Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ICT Third-Party Risk DORA

conformite

Définition

La gestion des risques liés aux prestataires tiers ICT est l'un des piliers les plus innovants et les plus contraignants du règlement DORA (articles 28 à 44). DORA reconnaît que la concentration excessive des services financiers chez un petit nombre de prestataires technologiques critiques (principalement les hyperscalers cloud américains) représente un risque systémique pour la stabilité du système financier européen. DORA impose aux entités financières d'établir et de maintenir une stratégie pour la gestion des risques liés aux prestataires ICT tiers, incluant une politique, des procédures et des responsabilités formellement définies. Cette stratégie doit prendre en compte les principes de diversification des prestataires pour éviter les concentrations excessives de risque. Avant de conclure tout accord contractuel avec un prestataire ICT pour des fonctions ou services importants, l'entité financière doit effectuer une due diligence approfondie (article 28 §2) : évaluation de la solidité financière et des pratiques de sécurité du prestataire, de sa capacité à répondre aux exigences DORA, des risques de concentration, et des possibilités de résiliation et de substitution. Cette due diligence doit être documentée. Les contrats avec les prestataires ICT pour des fonctions ou services importants doivent inclure des clauses contractuelles minimales imposées par DORA (article 30) : descriptions détaillées des services, niveaux de service (SLA), dispositions sur les sous-traitants, droits d'audit de l'entité financière et de ses autorités de supervision, obligations de notification des incidents ICT affectant les services fournis, garanties d'accessibilité des données en cas de résiliation, et dispositions de sortie/migration. Le « Register of Information » (article 28 §3) est un inventaire complet et actualisé de tous les accords contractuels conclus avec des prestataires ICT tiers. Ce registre doit être soumis aux autorités compétentes sur demande et fait partie des exigences de reporting DORA.

Cadre de gestion des risques tiers ICT

Les articles 28 à 30 de DORA établissent un cadre complet pour la gestion des risques liés aux prestataires ICT tiers. Les entités financières doivent adopter une stratégie documentée, incluant une politique et des procédures formelles, couvrant la sélection, le suivi et la sortie des prestataires ICT pour les fonctions importantes.

La classification des prestataires selon la criticité de leurs services est la première étape : fonctions importantes (pertinentes pour les activités financières régulées) vs non importantes, et prestataires critiques (désignés par les autorités européennes) vs non critiques. Les exigences de due diligence, de contractualisation et de monitoring sont graduées selon cette classification.

Due diligence et clauses contractuelles minimales

Avant tout contrat pour une fonction importante, une due diligence documentée est requise (art. 28 §2) : évaluation des pratiques de sécurité ICT du prestataire, de sa solidité financière et opérationnelle, de sa conformité avec les lois applicables (dont DORA), et de sa capacité à respecter les SLA en toutes circonstances. Les certifications (ISO 27001, SOC 2) et rapports d'audit du prestataire constituent des éléments de due diligence.

Les clauses contractuelles minimales (art. 30) imposent : description détaillée des services, SLA complets avec métriques mesurables, dispositions sur la sous-traitance (liste des sous-traitants, approbation préalable), droit d'audit direct par l'entité et ses régulateurs, obligation de notification des incidents ICT dans des délais définis, garanties de portabilité et d'accès aux données, et plans de sortie/migration clairs avec assistance au transfert.

Risque de concentration et stratégie de sortie

DORA attache une importance particulière au risque de concentration : une entité financière trop dépendante d'un seul prestataire (ex. : un seul hyperscaler cloud pour l'ensemble de ses opérations critiques) est vulnérable à la défaillance ou à l'indisponibilité de ce prestataire. Les entités doivent évaluer leur exposition au risque de concentration et développer des stratégies de diversification.

Les plans de sortie (exit strategies) sont obligatoires pour les prestataires de fonctions importantes. Ces plans documentent comment l'entité peut migrer les services vers un autre prestataire ou les internaliser en cas de besoin. La testabilité de ces plans est attendue : une stratégie de sortie non testée est peu crédible lors d'un contrôle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis