[{"data":1,"prerenderedAt":324},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"regulation-fr-dora":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":44,"entities":267,"extension":270,"faq":271,"keywords":290,"meta":296,"navigation":297,"ogImage":298,"path":299,"persona":300,"publishedAt":298,"regulation":301,"relatedFeatures":302,"relatedPages":306,"seo":309,"shortTitle":42,"slug":301,"sources":310,"stem":320,"tldr":321,"updatedAt":322,"__hash__":323},"reglementation_fr\u002Ffr\u002Freglementation\u002Fdora.md","Logiciel de conformité DORA | Registre CTPP, TLPT | CISAPP","CISAPP",{"type":120,"value":121,"toc":260},"minimark",[122,127,141,165,169,172,243,247,250],[123,124,126],"h2",{"id":125},"quest-ce-que-dora-et-à-qui-sapplique-t-il","Qu'est-ce que DORA et à qui s'applique-t-il ?",[128,129,130,140],"p",{},[131,132,133,134,139],"strong",{},"DORA est le règlement (UE) 2022\u002F2554 sur la ",[135,136,138],"a",{"href":137},"\u002Fglossaire\u002Fresilience-operationnelle-numerique","résilience opérationnelle numérique"," du secteur financier européen, applicable depuis le 17 janvier 2025."," Il unifie des exigences jusque-là dispersées entre autorités sectorielles et, surtout, place la maîtrise des prestataires TIC au même niveau que la sécurité du système d'information interne.",[142,143,144],"key-takeaways",{},[145,146,147,151,154,157],"ul",{},[148,149,150],"li",{},"Cinq piliers : gouvernance du risque TIC, notification des incidents majeurs, tests de résilience, risque lié aux tiers TIC, partage d'informations.",[148,152,153],{},"Le registre des informations recense tous les accords contractuels TIC et remonte aux autorités compétentes.",[148,155,156],{},"Les fonctions critiques ou importantes exigent une stratégie de sortie documentée.",[148,158,159,160,164],{},"Le ",[135,161,163],{"href":162},"\u002Fglossaire\u002Frisque-de-concentration","risque de concentration"," doit être analysé avant de recourir à un prestataire critique.",[123,166,168],{"id":167},"quelles-obligations-sur-les-prestataires-tic-tiers","Quelles obligations sur les prestataires TIC tiers ?",[128,170,171],{},"Le pilier « risque tiers » est celui qui déplace le plus de charge vers la gestion fournisseur. Il impose quatre livrables permanents :",[173,174,176],"comparison-table",{"caption":175},"Obligations DORA sur les prestataires TIC et pièces à produire",[177,178,179,195],"table",{},[180,181,182],"thead",{},[183,184,185,189,192],"tr",{},[186,187,188],"th",{},"Obligation",[186,190,191],{},"Pièce attendue",[186,193,194],{},"Fréquence",[196,197,198,210,221,232],"tbody",{},[183,199,200,204,207],{},[201,202,203],"td",{},"Registre des accords contractuels",[201,205,206],{},"Registre des informations, au format des autorités",[201,208,209],{},"Tenu à jour, transmis sur demande",[183,211,212,215,218],{},[201,213,214],{},"Clauses contractuelles minimales",[201,216,217],{},"Contrat conforme (accès, audit, sous-traitance, sortie)",[201,219,220],{},"À la signature et à chaque avenant",[183,222,223,226,229],{},[201,224,225],{},"Analyse du risque de concentration",[201,227,228],{},"Évaluation documentée avant contractualisation",[201,230,231],{},"Avant décision, puis réexamen",[183,233,234,237,240],{},[201,235,236],{},"Stratégie de sortie",[201,238,239],{},"Plan de réversibilité pour les fonctions critiques",[201,241,242],{},"Documenté et maintenu",[123,244,246],{"id":245},"comment-cisapp-structure-la-conformité-dora","Comment CISAPP structure la conformité DORA",[128,248,249],{},"Plutôt que des dossiers dispersés, CISAPP relie chaque prestataire critique à son évaluation de sécurité, ses certifications et son historique d'incidents. Le registre CTPP est alimenté par la fiche fournisseur, la matrice de concentration croise les dépendances déclarées, et les tests de résilience comme les incidents TIC sont tracés dans le même référentiel — prêts à être présentés lors d'un