Aller au contenu principal

Règlement DORA, Règlement (UE) 2022/2554

DORA, encadrer votre risque informatique et vos prestataires.

Le règlement impose un cadre de gestion du risque informatique, des tests de résilience et un registre de vos prestataires. Presidio GRC charge ses 45 exigences et les rattache à vos preuves existantes.

Exigences chargées

45

Domaines

5

Gestion des risques TIC 15Risques liés aux tiers TIC 14Gestion des incidents TIC 8Tests de résilience 6Partage d’informations 2

Ce que le texte demande

Trois points qui décident, dans DORA.

L’organe de direction porte le cadre.

Il définit, approuve et supervise le cadre de gestion des risques liés aux TIC, alloue les budgets adéquats et maintient ses connaissances à jour.

Source : Règlement (UE) 2022/2554, art. 5

Les incidents se classifient avant de se signaler.

L’impact se détermine selon des critères harmonisés, clients touchés, durée, pertes de données, criticité des services. Les incidents majeurs sont ensuite notifiés en trois temps.

Source : Règlement (UE) 2022/2554, art. 18 et 19

Vos prestataires informatiques sont inscrits au registre.

Un registre d’information recense tous les accords contractuels, en distinguant ceux qui soutiennent des fonctions critiques ou importantes.

Source : Règlement (UE) 2022/2554, art. 28(3)

Dans le corpus

Les exigences, telles qu’elles arrivent dans votre espace.

Dix des 45 exigences chargées, avec leur référence et leur domaine. Chacune reçoit un responsable, une échéance et ses preuves.

RéférenceExigenceDomaine
art. 5Gouvernance et responsabilité de l’organe de directionGestion des risques TIC
art. 6Cadre de gestion des risques liés aux TICGestion des risques TIC
art. 8Identification des risques et des actifs TICGestion des risques TIC
art. 12Politiques et procédures de sauvegarde et de restaurationGestion des risques TIC
art. 17Processus de gestion des incidents liés aux TICGestion des incidents TIC
art. 19Signalement des incidents majeurs aux autoritésGestion des incidents TIC
art. 24Programme de tests de résilience opérationnelle numériqueTests de résilience
art. 26Tests avancés fondés sur la menace (TLPT)Tests de résilience
art. 28(3)Registre d’information des accords contractuels TICRisques liés aux tiers TIC
art. 30Dispositions contractuelles clésRisques liés aux tiers TIC

45 exigences au total, dont 14 sur les prestataires tiers : c’est le domaine le plus dense du règlement après la gestion du risque informatique.

Questions

Ce qu’on nous demande sur DORA.

DORA s’applique-t-il aux petites structures ?

Le règlement vise les entités financières, avec un cadre simplifié de gestion des risques TIC prévu pour certaines d’entre elles (Règlement (UE) 2022/2554, art. 16). Le socle attendu reste le même : un cadre documenté, des incidents tracés et un registre de prestataires.

Faut-il réaliser des tests d’intrusion ?

Un programme de tests fondé sur les risques est exigé de toutes les entités concernées (art. 24). Les entités identifiées réalisent en plus des tests de pénétration fondés sur la menace au moins tous les trois ans, sur des systèmes de production réels (art. 26).

Que doit contenir le registre des prestataires ?

L’ensemble des accords contractuels de recours aux prestataires de services TIC, avec la distinction de ceux qui soutiennent des fonctions critiques ou importantes (art. 28(3)). Les contrats eux mêmes doivent préciser les services, les niveaux de service, la localisation des données et les obligations de coopération en cas d’incident (art. 30).

DORA et ISO 27001 se recouvrent-ils ?

Largement. Le corpus porte 21 correspondances explicites entre une exigence DORA et une mesure de l’Annexe A d’ISO 27001, de la gouvernance à la détection des anomalies. Vos preuves déposées pour l’un alimentent l’autre.

Les autres référentiels

Voyez DORA sur vos preuves, pas sur les nôtres.

Trente minutes, sur vos écrans, avec vos questions. Ou l’essai complet, sans carte bancaire.