Programme pluriannuel de tests de résilience (DORA)
conformiteDéfinition
Le programme pluriannuel de tests de résilience est le dispositif que chaque entité financière soumise au règlement DORA doit établir pour planifier, sur plusieurs années, l'ensemble des tests de résilience opérationnelle numérique auxquels elle doit se soumettre. Ce programme couvre des exercices de nature variée, allant des évaluations de vulnérabilité et des analyses de sources ouvertes jusqu'aux tests de pénétration fondés sur la menace, dits TLPT, réservés aux entités les plus significatives sur le plan systémique. La fréquence et l'intensité des tests doivent être proportionnées à la taille, à l'activité et au profil de risque de l'entité, une petite structure n'étant pas soumise aux mêmes exigences qu'un grand établissement bancaire. Le programme doit identifier les systèmes critiques à tester en priorité, définir les scénarios de menace pertinents au regard du secteur d'activité, et prévoir les modalités de correction des vulnérabilités identifiées à l'issue de chaque campagne. Les résultats des tests doivent être documentés et peuvent être demandés par l'autorité compétente lors de ses contrôles. Pour les responsables sécurité, l'existence d'un programme formalisé, plutôt que de tests ponctuels non coordonnés, est ce qui distingue une démarche conforme à DORA d'une simple pratique de sécurité informatique classique.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.