DORA (Digital Operational Resilience Act)
conformiteDéfinition
DORA, le Digital Operational Resilience Act, est un règlement européen entré en application en janvier 2025, qui impose au secteur financier de l'Union européenne, banques, compagnies d'assurance, sociétés d'investissement, établissements de paiement et fintechs, un cadre harmonisé d'exigences de résilience opérationnelle numérique, remplaçant l'approche fragmentée précédente de recommandations sectorielles nationales disparates. Le règlement structure ses exigences autour de cinq piliers : la gestion des risques liés aux technologies de l'information et de la communication (ICT), qui impose une gouvernance formalisée avec responsabilité explicite de l'organe de direction ; la gestion, classification et notification des incidents ICT majeurs aux autorités de supervision compétentes dans des délais contraints ; les tests de résilience opérationnelle numérique, incluant pour les entités les plus significatives des tests de pénétration fondés sur la menace (TLPT), inspirés du cadre TIBER-EU ; la gestion des risques liés aux prestataires tiers ICT critiques, avec un registre d'information contractuel détaillé et un cadre de supervision directe par les autorités européennes pour les fournisseurs jugés critiques, notamment les grands hyperscalers cloud ; et le partage volontaire d'informations sur les menaces entre entités financières. DORA marque une évolution notable en soumettant directement les fournisseurs cloud et technologiques critiques à une supervision réglementaire européenne, au-delà des seules entités financières elles-mêmes.
Piliers de DORA
- Gestion des risques ICT : cadre de gouvernance, identification et protection des actifs
- Gestion des incidents : classification, notification, reporting aux autorités
- Tests de résilience : pentests TLPT (Threat-Led Penetration Testing) pour les entités significatives
- Gestion des tiers ICT : registre des fournisseurs critiques, clauses contractuelles, exit strategies
- Partage d'information : échange de threat intelligence entre entités
Calendrier
Applicable depuis janvier 2025. Les entités significatives doivent réaliser un TLPT tous les 3 ans minimum. Synergie forte avec ISO 27001 et NIS 2.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h