Référentiel · DORA
DORA est en vigueur. Votre cadre TIC doit l'être aussi.
Règlement de l'UE sur la résilience opérationnelle numérique des entités financières, applicable depuis le 17 janvier 2025 : risque TIC, incidents et tiers.
Le règlement sur la résilience opérationnelle numérique (DORA, règlement (UE) 2022/2554) est applicable depuis le 17 janvier 2025. Il s'applique aux établissements de crédit, établissements de paiement, entreprises d'investissement, compagnies d'assurance, prestataires de services sur crypto-actifs et à leurs prestataires TIC tiers critiques. Les entités financières opérant dans l'UE doivent démontrer la gestion du risque TIC, la notification des incidents, les tests de résilience et la supervision des tiers, sous peine de sanctions de surveillance.
Repères
- 17 janvier 2025 : date d'application de DORA ; les examens de supervision et les sanctions sont actifs dans toute l'UE.
- 5 piliers : risque TIC, notification des incidents, tests de résilience, risque lié aux tiers TIC et partage d'informations.
- 4 heures : délai maximal de notification initiale à l'autorité compétente pour un incident TIC majeur.
- Article 28 : registre de tous les arrangements contractuels avec des prestataires TIC tiers, maintenu en permanence.
Ce que DORA exige
Le règlement exige un cadre documenté de gestion du risque TIC, un registre de tous les arrangements TIC tiers, la classification et la notification des incidents majeurs aux autorités compétentes et un programme annuel de tests de résilience opérationnelle numérique.
- Chapitre II (art. 5 à 16) : cadre de gestion du risque TIC avec responsabilité au niveau du conseil
- Chapitre III (art. 17 à 23) : classification, notification et analyse des causes profondes des incidents TIC majeurs
- Chapitre IV (art. 24 à 27) : tests de résilience opérationnelle numérique, incluant les tests de pénétration fondés sur la menace (TLPT) pour les entités significatives
- Chapitre V (art. 28 à 44) : gestion du risque TIC lié aux tiers et registre de tous les arrangements contractuels
- Article 30 : clauses contractuelles obligatoires ; stratégie de sortie, droits d'audit, notification des incidents
- Chapitre VI (art. 45) : arrangements de partage d'informations et de renseignements
Ce que Sentrix fournit pour DORA
Documentation du cadre de risque TIC
Politique de risque TIC approuvée par le conseil, déclarations de tolérance au risque et procédures de gestion des risques requises par les articles 5 à 16. Modèles adaptés à votre type d'entité et à votre juridiction de supervision.
Classification et notification des incidents
Matrice de classification des incidents (majeur ou significatif), minuterie de notification initiale de 4 heures, rapport intermédiaire et analyse finale des causes profondes, automatisés par flux de travail avec des modèles réglementaires.
Registre des tiers TIC (article 28)
Votre registre TIC ne peut pas être une feuille de calcul. Sentrix le construit à partir de vos données fournisseurs et le surveille en permanence : inventaire complet avec classification de criticité et chaînes de sous-impartition, suivi des clauses de l'article 30, export prêt pour le superviseur dans le format requis par votre autorité compétente.
Analyse du risque de concentration
DORA exige l'analyse du risque de concentration TIC. Sentrix identifie les points de défaillance uniques dans votre chaîne d'approvisionnement TIC, chez les prestataires critiques et non critiques, et génère le rapport requis pour les examens de supervision.
Gestion du programme TLPT
Suivi du programme de tests de pénétration fondés sur la menace pour les entités significatives : planification, documentation du périmètre, vérification des accréditations des testeurs et suivi de la remédiation dans le format attendu par le Comité mixte des autorités européennes de surveillance.
Rapports au conseil
DORA place la responsabilité du risque TIC au niveau du conseil. Sentrix génère des tableaux de bord de risque TIC, des résumés d'incidents et des rapports de risque tiers dans le format que les régulateurs financiers s'attendent à voir.
Correspondances
- NIS2 : DORA est la lex specialis des entités financières ; le chevauchement important des contrôles est cartographié pour les entités soumises aux deux régimes.
- BSIF B-10 / B-13 : B-10 cartographiée sur les dispositions relatives aux tiers de DORA et B-13 sur son cadre de risque TIC, pour les institutions canadiennes opérant dans l'UE.
- PCI DSS : pour les entités financières qui traitent des données de cartes.
- ISO 27001 : les contrôles de l'Annexe A répondent à une partie du cadre de risque TIC.
Aller plus loin
Risques tiers et solution Services financiers.
Voyez votre posture DORA sur votre registre réel.
Questions fréquentes
- À qui s'applique DORA ?
- DORA s'applique aux établissements de crédit, établissements de paiement, entreprises d'investissement, compagnies d'assurance, prestataires de services sur crypto-actifs et à leurs prestataires TIC tiers critiques. Depuis le 17 janvier 2025, les entités financières opérant dans l'UE doivent démontrer la gestion du risque TIC, la notification des incidents, les tests de résilience et la supervision des tiers, sous peine de sanctions de surveillance.
- Que doit contenir le registre des tiers TIC de l'article 28 ?
- Un registre complet et continuellement maintenu de tous les arrangements contractuels avec des prestataires TIC tiers, incluant les chaînes de sous-impartition, la classification de criticité, l'analyse du risque de concentration et la conformité des clauses contractuelles de l'article 30 : stratégie de sortie, droits d'audit, notification des incidents. Sentrix construit ce registre depuis vos données fournisseurs et l'exporte dans le format requis par votre autorité compétente.
- Quels sont les délais de notification d'un incident TIC majeur ?
- DORA exige une notification initiale à l'autorité compétente dans les 4 heures suivant la classification d'un incident TIC majeur, suivie d'un rapport intermédiaire puis d'un rapport final avec analyse des causes profondes. Sentrix fournit la matrice de classification (majeur ou significatif), la minuterie de notification initiale et les modèles réglementaires de chaque étape, automatisés par flux de travail.
Pages liées
Référentiel · NIS2
NIS2 : dix mesures, direction responsable, alerte en 24 h
Directive de l'UE : dix mesures minimales de l'article 21, responsabilité des organes de direction et alerte précoce en 24 heures pour les incidents.
Référentiel · BSIF B-10 / B-13
BSIF B-10 et B-13 : impartition, technologie et cyberrisque
Lignes directrices du BSIF sur l'impartition (B-10) et la gestion du risque technologique et cyber (B-13) pour les institutions financières fédérales.
Référentiel · PCI DSS v4.0.1
PCI DSS v4.0.1 : 12 exigences, un seul programme de preuves
Norme de sécurité des données des cartes de paiement : douze exigences, analyses de vulnérabilités trimestrielles et validation annuelle par QSA ou SAQ.
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
