Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DORA (Digital Operational Resilience Act)

conformite

Définition

DORA, le Digital Operational Resilience Act, est un règlement européen entré en application en janvier 2025, qui impose au secteur financier de l'Union européenne, banques, compagnies d'assurance, sociétés d'investissement, établissements de paiement et fintechs, un cadre harmonisé d'exigences de résilience opérationnelle numérique, remplaçant l'approche fragmentée précédente de recommandations sectorielles nationales disparates. Le règlement structure ses exigences autour de cinq piliers : la gestion des risques liés aux technologies de l'information et de la communication (ICT), qui impose une gouvernance formalisée avec responsabilité explicite de l'organe de direction ; la gestion, classification et notification des incidents ICT majeurs aux autorités de supervision compétentes dans des délais contraints ; les tests de résilience opérationnelle numérique, incluant pour les entités les plus significatives des tests de pénétration fondés sur la menace (TLPT), inspirés du cadre TIBER-EU ; la gestion des risques liés aux prestataires tiers ICT critiques, avec un registre d'information contractuel détaillé et un cadre de supervision directe par les autorités européennes pour les fournisseurs jugés critiques, notamment les grands hyperscalers cloud ; et le partage volontaire d'informations sur les menaces entre entités financières. DORA marque une évolution notable en soumettant directement les fournisseurs cloud et technologiques critiques à une supervision réglementaire européenne, au-delà des seules entités financières elles-mêmes.

Piliers de DORA

  • Gestion des risques ICT : cadre de gouvernance, identification et protection des actifs
  • Gestion des incidents : classification, notification, reporting aux autorités
  • Tests de résilience : pentests TLPT (Threat-Led Penetration Testing) pour les entités significatives
  • Gestion des tiers ICT : registre des fournisseurs critiques, clauses contractuelles, exit strategies
  • Partage d'information : échange de threat intelligence entre entités

Calendrier

Applicable depuis janvier 2025. Les entités significatives doivent réaliser un TLPT tous les 3 ans minimum. Synergie forte avec ISO 27001 et NIS 2.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis