Solutions

Logiciel de conformité DORA et ISO 27001

Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.

TL;DR

DORA et ISO/IEC 27001 partagent l'essentiel de leurs preuves : mêmes fournisseurs critiques, mêmes contrôles techniques, mêmes certificats. Les traiter dans deux outils distincts duplique la collecte. CISAPP réunit le registre des prestataires TIC critiques (CTPP), la Déclaration d'applicabilité (SOA) et les contrôles Annexe A sur un même dossier fournisseur.

Pourquoi réunir DORA et ISO 27001 ?

DORA et ISO/IEC 27001 s'appuient largement sur les mêmes preuves : mêmes prestataires critiques, mêmes contrôles techniques, mêmes certificats. Les traiter dans deux outils sépare artificiellement une collecte unique et fait diverger deux dossiers censés décrire la même réalité.

Ce qui se recoupe, ce qui diverge

DORA et ISO/IEC 27001 : périmètres respectifs sur le risque tiers
SujetDORAISO/IEC 27001:2022
Nature du texteRèglement européen, obligatoireNorme volontaire, certifiable
PérimètreEntités financières de l'UnionToute organisation
Pièce maîtresseRegistre des informations (CTPP)Déclaration d'applicabilité (SOA)
Contrôles fournisseursClauses minimales, sortie, concentrationContrôles A.5.19 à A.5.23
TestsProgramme de résilience, TLPT pour les plus significativesAudits internes et revue de direction
IncidentsNotification des incidents majeurs aux autoritésGestion des incidents dans le SMSI

Moins de duplication, plus de traçabilité

CISAPP rattache les deux référentiels au même dossier fournisseur : le registre CTPP est alimenté par la fiche du prestataire, la SOA se met à jour au fil des évaluations, les certifications sont suivies avec leurs dates de validité, et le module Audit produit des rapports signables sur chaque référentiel sans nouvelle collecte.

Voir aussi les pages DORA et ISO 27001, ainsi que la plateforme GRC tiers.

FAQ

Les deux référentiels portent souvent sur les mêmes fournisseurs et les mêmes contrôles techniques. Les traiter séparément duplique le travail de preuve : le même certificat, le même questionnaire et le même plan de remédiation sont collectés deux fois, avec un risque de divergence entre les deux dossiers.

Sources

  1. Règlement (UE) 2022/2554 (DORA) — texte consolidé — EUR-Lex, 2022-12-14
  2. ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information — ISO, 2022-10-25

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit