Règlement européenSecteur financier de l’UE
DORA
Digital Operational Resilience Act (UE) 2022/2554
DORA régit la gestion des risques TIC, la notification des incidents, les tests de résilience et le risque lié aux tiers pour vingt types d’entités financières, et atteint leurs fournisseurs TIC par des clauses contractuelles obligatoires et un cadre de surveillance des prestataires critiques. Il s’applique depuis le 17 janvier 2025.
Qui il concerne
- Les banques, établissements de paiement et de monnaie électronique, entreprises d’investissement, prestataires de services sur crypto-actifs, assureurs, fonds de pension, plateformes de négociation et autres entités financières de l’UE.
- Les prestataires tiers de services TIC de ces entités : cloud, logiciels, données et services managés.
- Les prestataires désignés comme critiques par les autorités européennes de surveillance, qui sont surveillés directement.
Ce que l'audit vérifie
- 01Les superviseurs financiers supervisent les entités ; l’audit interne doit couvrir le cadre de gestion des risques TIC.
- 02Assurance fournisseur : les clients financiers vérifient les clauses contractuelles de l’article 30, les droits d’audit, les plans de sortie et la participation aux tests.
- 03Des tests de pénétration fondés sur la menace tous les trois ans pour les entités significatives.
Une mission type
Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.
| Phase | Semaines |
|---|---|
| Périmètre, proportionnalité et criticité des fonctions | 2 à 4 |
| Cadre de gestion des risques TIC et approbation par la direction | 4 à 12 |
| Registre d’informations et remédiation des contrats | 8 à 24 |
| Programme de tests et processus de gestion des incidents | 4 à 12 |
Preuves à avoir sous la main
- Cadre de gestion des risques TIC et comptes rendus d’approbation par la direction
- Correspondance des actifs TIC avec les fonctions critiques ou importantes
- Procédure de classification des incidents et rapports déposés
- Programme de tests, résultats et suivi des corrections
- Registre d’informations au format prescrit
- Contrats vérifiés clause par clause face à l’article 30
- Stratégies de sortie pour les fonctions critiques
- Analyse du risque de concentration
- Formation de la direction aux risques TIC
- Périmètre et attestation du TLPT lorsque requis
Dates
- DORA s’applique
Questions fréquentes
- DORA remplace-t-il NIS2 pour les banques ?
- Pour la gestion des risques TIC, la notification des incidents et les tests, oui : DORA est la loi spéciale et s’applique à la place de NIS2 aux entités financières qu’il couvre.
- Quels sont les délais de notification des incidents ?
- Une notification initiale dans les quatre heures suivant la classification d’un incident comme majeur et au plus tard 24 heures après sa détection, un rapport intermédiaire dans les 72 heures, et un rapport final dans le mois.
- Je suis éditeur SaaS d’une banque. Que dois-je faire ?
- Accepter les clauses contractuelles de l’article 30 : localisation des données, droits d’audit et d’accès, assistance en cas d’incident, soutien à la sortie et à la transition et, lorsque vous soutenez une fonction critique, niveaux de service et participation aux tests. Un certificat ISO 27001 ou un rapport SOC 2 répond à la plupart des questions du registre mais pas aux clauses contractuelles.