Aller au contenu

Guide DORA

Tout savoir sur le règlement DORA et sa mise en conformité pour le secteur financier

Qu'est-ce que DORA ?

DORA (Digital Operational Resilience Act) est un règlement européen entré en vigueur le 17 janvier 2025. Il vise à renforcer la résilience opérationnelle numérique des entités financières et de leurs prestataires TIC (Technologies de l'Information et de la Communication) critiques.

Qui est concerné par DORA ?

DORA s'applique à plus de 22 000 entités du secteur financier européen :

  • Banques et établissements de crédit
  • Entreprises d'investissement et sociétés de gestion
  • Compagnies d'assurance et de réassurance
  • Institutions de monnaie électronique et de paiement
  • Prestataires de services sur crypto-actifs
  • Agences de notation de crédit
  • Prestataires TIC critiques (cloud, data centers, cybersécurité, logiciels bancaires)

Les 5 piliers de DORA

DORA structure la résilience opérationnelle numérique autour de 5 piliers interdépendants :

1. Gestion des risques TIC

Mise en place d'un cadre complet et structuré de gestion des risques liés aux TIC.

  • Identification et évaluation continue des risques cyber et opérationnels
  • Définition de l'appétit au risque TIC approuvé par la direction
  • Classification des actifs numériques critiques
  • Mesures de protection (segmentation réseau, chiffrement, authentification forte)

2. Gestion des incidents liés aux TIC

Détection rapide, réponse efficace et notification obligatoire des incidents majeurs.

  • Mise en place d'outils de détection et monitoring 24/7
  • Classification des incidents selon leur criticité
  • Notification aux autorités (ACPR, BCE) des incidents majeurs sous délais stricts
  • Registre des incidents et analyse post-mortem systématique

3. Tests de résilience opérationnelle numérique

Programme complet de tests pour valider la capacité à résister et récupérer d'incidents TIC.

  • Tests de continuité d'activité et plans de reprise après sinistre (PRA/PCA)
  • Scans de vulnérabilités et pentests réguliers
  • TLPT (Threat-Led Penetration Testing) pour entités critiques : simulations d'attaques avancées par des red teams
  • Exercices de gestion de crise cyber impliquant la direction

4. Gestion des risques liés aux prestataires TIC tiers

Supervision renforcée des prestataires TIC et gestion des risques de concentration.

  • Inventaire exhaustif de tous les prestataires TIC
  • Classification des prestataires critiques vs non critiques
  • Due diligence renforcée avant contractualisation
  • Clauses contractuelles spécifiques DORA (droits d'audit, notification d'incidents, réversibilité)
  • Stratégies de sortie et plans de substitution pour services critiques
  • Registre des contrats TIC à communiquer aux autorités de supervision

5. Partage d'informations sur les menaces cyber

Collaboration sectorielle pour partager renseignements et bonnes pratiques.

  • Participation à des communautés de partage de menaces (ISACs, forums sectoriels)
  • Échange d'informations sur les cyberattaques et vulnérabilités
  • Collaboration avec autorités compétentes (ACPR, BCE, ANSSI)

Le processus de mise en conformité DORA en 6 étapes

1

Analyse de périmètre (2-3 semaines)

Vérifier si votre organisation est une entité financière couverte ou un prestataire TIC critique.

  • Identification du type d'entité (banque, assurance, fintech, prestataire TIC)
  • Cartographie complète des services numériques critiques
  • Identification de l'autorité compétente (ACPR, BCE selon taille)
2

Gestion des risques TIC (6-10 semaines)

Mise en place d'un cadre robuste de gestion des risques ICT.

  • Cartographie et classification des actifs numériques
  • Analyse des risques cyber et opérationnels (méthodologie ISO 27005 ou équivalent)
  • Définition de l'appétit au risque TIC et validation par la direction
  • Plan de traitement des risques et priorisation des investissements
3

Gestion des incidents (4-6 semaines)

Déploiement de capacités de détection et réponse aux incidents TIC.

  • Mise en place ou renforcement du SOC (Security Operations Center)
  • Déploiement d'outils de monitoring et alerting 24/7
  • Procédures de classification et escalade des incidents
  • Processus de notification aux autorités (ACPR, BCE)
  • Formation des équipes aux scénarios de gestion de crise
4

Tests de résilience (8-12 semaines)

Programme complet de tests pour valider la résilience opérationnelle.

  • Tests de continuité d'activité et de reprise après sinistre
  • Pentests applicatifs et infrastructure
  • TLPT (Threat-Led Penetration Testing) pour grandes entités : simulation d'attaques APT par red team certifiée
  • Exercices de gestion de crise cyber (tabletop, simulation complète)
5

Gestion des tiers TIC (6-10 semaines)

Gouvernance renforcée de l'ensemble des prestataires TIC.

  • Inventaire exhaustif de tous les prestataires TIC (cloud, infogérance, logiciels)
  • Évaluation des risques liés à chaque prestataire (criticité, concentration, dépendance)
  • Renégociation des contrats avec clauses DORA obligatoires
  • Stratégies de sortie et plans de substitution documentés
  • Constitution du registre des contrats TIC à communiquer aux autorités
6

Partage d'informations et reporting (ongoing)

Collaboration sectorielle et reporting régulier aux autorités.

  • Adhésion à des communautés de partage CTI (Cyber Threat Intelligence)
  • Échange d'informations avec d'autres entités financières
  • Reporting régulier aux autorités de supervision (ACPR, BCE)
  • Participation aux exercices sectoriels de cyber-résilience

Date d'application et enjeux

DORA est applicable depuis le 17 janvier 2025. Les entités financières et prestataires TIC critiques doivent être en conformité.

Non-conformité = sanctions financières importantes + risque de perte d'agrément pour activités réglementées.

Durée projet type : 9-18 mois selon maturité et taille de l'organisation

Besoin d'aide pour votre conformité DORA ?

Cykrony vous accompagne dans l'analyse de périmètre et la mise en conformité DORA.