Europe · Résilience opérationnelle numérique (UE)
Logiciel DORA : la résilience opérationnelle numérique, en cinq piliers.
Le règlement (UE) 2022/2554, dit DORA, s'applique depuis le 17 janvier 2025 aux entités financières de l'Union. Il déplace la question : il ne s'agit plus seulement d'éviter la panne, mais de démontrer que l'organisation sait la traverser.
Le cadre
DORA : Résilience opérationnelle numérique (UE).
Les entités financières de l'Union européenne et leurs prestataires TIC critiques, soumis au règlement (UE) 2022/2554.
Le registre d'information
Un règlement, donc pas de transposition
Des tests, pas seulement des politiques
Couverture fonctionnelle
Ce que Normetis contient pour DORA.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- 13 exigences auditables couvrant les piliers du règlement.
- Chaque exigence référencée sur le texte officiel.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité DORA : synthèse, écarts, preuves rattachées.
- Plan de traitement des écarts.
En pratique
Là où DORA coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
Le prestataire critique que personne ne voit
L'incident se raconte après coup
Le recouvrement avec ISO 27001
Ce que l'outil ne fait pas
- Il ne remplace pas les notifications d'incidents aux autorités compétentes.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
DORA dans l'outil, en pratique.
Qui est soumis à DORA ?
Les entités financières de l'Union au sens du règlement, ce qui couvre un périmètre large, des établissements de crédit aux prestataires de services sur crypto-actifs, ainsi que les prestataires tiers de services TIC désignés comme critiques. Votre situation exacte dépend de votre statut et se tranche sur le texte.
L'outil notifie-t-il les incidents aux autorités ?
Non. Les notifications d'incidents majeurs suivent les canaux et les délais fixés par le règlement, auprès de votre autorité compétente. Normetis conserve la trace de votre dispositif et de vos actions, pas la déclaration elle-même.
Depuis quand faut-il être prêt ?
Le règlement est entré en application le 17 janvier 2025. Les entités concernées y sont soumises depuis cette date.
Nos prestataires cloud sont-ils concernés ?
Le règlement traite le risque lié aux prestataires tiers de services TIC comme un sujet à part entière, avec un registre des accords contractuels à tenir. Certains prestataires peuvent par ailleurs être désignés comme critiques au niveau européen, ce qui les soumet à une surveillance propre. Votre obligation à vous porte sur la maîtrise de la relation et sa documentation.
DORA et NIS2, faut-il faire les deux ?
Cela dépend de votre statut. La directive NIS2 prévoit que, lorsqu'un texte sectoriel de l'Union impose des exigences au moins équivalentes, ce texte s'applique, et DORA joue ce rôle pour les entités financières. Les deux référentiels sont pré-chargés, et une preuve peut servir aux deux.
Souvent gérés ensemble
Les organisations soumises à DORA gèrent souvent aussi :
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
DORA vous attend, déjà structuré.
13 exigences auditables dès la création du compte.