DORA Article 11
conformiteDéfinition
L'Article 11 du règlement européen DORA fixe les exigences de continuité des activités liées aux technologies de l'information et de la communication pour les entités financières soumises au texte depuis son entrée en application en janvier 2025. Il impose l'élaboration d'une politique de continuité des activités TIC dédiée, incluant des plans de continuité (BCP) et de reprise après sinistre (DRP) couvrant les scénarios de cyberattaque, de panne majeure et de défaillance de prestataire tiers critique. Ces plans doivent définir des objectifs mesurables de temps de reprise (RTO, Recovery Time Objective) et de perte de données maximale tolérée (RPO, Recovery Point Objective), adaptés à la criticité de chaque système. L'article exige également des tests réguliers de ces plans, incluant des scénarios de bascule vers des sites de secours, ainsi que la mise en œuvre de mesures de redondance pour les systèmes et services jugés critiques ou importants. Une communication de crise structurée envers les clients, contreparties et autorités de supervision est également requise en cas d'activation. Cet article complète l'article 10 sur la détection en couvrant la phase de résilience opérationnelle proprement dite, et rejoint les exigences déjà connues des établissements financiers en matière de PCA/PRA sous le contrôle de l'ACPR.
Description
L'article 11 de DORA définit les exigences de continuité des activités TIC pour les entités financières. Il impose des plans BCP/DRP documentés, des objectifs de temps de reprise (RTO/RPO) définis, des tests réguliers de la continuité et la redondance des systèmes TIC critiques.
Exigences clés
Les plans de continuité doivent être activables immédiatement et testés au moins annuellement. Les scénarios de test doivent inclure des pannes de prestataires TIC tiers critiques. La direction doit valider les résultats des tests et approuver les plans de remédiation des lacunes identifiées.
Points clés
- Les RTO et RPO doivent être définis sur la base d'une analyse d'impact métier (BIA) formalisée
- Les tests de continuité doivent démontrer la capacité effective à reprendre dans les délais définis
- Les résultats des tests et les plans d'action doivent être documentés et transmis à l'ACPR sur demande
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h