Réglementations

Logiciel de conformité DORA

Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.

TL;DR

DORA (règlement UE 2022/2554) est applicable depuis le 17 janvier 2025 aux entités financières de l'Union. Il structure la résilience opérationnelle numérique en cinq piliers, dont la gestion du risque lié aux prestataires TIC tiers : registre des accords contractuels, clauses obligatoires, analyse de concentration et stratégie de sortie pour les fonctions critiques.

Qu'est-ce que DORA et à qui s'applique-t-il ?

DORA est le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier européen, applicable depuis le 17 janvier 2025. Il unifie des exigences jusque-là dispersées entre autorités sectorielles et, surtout, place la maîtrise des prestataires TIC au même niveau que la sécurité du système d'information interne.

Quelles obligations sur les prestataires TIC tiers ?

Le pilier « risque tiers » est celui qui déplace le plus de charge vers la gestion fournisseur. Il impose quatre livrables permanents :

Obligations DORA sur les prestataires TIC et pièces à produire
ObligationPièce attendueFréquence
Registre des accords contractuelsRegistre des informations, au format des autoritésTenu à jour, transmis sur demande
Clauses contractuelles minimalesContrat conforme (accès, audit, sous-traitance, sortie)À la signature et à chaque avenant
Analyse du risque de concentrationÉvaluation documentée avant contractualisationAvant décision, puis réexamen
Stratégie de sortiePlan de réversibilité pour les fonctions critiquesDocumenté et maintenu

Comment CISAPP structure la conformité DORA

Plutôt que des dossiers dispersés, CISAPP relie chaque prestataire critique à son évaluation de sécurité, ses certifications et son historique d'incidents. Le registre CTPP est alimenté par la fiche fournisseur, la matrice de concentration croise les dépendances déclarées, et les tests de résilience comme les incidents TIC sont tracés dans le même référentiel — prêts à être présentés lors d'un contrôle.

Voir aussi la solution logiciel de conformité DORA et ISO 27001 et la page NIS2.

FAQ

DORA (Digital Operational Resilience Act) est le règlement (UE) 2022/2554 qui impose aux entités financières de l'Union un cadre harmonisé de résilience opérationnelle numérique : gouvernance du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque lié aux prestataires TIC tiers et partage d'informations sur les cybermenaces.

Sources

  1. Règlement (UE) 2022/2554 (DORA) — texte consolidé — EUR-Lex, 2022-12-14
  2. Digital Operational Resilience Act — page de l'EIOPA — EIOPA

Prêt pour les réglementations qui s'appliquent à vous

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit