Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
DORA Compliance Consulting, Règlement (UE) 2022/2554 | Resilience Guard
Conseil en conformité DORA

DORA : résilience numérique que le superviseur peut tester.

Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025 et impose aux établissements financiers et à leurs fournisseurs de services informatiques critiques cinq piliers de résilience opérationnelle numérique. Nous mettons en œuvre ces cinq piliers avec rigueur, depuis les cadres de gestion des risques liés aux TIC jusqu'à la préparation aux tests de sécurité axés sur les menaces.

Le service

De quoi DORA a-t-elle besoin ?

Le règlement (UE) 2022/2554 relatif à la résilience opérationnelle numérique constitue le régime de l'UE encadrant la résilience du secteur financier face aux perturbations des TIC. Applicable depuis le 17 janvier 2025, il impose aux banques, aux assureurs, aux entreprises d'investissement, aux établissements de paiement et à un large éventail d'autres entités financières, ainsi qu'à leurs prestataires de services TIC critiques, cinq piliers : la gestion des risques liés aux TIC, le signalement des incidents, les tests de résilience opérationnelle numérique, la gestion des risques liés aux tiers et le partage d'informations.

Contrairement à une directive, la DORA s'applique directement et est conçue pour être testée : les superviseurs attendent un cadre de gestion des risques liés aux TIC documenté, détenu par l'organe de direction, des incidents majeurs classés et signalés selon des délais définis, un programme de tests proportionné allant jusqu'à des tests d'intrusion axés sur les menaces au moins tous les trois ans pour les entités désignées, et un contrôle contractuel et de concentration sur les fournisseurs de TIC critiques.

Nous aidons les institutions financières et les fournisseurs de TIC à répondre avec précision à ces attentes : en évaluant votre position par rapport à chaque pilier, en mettant en œuvre les cadres et les processus, en répétant la réponse et en vous préparant aux audits, aux examens et aux inspections qui font désormais partie intégrante du secteur, liés à la de cyber-résilience et de continuité que DORA mesure en fin de compte.

Instrument
Règlement (UE) 2022/2554
Candidature depuis
17 janvier 2025
Piliers
Cinq
Essai
TLPT pour les entités désignées
FIVE PILLARS, ONE REGULATIONICT riskmanagementIncidentreportingResiliencetestingThird partyriskInformationsharingRegulation (EU) 2022/2554, applying since 17 January 2025Financial entities and their critical ICT third party providersThreat led penetration testing at least every three years for designated entities.
Les cinq piliers de DORA sur leur base réglementaire : gestion des risques, signalement des incidents, tests, risques liés aux tiers et partage d'informations.
Ce que nous livrons

Les cinq piliers, mis en œuvre

Cadres de gestion des risques liés aux TIC. Évaluation et amélioration des structures de gouvernance et d'identification des risques, mise en place de mécanismes clairs de responsabilité des risques et de contrôle interne, et élaboration et test de plans de continuité des activités et de reprise après sinistre.
Signalement et réponse aux incidents. Processus internes de classification et de signalement des incidents TIC majeurs, communication rapide avec les autorités et les parties prenantes, et simulation et répétition de scénarios de cybercrise.
Tests de résilience opérationnelle numérique. Programmes de tests adaptés à votre profil de risque, tests avancés basés sur des tests d'intrusion ciblés et des exercices d'équipe rouge si nécessaire, et correction documentée des anomalies constatées.
Gestion des risques liés aux tiers. Cartographie et évaluation des principaux fournisseurs de TIC, clauses contractuelles favorisant la conformité, et stratégies de surveillance et de sortie atténuant le risque de concentration.
Conformité réglementaire et soutien continu. Interprétation des exigences légales et de surveillance, préparation des audits, examens et inspections, et suivi de l'évolution des directives de l'UE.
Le régime plus large

Où se situe DORA dans l'architecture

DORA est la lex specialis du secteur financier au sein d'une architecture européenne coordonnée : NIS2 régit les autres secteurs essentiels et importants, la directive CER ajoute la dimension physique et organisationnelle pour les entités critiques, et les groupes suisses appliquent en parallèle la loi sur la sécurité de l'information . Le calendrier de conformité centralise les échéances de chaque réglementation, et notre en matière de sécurité de la chaîne d'approvisionnement couvre en profondeur le pilier relatif aux tiers.

