Réglementations
Logiciel de conformité DORA
Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.
TL;DR
DORA (règlement UE 2022/2554) est applicable depuis le 17 janvier 2025 aux entités financières de l'Union. Il structure la résilience opérationnelle numérique en cinq piliers, dont la gestion du risque lié aux prestataires TIC tiers : registre des accords contractuels, clauses obligatoires, analyse de concentration et stratégie de sortie pour les fonctions critiques.
Qu'est-ce que DORA et à qui s'applique-t-il ?
DORA est le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier européen, applicable depuis le 17 janvier 2025. Il unifie des exigences jusque-là dispersées entre autorités sectorielles et, surtout, place la maîtrise des prestataires TIC au même niveau que la sécurité du système d'information interne.
Quelles obligations sur les prestataires TIC tiers ?
Le pilier « risque tiers » est celui qui déplace le plus de charge vers la gestion fournisseur. Il impose quatre livrables permanents :
| Obligation | Pièce attendue | Fréquence |
|---|---|---|
| Registre des accords contractuels | Registre des informations, au format des autorités | Tenu à jour, transmis sur demande |
| Clauses contractuelles minimales | Contrat conforme (accès, audit, sous-traitance, sortie) | À la signature et à chaque avenant |
| Analyse du risque de concentration | Évaluation documentée avant contractualisation | Avant décision, puis réexamen |
| Stratégie de sortie | Plan de réversibilité pour les fonctions critiques | Documenté et maintenu |
Comment CISAPP structure la conformité DORA
Plutôt que des dossiers dispersés, CISAPP relie chaque prestataire critique à son évaluation de sécurité, ses certifications et son historique d'incidents. Le registre CTPP est alimenté par la fiche fournisseur, la matrice de concentration croise les dépendances déclarées, et les tests de résilience comme les incidents TIC sont tracés dans le même référentiel — prêts à être présentés lors d'un contrôle.
Voir aussi la solution logiciel de conformité DORA et ISO 27001 et la page NIS2.
FAQ
DORA (Digital Operational Resilience Act) est le règlement (UE) 2022/2554 qui impose aux entités financières de l'Union un cadre harmonisé de résilience opérationnelle numérique : gouvernance du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque lié aux prestataires TIC tiers et partage d'informations sur les cybermenaces.
Sources
- Règlement (UE) 2022/2554 (DORA) — texte consolidé — EUR-Lex, 2022-12-14
- Digital Operational Resilience Act — page de l'EIOPA — EIOPA
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h