ICT Risk Management DORA
conformiteDéfinition
La gestion des risques liés aux technologies de l'information et de la communication (ICT Risk Management) est le pilier central du règlement DORA (Digital Operational Resilience Act, Règlement UE 2022/2554), entré en application le 17 janvier 2025. Elle impose aux entités financières soumises au règlement de disposer d'un cadre solide et exhaustif de gestion des risques ICT, intégré dans leur gouvernance d'entreprise. Selon l'article 6 de DORA, le cadre de gestion des risques ICT doit couvrir les stratégies, politiques, procédures, protocoles et outils nécessaires à la protection, à la détection, au confinement, à la récupération et à la réparation des incidents liés aux ICT. Ce cadre doit être documenté, approuvé par l'organe de direction, et revu au minimum annuellement ou après tout incident majeur. Les entités financières doivent cartographier leurs fonctions, processus et actifs ICT critiques, identifier les dépendances (internes et externes), et évaluer les risques pesant sur chacun. Cette cartographie doit être maintenue à jour et constitue le point de départ de l'évaluation des risques ICT et de la planification des mesures de continuité. DORA distingue deux types d'entités en fonction de leur taille et de leur profil de risque : les entités financières de grande taille doivent appliquer toutes les exigences DORA, tandis que les entités financières de taille petite et non interconnectées (désignées par les autorités compétentes) bénéficient d'un régime simplifié (article 16). Cette proportionnalité est l'un des principes directeurs de DORA. Les autorités européennes de surveillance (EBA, ESMA, EIOPA) ont publié des normes techniques de réglementation (RTS) et des normes techniques d'exécution (ITS) précisant les exigences détaillées en matière de gestion des risques ICT, formant le cadre réglementaire complet de DORA.
Cadre de gestion des risques ICT selon DORA
L'article 6 de DORA impose un cadre de gestion des risques ICT couvrant stratégies, politiques, procédures et outils pour protéger, détecter, contenir, récupérer et réparer. Ce cadre doit être intégré dans la gouvernance globale de l'entité financière, approuvé par l'organe de direction, et revu annuellement (ou après incident ICT majeur). Les RTS publiés par l'EBA/ESMA/EIOPA précisent les exigences détaillées.
La cartographie ICT est centrale : l'entité doit identifier et documenter toutes ses fonctions, processus et actifs ICT (matériels, logiciels, données, installations), et les dépendances entre eux. Cette cartographie permet d'identifier les points de défaillance uniques (SPOF) et les concentrations de risque.
Stratégie de résilience numérique
DORA impose une stratégie de résilience numérique opérationnelle (article 6 §8) documentant les objectifs de résilience, les ressources ICT allouées, et les objectifs en matière de RTO/RPO pour les fonctions critiques. Cette stratégie doit être cohérente avec la stratégie commerciale globale de l'entité et réexaminée annuellement.
La stratégie doit également couvrir les changements ICT planifiés, la gestion des risques tiers ICT, et les plans de communication en cas de crise. Les entités financières systémiques doivent développer des stratégies de sortie pour les prestataires ICT critiques dont la défaillance pourrait menacer la stabilité financière.
Proportionnalité et régime simplifié
L'article 16 de DORA prévoit un régime simplifié pour les entités financières de petite taille et non interconnectées. Ces entités appliquent un cadre de gestion des risques ICT allégé, sans certaines exigences avancées (tests TLPT, Register of Information complet). La désignation comme entité éligible au régime simplifié est décidée par l'autorité nationale compétente.
En France, l'ACPR (Autorité de Contrôle Prudentiel et de Résolution) et l'AMF (Autorité des Marchés Financiers) sont les autorités compétentes pour DORA dans leurs secteurs respectifs. Elles ont publié des orientations sur l'application de DORA aux entités françaises.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h