Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DORA Article 11

conformite

Définition

L'Article 11 du règlement européen DORA fixe les exigences de continuité des activités liées aux technologies de l'information et de la communication pour les entités financières soumises au texte depuis son entrée en application en janvier 2025. Il impose l'élaboration d'une politique de continuité des activités TIC dédiée, incluant des plans de continuité (BCP) et de reprise après sinistre (DRP) couvrant les scénarios de cyberattaque, de panne majeure et de défaillance de prestataire tiers critique. Ces plans doivent définir des objectifs mesurables de temps de reprise (RTO, Recovery Time Objective) et de perte de données maximale tolérée (RPO, Recovery Point Objective), adaptés à la criticité de chaque système. L'article exige également des tests réguliers de ces plans, incluant des scénarios de bascule vers des sites de secours, ainsi que la mise en œuvre de mesures de redondance pour les systèmes et services jugés critiques ou importants. Une communication de crise structurée envers les clients, contreparties et autorités de supervision est également requise en cas d'activation. Cet article complète l'article 10 sur la détection en couvrant la phase de résilience opérationnelle proprement dite, et rejoint les exigences déjà connues des établissements financiers en matière de PCA/PRA sous le contrôle de l'ACPR.

Description

L'article 11 de DORA définit les exigences de continuité des activités TIC pour les entités financières. Il impose des plans BCP/DRP documentés, des objectifs de temps de reprise (RTO/RPO) définis, des tests réguliers de la continuité et la redondance des systèmes TIC critiques.

Exigences clés

Les plans de continuité doivent être activables immédiatement et testés au moins annuellement. Les scénarios de test doivent inclure des pannes de prestataires TIC tiers critiques. La direction doit valider les résultats des tests et approuver les plans de remédiation des lacunes identifiées.

Points clés

  • Les RTO et RPO doivent être définis sur la base d'une analyse d'impact métier (BIA) formalisée
  • Les tests de continuité doivent démontrer la capacité effective à reprendre dans les délais définis
  • Les résultats des tests et les plans d'action doivent être documentés et transmis à l'ACPR sur demande

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis