DORA (règlement (UE) 2022/2554)

DORA s’applique depuis le 17 janvier 2025. Il fait passer le risque TIC des entités financières — et des prestataires dont elles dépendent — de la recommandation à l’obligation contraignante : gouvernance, signalement d’incidents, tests de résilience et surveillance des tiers, supervisés et attestés.

Nous vous préparons et maintenons les preuves à jour — sans nous substituer à votre conseil juridique. Nous rattachons chaque obligation à un contrôle que votre équipe peut opérer, et comme nous menons aussi des tests guidés par la menace, le pilier « tests de résilience » est assuré par ceux qui font le travail, pas seulement qui le décrivent. L’interprétation du droit reste à votre conseil.

Ce que DORA exige

01 Cadre de gestion du risque TIC

Un cadre documenté et porté par la direction — identification, protection, détection, réponse et reprise — proportionné à votre taille et à votre risque, avec les politiques, rôles et preuves qu’un superviseur s’attend à voir fonctionner.

02 Signalement des incidents TIC

Classification, seuils et le processus de signalement des incidents majeurs à votre autorité compétente dans les délais DORA — conçu pour tenir sous pression, pas seulement sur le papier.

03 Tests de résilience opérationnelle

Un programme de tests fondé sur les risques — et, pour les entités concernées, des tests d’intrusion guidés par la menace (TLPT) alignés sur le cadre TIBER-EU. Nous menons les tests et produisons les preuves dans la forme attendue par votre superviseur.

04 Gestion du risque lié aux tiers TIC

Le registre d’information, les exigences contractuelles, la vue du risque de concentration et les stratégies de sortie pour les prestataires TIC critiques — le pilier que la plupart des programmes sous-estiment.

Quand les équipes nous appellent

Les moments les plus fréquents où l’on nous sollicite pour DORA :

  • 01 L’équipe achats ou due diligence d’un client du secteur financier réclame des preuves DORA avant de signer ou de renouveler.
  • 02 Vous êtes prestataire TIC d’entités financières de l’UE et les obligations DORA arrivent dans vos contrats.
  • 03 Un superviseur ou l’audit interne a jugé le cadre de risque TIC ou le registre des tiers trop léger.
  • 04 Le TLPT est concerné et vous voulez les tests et les preuves d’une seule équipe senior.

Ce que vous recevez

Le dossier de mission HackingByte

Chaque service se conclut par les trois mêmes livrables connectés — pour qu’exploitation, lacune de contrôle et impact métier racontent une seule histoire.

1.

Rapport technique

Constats reproductibles, preuves et remédiation par constat, rédigés pour vos équipes techniques.

2.

Synthèse exécutive des risques

Les mêmes constats en risque métier pour la direction et le conseil — sans jargon, sans tableaux CVSS.

3.

Plan d’action

Priorisé, avec un responsable désigné, et calibré sur ce que votre équipe peut réellement livrer.

Calendrier

À quoi ressemble une mission de préparation type.

La préparation DORA suit une échéance définie. Une mission représentative s’ouvre sur un cadrage et un diagnostic d’écarts sur les cinq piliers — généralement quelques semaines — puis un cadre cartographié, un modèle de preuves et un plan de remédiation priorisé sur les semaines à quelques mois suivants. Un programme continu maintient ensuite le registre d’information, la cadence de tests et la préparation au signalement d’incidents, dans un cadre durable.

Ce qui nous distingue

  1. 01 Éclairé par les tests — la même équipe senior qui mène les missions guidées par la menace et de red team conseille sur le pilier « tests de résilience », pour que le programme reflète le déroulement réel des attaques, pas seulement la lettre du règlement.
  2. 02 Des preuves qui font aussi office de réponse — les livrables que nous produisons sont ceux que vous remettez à un superviseur, un auditeur ou un client du secteur financier qui demande comment le risque TIC est géré.
  3. 03 Cadré sur la proportionnalité — DORA est fondé sur les risques ; nous calibrons le cadre à votre entité plutôt que d’ajouter des contrôles qu’une structure plus petite n’opérera jamais.

À qui DORA s’applique

Les entités financières — et les prestataires TIC derrière elles.

DORA couvre un large ensemble d’entités financières de l’UE — banques, établissements de paiement et de monnaie électronique, entreprises d’investissement, assureurs et intermédiaires, prestataires de services sur crypto-actifs, plates-formes de négociation, et d’autres — et atteint leurs prestataires de services TIC tiers critiques, y compris ceux désignés comme critiques et supervisés directement. Si vous vendez de la technologie au secteur financier de l’UE, DORA atteint vos contrats même si vous n’êtes pas vous-même une entité financière.

Tests de résilience et TLPT

Le pilier où les tests et la conformité se rejoignent.

DORA impose un programme de tests de résilience opérationnelle fondé sur les risques et — pour les entités que le règlement identifie — des tests d’intrusion avancés guidés par la menace (TLPT) alignés sur TIBER-EU : scénarios fondés sur le renseignement, exécution contrôlée en production et preuves construites pour la transmission au superviseur. C’est ici que notre travail offensif et notre travail GRC ne forment qu’un seul programme plutôt que deux prestataires.

Questions fréquentes

DORA s’applique-t-il à nous si nous ne sommes pas une banque ?

Très possiblement. DORA couvre un large éventail d’entités financières de l’UE et atteint les prestataires TIC tiers critiques qui les servent. Savoir si et comment il s’applique est une détermination juridique pour votre conseil — nous vous aidons à cadrer les obligations et à bâtir les preuves une fois ce point établi.

S’agit-il d’un conseil juridique ?

Non. Nous fournissons des preuves et une préparation à la conformité ; l’interprétation de DORA et de son application à votre entité est laissée à votre conseil. Nous appuyons ce travail plutôt que de le remplacer.