Aller au contenu

Europe · Résilience opérationnelle numérique (UE)

Logiciel DORA : la résilience opérationnelle numérique, en cinq piliers.

Le règlement (UE) 2022/2554, dit DORA, s'applique depuis le 17 janvier 2025 aux entités financières de l'Union. Il déplace la question : il ne s'agit plus seulement d'éviter la panne, mais de démontrer que l'organisation sait la traverser.

Le cadre

DORA : Résilience opérationnelle numérique (UE).

Les entités financières de l'Union européenne et leurs prestataires TIC critiques, soumis au règlement (UE) 2022/2554.

Cinq piliers

Gouvernance et gestion du risque lié aux technologies de l'information et de la communication, gestion et notification des incidents, tests de résilience opérationnelle numérique, gestion du risque lié aux prestataires tiers, partage d'informations sur les cybermenaces.

Le registre d'information

Le règlement impose de tenir un registre des accords contractuels conclus avec les prestataires de services TIC. C'est la pièce qui révèle le plus souvent que personne, dans l'organisation, ne savait combien de prestataires étaient réellement critiques.

Un règlement, donc pas de transposition

Contrairement à une directive, un règlement s'applique directement. Le même texte vaut dans tous les États membres, complété par des normes techniques adoptées au niveau européen.

Des tests, pas seulement des politiques

Le texte demande un programme de tests de résilience opérationnelle numérique, avec un niveau d'exigence plus élevé pour les entités les plus significatives. C'est ce qui distingue DORA d'un cadre purement documentaire : il faut aussi démontrer que le dispositif a été éprouvé.

Couverture fonctionnelle

Ce que Normetis contient pour DORA.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 13 exigences auditables couvrant les piliers du règlement.
  • Chaque exigence référencée sur le texte officiel.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité DORA : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où DORA coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

Le prestataire critique que personne ne voit

La cartographie des prestataires TIC est rarement à jour, et rarement reliée aux risques et aux contrats. C'est le premier chantier, et le plus long.

L'incident se raconte après coup

Sans classification préparée à l'avance, chaque incident se traite comme un cas particulier. L'outil conserve la trace de ce qui a été fait, quand, et par qui.

Le recouvrement avec ISO 27001

Une organisation qui tient déjà un système de management de la sécurité retrouve une partie de son travail. Les preuves se rattachent aux exigences des deux référentiels.

Ce que l'outil ne fait pas

  • Il ne remplace pas les notifications d'incidents aux autorités compétentes.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

DORA dans l'outil, en pratique.

Qui est soumis à DORA ?

Les entités financières de l'Union au sens du règlement, ce qui couvre un périmètre large, des établissements de crédit aux prestataires de services sur crypto-actifs, ainsi que les prestataires tiers de services TIC désignés comme critiques. Votre situation exacte dépend de votre statut et se tranche sur le texte.

L'outil notifie-t-il les incidents aux autorités ?

Non. Les notifications d'incidents majeurs suivent les canaux et les délais fixés par le règlement, auprès de votre autorité compétente. Normetis conserve la trace de votre dispositif et de vos actions, pas la déclaration elle-même.

Depuis quand faut-il être prêt ?

Le règlement est entré en application le 17 janvier 2025. Les entités concernées y sont soumises depuis cette date.

Nos prestataires cloud sont-ils concernés ?

Le règlement traite le risque lié aux prestataires tiers de services TIC comme un sujet à part entière, avec un registre des accords contractuels à tenir. Certains prestataires peuvent par ailleurs être désignés comme critiques au niveau européen, ce qui les soumet à une surveillance propre. Votre obligation à vous porte sur la maîtrise de la relation et sa documentation.

DORA et NIS2, faut-il faire les deux ?

Cela dépend de votre statut. La directive NIS2 prévoit que, lorsqu'un texte sectoriel de l'Union impose des exigences au moins équivalentes, ce texte s'applique, et DORA joue ce rôle pour les entités financières. Les deux référentiels sont pré-chargés, et une preuve peut servir aux deux.

Souvent gérés ensemble

Les organisations soumises à DORA gèrent souvent aussi :

NIS2

12 exigences

Sécurité des réseaux et systèmes (UE)

ISO 27001

93 exigences

Sécurité de l'information

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

DORA vous attend, déjà structuré.

13 exigences auditables dès la création du compte.