Solutions
Logiciel de conformité DORA et ISO 27001
Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.
TL;DR
DORA et ISO/IEC 27001 partagent l'essentiel de leurs preuves : mêmes fournisseurs critiques, mêmes contrôles techniques, mêmes certificats. Les traiter dans deux outils distincts duplique la collecte. CISAPP réunit le registre des prestataires TIC critiques (CTPP), la Déclaration d'applicabilité (SOA) et les contrôles Annexe A sur un même dossier fournisseur.
Pourquoi réunir DORA et ISO 27001 ?
DORA et ISO/IEC 27001 s'appuient largement sur les mêmes preuves : mêmes prestataires critiques, mêmes contrôles techniques, mêmes certificats. Les traiter dans deux outils sépare artificiellement une collecte unique et fait diverger deux dossiers censés décrire la même réalité.
Ce qui se recoupe, ce qui diverge
| Sujet | DORA | ISO/IEC 27001:2022 |
|---|---|---|
| Nature du texte | Règlement européen, obligatoire | Norme volontaire, certifiable |
| Périmètre | Entités financières de l'Union | Toute organisation |
| Pièce maîtresse | Registre des informations (CTPP) | Déclaration d'applicabilité (SOA) |
| Contrôles fournisseurs | Clauses minimales, sortie, concentration | Contrôles A.5.19 à A.5.23 |
| Tests | Programme de résilience, TLPT pour les plus significatives | Audits internes et revue de direction |
| Incidents | Notification des incidents majeurs aux autorités | Gestion des incidents dans le SMSI |
Moins de duplication, plus de traçabilité
CISAPP rattache les deux référentiels au même dossier fournisseur : le registre CTPP est alimenté par la fiche du prestataire, la SOA se met à jour au fil des évaluations, les certifications sont suivies avec leurs dates de validité, et le module Audit produit des rapports signables sur chaque référentiel sans nouvelle collecte.
Voir aussi les pages DORA et ISO 27001, ainsi que la plateforme GRC tiers.
FAQ
Les deux référentiels portent souvent sur les mêmes fournisseurs et les mêmes contrôles techniques. Les traiter séparément duplique le travail de preuve : le même certificat, le même questionnaire et le même plan de remédiation sont collectés deux fois, avec un risque de divergence entre les deux dossiers.
Sources
- Règlement (UE) 2022/2554 (DORA) — texte consolidé — EUR-Lex, 2022-12-14
- ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information — ISO, 2022-10-25
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h