17 janvier 2025 : comprendre et se conformer au règlement DORA
    Retour à Advisory

    ARTICLE

    17 janvier 2025 : comprendre et se conformer au règlement DORA

    EN BREF

    Depuis le 17 janvier 2025, toutes les entités financières concernées doivent se conformer au règlement DORA. Un programme de mise en conformité cohérent doit couvrir les quatre piliers du texte : gestion du risque TIC, gestion des incidents, tests de résilience opérationnelle numérique et gestion des risques liés aux prestataires tiers de services TIC.

    • 17 janvier 2025 : entrée en application du règlement DORA.
    • 15 avril 2025 : date du premier reporting du registre d'informations à l'ACPR.
    • 30 avril 2025 : date du premier reporting du registre d'informations à l'AMF.

    Le règlement européen DORA est entré en application le 17 janvier 2025. À cette date, toutes les entités financières concernées doivent s'y conformer. Les institutions financières doivent donc rapidement définir un programme de mise en conformité. Ce programme devra couvrir les différents piliers du règlement, à savoir la gestion des risques TIC, la gestion des incidents TIC, les tests de résilience opérationnelle numérique et la gestion des risques liés aux prestataires tiers de services TIC.

    Ces piliers couvrant de nombreux domaines, il est impératif de prendre en compte toutes les unités métiers impactées et de déterminer un processus de conformité cohérent. Dans cet article, nous vous proposons de passer rapidement en revue les grandes exigences du règlement.

    Pilier 1 – La gestion du risque TIC. Ce premier pilier présente le cadre de gouvernance, les différentes procédures à rédiger ou à mettre à jour, ainsi que certaines mesures techniques à implémenter. Les entités financières doivent disposer d'une gouvernance propre à la gestion des risques TIC, permettant d'assurer une gestion adéquate de ces risques et de responsabiliser les organes de direction. Elles doivent ensuite maintenir à jour un cadre de gestion des risques liés aux TIC, composé de stratégies, politiques, procédures et protocoles dont le contenu est explicité dans les règlements délégués. Enfin, elles doivent implémenter certaines mesures techniques, à l'instar de l'identification permanente des vulnérabilités, des incidents et des activités anormales.

    Pilier 2 – La gestion des incidents. Ce second pilier présente les mesures à instaurer au sein des entités financières pour assurer une bonne gestion des incidents informatiques et les notifier aux autorités compétentes. Le texte impose tout d'abord la rédaction d'une procédure spécifique de gestion des incidents. Il détaille ensuite les critères que doivent retenir les entités pour classer les incidents. Enfin, il prévoit l'obligation de déclarer aux autorités compétentes les incidents identifiés comme majeurs.

    Pilier 3 – Les tests de résilience opérationnelle numérique. Le troisième pilier impose aux entités d'établir un programme de tests pour évaluer leur résilience opérationnelle numérique. Ces tests doivent être variés et couvrir l'ensemble des actifs TIC de l'entité. Leur fréquence dépend notamment de la criticité de la fonction soutenue par ces actifs. Ce même pilier précise l'obligation, pour certaines entités désignées par les autorités compétentes, de réaliser des tests de pénétration fondés sur la menace.

    Pilier 4 – La gestion des risques liés aux prestataires tiers de services TIC. Ce pilier précise les obligations des entités financières en la matière : formaliser une stratégie et une politique de gestion des risques liés aux prestataires TIC ; tenir un registre d'informations concernant les accords contractuels avec ces prestataires ; communiquer ce registre aux autorités compétentes une fois par an ; informer les autorités de tout projet d'accord contractuel portant sur l'utilisation de services TIC soutenant des fonctions critiques ou importantes, ainsi que lorsqu'une fonction devient critique ou importante.

    Ce pilier prévoit enfin de nombreuses exigences contractuelles, telles que l'analyse préalable des prestataires (due diligence), des clauses spécifiques, des stratégies et des plans de sortie. Il est nécessaire de préciser que ces différentes exigences font souvent l'objet d'un règlement délégué spécifique et très détaillé.

    ECHANGEONS

    Formulaire de contact

    Une question ? Une demande spécifique ? Envie d'en savoir plus sur le groupe ? Contactez-nous !