Se conformer à DORA
Le règlement européen DORA impose au secteur financier une exigence simple à énoncer et lourde à mettre en œuvre : rester opérationnel malgré un incident numérique, et le prouver. Il concerne aussi, par ricochet, les prestataires informatiques qui servent ces acteurs.
Une exigence de résilience, pas seulement de conformité
DORA (Digital Operational Resilience Act) structure la résilience numérique du secteur financier autour de cinq piliers : la gouvernance du risque lié aux technologies, la gestion et la notification des incidents, les tests de résilience, la maîtrise du risque lié aux prestataires tiers, et le partage d'informations sur les menaces.
L'esprit du texte diffère d'une conformité documentaire classique : il demande de démontrer qu'en cas de panne, d'attaque ou de défaillance d'un fournisseur, les fonctions critiques continuent d'être assurées. La charge de la preuve porte sur des tests, pas sur des intentions.
Deux points concentrent l'essentiel de l'effort : le registre des prestataires TIC — avec les clauses contractuelles et les stratégies de sortie associées — et le programme de tests, qui va des tests classiques jusqu'aux tests d'intrusion guidés par la menace (TLPT) pour les entités les plus significatives.
Établies en Suisse, beaucoup d'organisations sont concernées indirectement : filiales dans l'Union, clientèle européenne, ou statut de prestataire d'un acteur soumis au règlement.
- Fonctions critiques non identifiées, donc non protégées
- Registre des prestataires TIC incomplet ou non tenu
- Délais de notification d'incident non tenables
- Programme de tests absent ou purement documentaire
- Aucune stratégie de sortie en cas de défaillance d'un fournisseur
Cinq piliers, une même exigence de preuve
Comment nous procédons
Nous partons des fonctions critiques et de vos dépendances réelles, plutôt que d'une lecture article par article du règlement.
Applicabilité et fonctions critiques
Détermination de votre exposition au règlement — directe ou en tant que prestataire — et identification des fonctions critiques ou importantes ainsi que des systèmes qui les soutiennent.
Analyse d'écarts sur les cinq piliers
Évaluation de l'existant : gouvernance du risque TIC, dispositif d'incidents, programme de tests, gestion des tiers et veille sur les menaces. Les écarts sont priorisés par exigence réglementaire et par risque.
Registre des tiers et contrats
Constitution du registre des prestataires TIC, revue des clauses contractuelles attendues et formalisation des stratégies de sortie — le chantier le plus souvent sous-estimé.
Dispositif d'incidents
Classification, procédures d'escalade et modèles de notification permettant de tenir les délais réglementaires, éprouvés par un exercice de simulation de crise.
Programme de tests
Mise en place d'un programme régulier — tests d'intrusion, revues de configuration et, pour les entités concernées, tests guidés par la menace — produisant des preuves exploitables par le régulateur.
Plusieurs expertises, un seul interlocuteur
DORA fait converger gouvernance, tests offensifs et capacité de réaction : nous couvrons les trois avec le même interlocuteur.
- Note d'applicabilité et cartographie des fonctions critiques
- Analyse d'écarts sur les cinq piliers
- Registre des prestataires TIC et revue des clauses
- Procédures d'incident et modèles de notification
- Programme de tests de résilience et rapports associés
Questions fréquentes
DORA : êtes-vous concerné, et jusqu'où ?
Une note d'applicabilité et une analyse d'écarts suffisent à clarifier votre situation et à cadrer l'effort.