TIC, intégrer des clauses contractuelles obligatoires, évaluer le risque de concentration et mettre en place des stratégies de suivi et de sortie pour les fournisseurs critiques, qui peuvent eux-mêmes faire l'objet d'une surveillance directe.
L’efficacité du cadre repose sur la classification des incidents sur des événements réels, la preuve de la continuité et de la reprise testées, la correction des résultats des tests dans les délais impartis et l’implication de l’instance dirigeante. Nos services d’exercices et d’audit permettent précisément de constituer ces preuves.
De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.
Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.
Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.
Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.
Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.
Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.
Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.
De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.
La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.
Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.
Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.
Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.
Demandez-nous une évaluation des écarts DORA portant sur les cinq piliers ; la première question est de savoir si vous êtes conforme, la seconde est de savoir si vous pouvez le prouver.
Prendre rendez-vous pour une consultation