L’organe de direction porte le cadre.
Il définit, approuve et supervise le cadre de gestion des risques liés aux TIC, alloue les budgets adéquats et maintient ses connaissances à jour.
Source : Règlement (UE) 2022/2554, art. 5
Règlement DORA, Règlement (UE) 2022/2554
Le règlement impose un cadre de gestion du risque informatique, des tests de résilience et un registre de vos prestataires. Presidio GRC charge ses 45 exigences et les rattache à vos preuves existantes.
Exigences chargées
45
Domaines
5
Ce que le texte demande
Il définit, approuve et supervise le cadre de gestion des risques liés aux TIC, alloue les budgets adéquats et maintient ses connaissances à jour.
Source : Règlement (UE) 2022/2554, art. 5
L’impact se détermine selon des critères harmonisés, clients touchés, durée, pertes de données, criticité des services. Les incidents majeurs sont ensuite notifiés en trois temps.
Source : Règlement (UE) 2022/2554, art. 18 et 19
Un registre d’information recense tous les accords contractuels, en distinguant ceux qui soutiennent des fonctions critiques ou importantes.
Source : Règlement (UE) 2022/2554, art. 28(3)
Dans le corpus
Dix des 45 exigences chargées, avec leur référence et leur domaine. Chacune reçoit un responsable, une échéance et ses preuves.
| Référence | Exigence | Domaine |
|---|---|---|
| art. 5 | Gouvernance et responsabilité de l’organe de direction | Gestion des risques TIC |
| art. 6 | Cadre de gestion des risques liés aux TIC | Gestion des risques TIC |
| art. 8 | Identification des risques et des actifs TIC | Gestion des risques TIC |
| art. 12 | Politiques et procédures de sauvegarde et de restauration | Gestion des risques TIC |
| art. 17 | Processus de gestion des incidents liés aux TIC | Gestion des incidents TIC |
| art. 19 | Signalement des incidents majeurs aux autorités | Gestion des incidents TIC |
| art. 24 | Programme de tests de résilience opérationnelle numérique | Tests de résilience |
| art. 26 | Tests avancés fondés sur la menace (TLPT) | Tests de résilience |
| art. 28(3) | Registre d’information des accords contractuels TIC | Risques liés aux tiers TIC |
| art. 30 | Dispositions contractuelles clés | Risques liés aux tiers TIC |
45 exigences au total, dont 14 sur les prestataires tiers : c’est le domaine le plus dense du règlement après la gestion du risque informatique.
Questions
Le règlement vise les entités financières, avec un cadre simplifié de gestion des risques TIC prévu pour certaines d’entre elles (Règlement (UE) 2022/2554, art. 16). Le socle attendu reste le même : un cadre documenté, des incidents tracés et un registre de prestataires.
Un programme de tests fondé sur les risques est exigé de toutes les entités concernées (art. 24). Les entités identifiées réalisent en plus des tests de pénétration fondés sur la menace au moins tous les trois ans, sur des systèmes de production réels (art. 26).
L’ensemble des accords contractuels de recours aux prestataires de services TIC, avec la distinction de ceux qui soutiennent des fonctions critiques ou importantes (art. 28(3)). Les contrats eux mêmes doivent préciser les services, les niveaux de service, la localisation des données et les obligations de coopération en cas d’incident (art. 30).
Largement. Le corpus porte 21 correspondances explicites entre une exigence DORA et une mesure de l’Annexe A d’ISO 27001, de la gouvernance à la détection des anomalies. Vos preuves déposées pour l’un alimentent l’autre.
Trente minutes, sur vos écrans, avec vos questions. Ou l’essai complet, sans carte bancaire.