RÉGLEMENTATION · DORA
Une résilience DORA démontrable devant votre superviseur.
Depuis janvier 2025, DORA s’applique à la quasi-totalité du secteur financier européen. Mindlapse opérationnalise ses cinq piliers sur une plateforme, chaque mesure vérifiée en continu, comme les autorités européennes attendent qu’elle fonctionne.
QU’EST-CE QUE DORA ?
Le règlement européen de résilience opérationnelle numérique de la finance.
DORA (règlement (UE) 2022/2554), Digital Operational Resilience Act, harmonise la gestion du risque TIC des entités financières. Il s’applique depuis le 17 janvier 2025 aux banques, assureurs, entreprises d’investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, infrastructures de marché… et, via leur surveillance, aux prestataires TIC tiers critiques.
Contrairement à une directive, DORA ne nécessite aucune transposition : ses exigences, et les normes techniques (RTS/ITS) qui les précisent, s’appliquent telles quelles, sous la supervision des autorités nationales et des autorités européennes de surveillance (EBA, EIOPA, ESMA).
DORA repose sur cinq piliers : gestion du risque TIC, gestion et notification des incidents TIC, tests de résilience opérationnelle numérique, gestion du risque TIC lié aux tiers, et partage d’informations. Chacun exige non pas des politiques, mais un fonctionnement démontrable, testé, documenté.
LES CINQ PILIERS
Ce que DORA vous demande vraiment.
Gestion du risque TIC (chap. II)
Un cadre complet (stratégie, protection, détection, réponse, rétablissement, apprentissage) porté par l’organe de direction, documenté et revu.
Gestion & notification des incidents (chap. III)
Classifier les incidents TIC selon les critères des autorités européennes et notifier les incidents majeurs selon des délais et formats harmonisés.
Tests de résilience (chap. IV)
Un programme de tests proportionné : de l’analyse de vulnérabilités aux tests de pénétration fondés sur la menace (TLPT) tous les trois ans pour les entités significatives.
Risque TIC des tiers (chap. V)
Un registre d’informations de tous les contrats TIC, l’analyse de risque avant contractualisation, des clauses contractuelles obligatoires, des stratégies de sortie et l’analyse de concentration.
Gouvernance & preuve
L’organe de direction porte la responsabilité finale. Les superviseurs demandent le registre, les résultats de tests, les journaux d’incidents et la preuve que le cadre fonctionne.
CE QUE FAIT MINDLAPSE
Cinq piliers, une plateforme vérifiée.
Les exigences DORA sont pré-mappées vers des contrôles ; le registre d’informations et le risque fournisseur vivent dans TPRM ; le Cockpit tient l’organe de direction réellement informé.
Cadre de gestion du risque TIC
Smart Compliance mappe DORA (et ses RTS) sur votre jeu de contrôles et surveille chaque contrôle en continu, avec des verdicts sourcés et datés.
Classification & notification des incidents
Risk Intelligence maintient scénarios, criticités et responsables d’escalade : la classification et la notification harmonisée partent d’un contexte à jour et vérifié.
Registre d’informations (tiers)
TPRM porte votre registre des tiers TIC en données vivantes (contrats, criticité, dépendances) exportable aux formats de supervision.
Évaluation & suivi du risque tiers
Questionnaires contextuels avec réponses pré-rédigées par l’IA, scoring automatisé et détection des contradictions, plus réévaluation continue à chaque attestation expirée ou changement de périmètre.
Responsabilité de l’organe de direction
Le Cyber Cockpit transforme la posture vérifiée en vues de niveau conseil : état de résilience, risques de concentration, décisions ouvertes, défendable devant un superviseur.
DORA - FAQ
Questions fréquentes, réponses directes.
À qui s’applique DORA ?
À plus de vingt catégories d’entités financières : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d’investissement, prestataires de services sur crypto-actifs, assureurs et intermédiaires, infrastructures de marché, gestionnaires de fonds, agences de notation… et, via le régime de surveillance des autorités européennes, aux prestataires TIC tiers critiques qui les servent.
Depuis quand DORA s’applique-t-il ?
DORA est entré en vigueur le 16 janvier 2023 et s’applique pleinement depuis le 17 janvier 2025. En tant que règlement, il est directement applicable dans chaque État membre, sans transposition nationale.
Qu’est-ce que le registre d’informations ?
Un registre structuré de tous les accords contractuels avec des prestataires TIC tiers (services, criticité, dépendances, localisations) que les entités doivent maintenir et déclarer aux superviseurs. Dans Mindlapse, c’est une donnée vivante portée par TPRM, pas un exercice annuel de tableur.
Comment DORA s’articule-t-il avec NIS2 ?
DORA est lex specialis pour les entités financières : lorsque les deux pourraient s’appliquer, les exigences TIC et de notification de DORA prévalent, NIS2 couvrant les secteurs hors finance. Mindlapse mappe les deux sur un seul jeu de contrôles : les mesures communes sont implémentées une fois et démontrées pour chaque régime.
Mindlapse réalise-t-il nos tests TLPT ?
Non. Les tests sont réalisés par des testeurs qualifiés. Mindlapse gère le programme autour : périmétrage depuis votre chaîne de valeur, constats transformés en risques et contrôles, suivi de remédiation et piste de preuves attendue par les superviseurs.
DORA, OPÉRATIONNALISÉ
Votre posture de résilience, prête pour le superviseur.
Venez avec votre registre d’informations. Nous vous montrons à quoi ressemblent des données tiers vivantes et vérifiées.