Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Résilience financière

Se conformer à DORA

Le règlement européen DORA impose au secteur financier une exigence simple à énoncer et lourde à mettre en œuvre : rester opérationnel malgré un incident numérique, et le prouver. Il concerne aussi, par ricochet, les prestataires informatiques qui servent ces acteurs.

L'enjeu

Une exigence de résilience, pas seulement de conformité

DORA (Digital Operational Resilience Act) structure la résilience numérique du secteur financier autour de cinq piliers : la gouvernance du risque lié aux technologies, la gestion et la notification des incidents, les tests de résilience, la maîtrise du risque lié aux prestataires tiers, et le partage d'informations sur les menaces.

L'esprit du texte diffère d'une conformité documentaire classique : il demande de démontrer qu'en cas de panne, d'attaque ou de défaillance d'un fournisseur, les fonctions critiques continuent d'être assurées. La charge de la preuve porte sur des tests, pas sur des intentions.

Deux points concentrent l'essentiel de l'effort : le registre des prestataires TIC — avec les clauses contractuelles et les stratégies de sortie associées — et le programme de tests, qui va des tests classiques jusqu'aux tests d'intrusion guidés par la menace (TLPT) pour les entités les plus significatives.

Établies en Suisse, beaucoup d'organisations sont concernées indirectement : filiales dans l'Union, clientèle européenne, ou statut de prestataire d'un acteur soumis au règlement.

Ce qui est en jeu
  • Fonctions critiques non identifiées, donc non protégées
  • Registre des prestataires TIC incomplet ou non tenu
  • Délais de notification d'incident non tenables
  • Programme de tests absent ou purement documentaire
  • Aucune stratégie de sortie en cas de défaillance d'un fournisseur
Schéma

Cinq piliers, une même exigence de preuve

Les cinq piliers du règlement DORA PILOTAGEPREUVE1Gouvernance du risque TICresponsabilité de l'organe de direction2Gestion et notification des incidentsclassification · délais réglementaires3Tests de résilienceprogramme régulier · TLPT si applicable4Risque lié aux prestataires TICregistre · clauses · stratégie de sortie5Partage d'informationsrenseignement sur les menacesTests immunITpentest · red teamscénarios menacepreuves opposables
Le pilotage définit le cadre ; les tests, le registre des tiers et le partage d'informations apportent la démonstration attendue par le régulateur.
Notre approche

Comment nous procédons

Nous partons des fonctions critiques et de vos dépendances réelles, plutôt que d'une lecture article par article du règlement.

01

Applicabilité et fonctions critiques

Détermination de votre exposition au règlement — directe ou en tant que prestataire — et identification des fonctions critiques ou importantes ainsi que des systèmes qui les soutiennent.

02

Analyse d'écarts sur les cinq piliers

Évaluation de l'existant : gouvernance du risque TIC, dispositif d'incidents, programme de tests, gestion des tiers et veille sur les menaces. Les écarts sont priorisés par exigence réglementaire et par risque.

03

Registre des tiers et contrats

Constitution du registre des prestataires TIC, revue des clauses contractuelles attendues et formalisation des stratégies de sortie — le chantier le plus souvent sous-estimé.

04

Dispositif d'incidents

Classification, procédures d'escalade et modèles de notification permettant de tenir les délais réglementaires, éprouvés par un exercice de simulation de crise.

05

Programme de tests

Mise en place d'un programme régulier — tests d'intrusion, revues de configuration et, pour les entités concernées, tests guidés par la menace — produisant des preuves exploitables par le régulateur.

Services mobilisés

Plusieurs expertises, un seul interlocuteur

DORA fait converger gouvernance, tests offensifs et capacité de réaction : nous couvrons les trois avec le même interlocuteur.

Livrables
  • Note d'applicabilité et cartographie des fonctions critiques
  • Analyse d'écarts sur les cinq piliers
  • Registre des prestataires TIC et revue des clauses
  • Procédures d'incident et modèles de notification
  • Programme de tests de résilience et rapports associés
Questions fréquentes

Questions fréquentes

Souvent oui, indirectement. Une entité suisse disposant d'une filiale dans l'Union, servant une clientèle européenne ou intervenant comme prestataire TIC d'un acteur financier soumis au règlement se voit répercuter les exigences par voie contractuelle. Nous commençons toujours par clarifier ce point.

Un test d'intrusion guidé par la menace : un exercice offensif mené sur les systèmes de production selon des scénarios d'attaquants réellement susceptibles de vous viser. Il ne concerne que les entités les plus significatives, mais sa logique — tester ce qui compte vraiment — bénéficie à tout le monde.

Par le registre des prestataires TIC et l'identification des fonctions critiques. Ce sont les deux fondations : sans elles, ni l'analyse de risque, ni le programme de tests, ni les stratégies de sortie ne peuvent être correctement calibrés.

Les dispositifs se recoupent largement. Si vous disposez déjà d'un SMSI, une part importante du travail de gouvernance est réutilisable ; DORA ajoute surtout l'exigence de tests réguliers et la maîtrise formalisée du risque prestataire. Nous capitalisons sur l'existant plutôt que de repartir de zéro.

DORA : êtes-vous concerné, et jusqu'où ?

Une note d'applicabilité et une analyse d'écarts suffisent à clarifier votre situation et à cadrer l'effort.