Questions

Foire aux questions

À qui s'applique le programme DORA ?+

Un large éventail d'entités financières opérant dans l'UE, notamment des banques, des assureurs, des sociétés d'investissement, des établissements de paiement et de monnaie électronique, des fournisseurs de services d'actifs cryptographiques et bien plus encore, ainsi que les fournisseurs tiers de technologies de l'information et de la communication qui les desservent, les fournisseurs critiques étant soumis à une surveillance directe au niveau de l'UE.

Qu’est-ce qu’un test d’intrusion basé sur les menaces ?+

TLPT est un test avancé qui utilise des techniques d'attaque réalistes contre des systèmes de production en direct, dans des conditions contrôlées et selon l'approche TIBER. Les entités désignées doivent s'y soumettre au moins tous les trois ans ; nous nous chargeons de la définition du périmètre, de la gouvernance et des mesures correctives.

Comment DORA interagit-il avec NIS2 ?+

DORA est la lex specialis du secteur financier : lorsque les deux réglementations pourraient s’appliquer, les exigences de DORA prévalent pour les entités financières, tandis que NIS2 régit les autres secteurs critiques. Les groupes opérant dans ces deux domaines ont besoin d’une capacité unique adaptée aux deux régimes ; consultez notre service NIS2.

DORA couvre-t-il nos fournisseurs de cloud et de logiciels ?+

Oui, c'est le quatrième pilier. Vous devez tenir un registre des accords avec les tiers en matière de TIC, intégrer des clauses contractuelles obligatoires, évaluer le risque de concentration et mettre en place des stratégies de suivi et de sortie pour les fournisseurs critiques, qui peuvent eux-mêmes faire l'objet d'une surveillance directe.

Sur le papier, nous sommes en règle. Mais que vérifient réellement les superviseurs ?+

L’efficacité du cadre repose sur la classification des incidents sur des événements réels, la preuve de la continuité et de la reprise testées, la correction des résultats des tests dans les délais impartis et l’implication de l’instance dirigeante. Nos services d’exercices et d’audit permettent précisément de constituer ces preuves.

Explorez davantage

Services connexes

Réglementation et crise

Conformité NIS2

De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.

Découvrez le service ›
Cybersécurité

Sécurité de la chaîne d'approvisionnement

Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.

Découvrez le service ›
Cybersécurité

Résilience cybernétique

Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.

Découvrez le service ›
Cybersécurité

Sécurité de l'information

Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.

Découvrez le service ›
Continuité et résilience

Gestion de la continuité des activités

Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.

Découvrez le service ›
Continuité et résilience

Exercices de continuité des activités

Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.

Découvrez le service ›
Réglementation et crise

Gestion de crise

Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.

Découvrez le service ›
Risques et gouvernance

Gestion des risques

De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.

Découvrez le service ›
Continuité et résilience

Résilience organisationnelle

La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.

Découvrez le service ›
Risques et gouvernance

7A Cadre de gestion des risques

Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.

Découvrez le service ›
Risques et gouvernance

Gouvernance et résilience de l'IA

Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.

Découvrez le service ›
Cadre sectoriel

Cadre de résilience aéroportuaire de DAEDALUS

Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.

Découvrez le service ›
Étape suivante

Soyez prêt pour la deuxième question du superviseur.

Demandez-nous une évaluation des écarts DORA portant sur les cinq piliers ; la première question est de savoir si vous êtes conforme, la seconde est de savoir si vous pouvez le prouver.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.