DORA : tout comprendre sur le règlement
Le règlement européen DORA (Digital Operational Resilience Act) renforce la résilience opérationnelle numérique des institutions financières face aux cybermenaces et aux incidents liés aux technologies de l'information et de la communication (TIC).
Qu'est-ce que DORA ?
Publié fin 2022 et applicable depuis janvier 2025, DORA vise à garantir que le secteur financier puisse résister, réagir et se rétablir face aux incidents liés aux TIC. Là où la cybersécurité s'attache à empêcher les attaques, la résilience opérationnelle s'assure que l'activité continue même lorsqu'un incident survient.
Le règlement s'inscrit dans la continuité de la directive NIS2 mais cible spécifiquement la finance. Il harmonise, à l'échelle européenne, des exigences jusque-là dispersées : un véritable changement d'échelle pour les acteurs concernés et leurs prestataires.
Les piliers de DORA
Gestion des risques TIC
Un cadre de gouvernance et de gestion des risques liés aux technologies, sous la responsabilité de l'organe de direction.
Gestion & notification des incidents
Classifier, traiter et notifier les incidents TIC majeurs selon des modalités et des délais harmonisés.
Tests de résilience
Éprouver régulièrement la résilience, jusqu'aux tests avancés fondés sur la menace pour les entités les plus critiques.
Risque lié aux prestataires TIC
Encadrer la dépendance aux fournisseurs (dont le cloud), avec un suivi renforcé des prestataires critiques.
Qui est concerné ?
DORA s'applique à un large éventail d'entités financières : établissements de crédit, de paiement et de monnaie électronique, entreprises d'investissement, prestataires sur crypto-actifs, sociétés de gestion, entreprises d'assurance et de réassurance, intermédiaires, et bien d'autres. Le règlement concerne aussi, indirectement, leurs prestataires de services TIC. Au-delà de la finance, sa logique de résilience rejoint celle d'un plan de continuité et de reprise d'activité.
De la conformité à la résilience réelle
DORA ne se résume pas à cocher des cases : l'enjeu est une résilience démontrable. Cela suppose une gouvernance claire des risques TIC, un processus de gestion des incidents (en lien avec la réponse à incident), des tests réguliers (dont des tests d'intrusion) et une maîtrise du risque fournisseurs. Beaucoup de ces briques se mutualisent avec un SMSI ISO 27001 et une analyse de risques EBIOS.
Se mettre en conformité DORA, étape par étape
Confirmer son périmètre
Vérifier son assujettissement et identifier les entités et activités concernées du groupe.
Évaluer l'écart
Comparer l'existant aux exigences DORA pour bâtir un plan de mise en conformité priorisé.
Structurer le risque TIC
Mettre en place la gouvernance et le cadre de gestion des risques liés aux technologies.
Outiller la gestion d'incidents
Définir classification, traitement et notification des incidents TIC majeurs dans les délais requis.
Tester la résilience
Programmer des tests réguliers et, pour les entités critiques, des tests avancés fondés sur la menace.
Maîtriser les prestataires TIC
Cartographier les dépendances, renforcer les clauses contractuelles et surveiller les prestataires critiques.
Pourquoi se faire accompagner par BCIT ?
Une lecture opérationnelle
Nous traduisons les piliers DORA en chantiers concrets et priorisés pour votre organisation.
Résilience & continuité
De la réponse à incident au PCA/PRA, nous ancrons une résilience réelle.
Faites de DORA un projet maîtrisé
Prenons 15 minutes pour situer votre organisation au regard de DORA et définir une feuille de route de mise en conformité.
DORA : tout comprendre sur le règlement
Le règlement européen DORA (Digital Operational Resilience Act) renforce la résilience opérationnelle numérique des institutions financières face aux cybermenaces et aux incidents liés aux technologies de l'information et de la communication (TIC).
Qu'est-ce que DORA ?
Publié fin 2022 et applicable depuis janvier 2025, DORA vise à garantir que le secteur financier puisse résister, réagir et se rétablir face aux incidents liés aux TIC. Là où la cybersécurité s'attache à empêcher les attaques, la résilience opérationnelle s'assure que l'activité continue même lorsqu'un incident survient.
Le règlement s'inscrit dans la continuité de la directive NIS2 mais cible spécifiquement la finance. Il harmonise, à l'échelle européenne, des exigences jusque-là dispersées : un véritable changement d'échelle pour les acteurs concernés et leurs prestataires.
Les piliers de DORA
Gestion des risques TIC
Un cadre de gouvernance et de gestion des risques liés aux technologies, sous la responsabilité de l'organe de direction.
Gestion & notification des incidents
Classifier, traiter et notifier les incidents TIC majeurs selon des modalités et des délais harmonisés.
Tests de résilience
Éprouver régulièrement la résilience, jusqu'aux tests avancés fondés sur la menace pour les entités les plus critiques.
Risque lié aux prestataires TIC
Encadrer la dépendance aux fournisseurs (dont le cloud), avec un suivi renforcé des prestataires critiques.
Qui est concerné ?
DORA s'applique à un large éventail d'entités financières : établissements de crédit, de paiement et de monnaie électronique, entreprises d'investissement, prestataires sur crypto-actifs, sociétés de gestion, entreprises d'assurance et de réassurance, intermédiaires, et bien d'autres. Le règlement concerne aussi, indirectement, leurs prestataires de services TIC. Au-delà de la finance, sa logique de résilience rejoint celle d'un plan de continuité et de reprise d'activité.
De la conformité à la résilience réelle
DORA ne se résume pas à cocher des cases : l'enjeu est une résilience démontrable. Cela suppose une gouvernance claire des risques TIC, un processus de gestion des incidents (en lien avec la réponse à incident), des tests réguliers (dont des tests d'intrusion) et une maîtrise du risque fournisseurs. Beaucoup de ces briques se mutualisent avec un SMSI ISO 27001 et une analyse de risques EBIOS.
Se mettre en conformité DORA, étape par étape
Confirmer son périmètre
Vérifier son assujettissement et identifier les entités et activités concernées du groupe.
Évaluer l'écart
Comparer l'existant aux exigences DORA pour bâtir un plan de mise en conformité priorisé.
Structurer le risque TIC
Mettre en place la gouvernance et le cadre de gestion des risques liés aux technologies.
Outiller la gestion d'incidents
Définir classification, traitement et notification des incidents TIC majeurs dans les délais requis.
Tester la résilience
Programmer des tests réguliers et, pour les entités critiques, des tests avancés fondés sur la menace.
Maîtriser les prestataires TIC
Cartographier les dépendances, renforcer les clauses contractuelles et surveiller les prestataires critiques.
Pourquoi se faire accompagner par BCIT ?
Une lecture opérationnelle
Nous traduisons les piliers DORA en chantiers concrets et priorisés pour votre organisation.
Résilience & continuité
De la réponse à incident au PCA/PRA, nous ancrons une résilience réelle.
Faites de DORA un projet maîtrisé
Prenons 15 minutes pour situer votre organisation au regard de DORA et définir une feuille de route de mise en conformité.