contrôle.",[128,251,252,253,256,257,259],{},"Voir aussi la solution ",[135,254,255],{"href":18},"logiciel de conformité DORA et ISO 27001"," et la page ",[135,258,50],{"href":51},".",{"title":261,"searchDepth":262,"depth":262,"links":263},"",2,[264,265,266],{"id":125,"depth":262,"text":126},{"id":167,"depth":262,"text":168},{"id":245,"depth":262,"text":246},[268,269],"Résilience opérationnelle numérique","Risque de concentration","md",[272,275,278,281,284,287],{"q":273,"a":274},"Qu'est-ce que le règlement DORA ?","DORA (Digital Operational Resilience Act) est le règlement (UE) 2022\u002F2554 qui impose aux entités financières de l'Union un cadre harmonisé de résilience opérationnelle numérique : gouvernance du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque lié aux prestataires TIC tiers et partage d'informations sur les cybermenaces.",{"q":276,"a":277},"Depuis quand DORA s'applique-t-il ?","Le règlement est entré en vigueur le 16 janvier 2023 et est applicable depuis le 17 janvier 2025. Étant un règlement, il s'applique directement, sans transposition nationale.",{"q":279,"a":280},"Qui est concerné par DORA ?","Une vingtaine de catégories d'entités financières : établissements de crédit, entreprises d'investissement, établissements de paiement et de monnaie électronique, assureurs et réassureurs, gestionnaires d'actifs, prestataires de services sur crypto-actifs et infrastructures de marché, entre autres. Les prestataires TIC désignés comme critiques relèvent en outre d'un cadre de supervision directe par les autorités européennes de surveillance.",{"q":282,"a":283},"Qu'est-ce que le registre des informations exigé par DORA ?","C'est le registre des accords contractuels conclus avec les prestataires TIC, tenu au niveau de l'entité et, le cas échéant, du groupe. Il identifie chaque prestataire, les fonctions supportées, leur caractère critique ou important, la localisation des données et la chaîne de sous-traitance, et il est communiqué aux autorités compétentes.",{"q":285,"a":286},"Que sont les tests TLPT ?","Les tests de pénétration fondés sur la menace (Threat-Led Penetration Testing) sont des tests avancés menés sur les systèmes de production, exigés des entités les plus significatives selon un cycle pluriannuel. Ils s'ajoutent au programme de tests de résilience de base attendu de toutes les entités.",{"q":288,"a":289},"CISAPP gère-t-il le registre des prestataires TIC critiques ?","Oui. Le module DORA maintient un registre CTPP relié à votre matrice de concentration et à vos évaluations fournisseurs, trace vos tests de résilience et vos incidents TIC, et produit les exports attendus par vos autorités de supervision.",[291,292,293,294,295],"logiciel conformité DORA","DORA CTPP","registre prestataires TIC critiques","conformité DORA","TLPT",{},true,null,"\u002Ffr\u002Freglementation\u002Fdora","entreprise","dora",[303,304,305],"Référentiels réglementaires","Registre des risques","Cartographie fournisseurs",[307,308],"nis2","iso-27001",{"title":117,"description":44},[311,316],{"label":312,"url":313,"publisher":314,"date":315},"Règlement (UE) 2022\u002F2554 (DORA) — texte consolidé","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2022\u002F2554\u002Foj","EUR-Lex","2022-12-14",{"label":317,"url":318,"publisher":319},"Digital Operational Resilience Act — page de l'EIOPA","https:\u002F\u002Fwww.eiopa.europa.eu\u002Fdigital-operational-resilience-act-dora_en","EIOPA","fr\u002Freglementation\u002Fdora","DORA (règlement UE 2022\u002F2554) est applicable depuis le 17 janvier 2025 aux entités financières de l'Union. Il structure la résilience opérationnelle numérique en cinq piliers, dont la gestion du risque lié aux prestataires TIC tiers : registre des accords contractuels, clauses obligatoires, analyse de concentration et stratégie de sortie pour les fonctions critiques.","2026-08-16","GLUZapUEkWDnPkYR9IWbMOtGiCYP9V3AXre8BKLNx-c",1791391123417]