Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

RÉGLEMENTATION · DORA

Une résilience DORA démontrable devant votre superviseur.

Depuis janvier 2025, DORA s’applique à la quasi-totalité du secteur financier européen. Mindlapse opérationnalise ses cinq piliers sur une plateforme, chaque mesure vérifiée en continu, comme les autorités européennes attendent qu’elle fonctionne.

QU’EST-CE QUE DORA ?

Le règlement européen de résilience opérationnelle numérique de la finance.

DORA (règlement (UE) 2022/2554), Digital Operational Resilience Act, harmonise la gestion du risque TIC des entités financières. Il s’applique depuis le 17 janvier 2025 aux banques, assureurs, entreprises d’investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, infrastructures de marché… et, via leur surveillance, aux prestataires TIC tiers critiques.

Contrairement à une directive, DORA ne nécessite aucune transposition : ses exigences, et les normes techniques (RTS/ITS) qui les précisent, s’appliquent telles quelles, sous la supervision des autorités nationales et des autorités européennes de surveillance (EBA, EIOPA, ESMA).

DORA repose sur cinq piliers : gestion du risque TIC, gestion et notification des incidents TIC, tests de résilience opérationnelle numérique, gestion du risque TIC lié aux tiers, et partage d’informations. Chacun exige non pas des politiques, mais un fonctionnement démontrable, testé, documenté.

LES CINQ PILIERS

Ce que DORA vous demande vraiment.

Gestion du risque TIC (chap. II)

Un cadre complet (stratégie, protection, détection, réponse, rétablissement, apprentissage) porté par l’organe de direction, documenté et revu.

Gestion & notification des incidents (chap. III)

Classifier les incidents TIC selon les critères des autorités européennes et notifier les incidents majeurs selon des délais et formats harmonisés.

Tests de résilience (chap. IV)

Un programme de tests proportionné : de l’analyse de vulnérabilités aux tests de pénétration fondés sur la menace (TLPT) tous les trois ans pour les entités significatives.

Risque TIC des tiers (chap. V)

Un registre d’informations de tous les contrats TIC, l’analyse de risque avant contractualisation, des clauses contractuelles obligatoires, des stratégies de sortie et l’analyse de concentration.

Gouvernance & preuve

L’organe de direction porte la responsabilité finale. Les superviseurs demandent le registre, les résultats de tests, les journaux d’incidents et la preuve que le cadre fonctionne.

CE QUE FAIT MINDLAPSE

Cinq piliers, une plateforme vérifiée.

Les exigences DORA sont pré-mappées vers des contrôles ; le registre d’informations et le risque fournisseur vivent dans TPRM ; le Cockpit tient l’organe de direction réellement informé.

Cadre de gestion du risque TIC

Smart Compliance mappe DORA (et ses RTS) sur votre jeu de contrôles et surveille chaque contrôle en continu, avec des verdicts sourcés et datés.

Classification & notification des incidents

Risk Intelligence maintient scénarios, criticités et responsables d’escalade : la classification et la notification harmonisée partent d’un contexte à jour et vérifié.

Registre d’informations (tiers)

TPRM porte votre registre des tiers TIC en données vivantes (contrats, criticité, dépendances) exportable aux formats de supervision.

Évaluation & suivi du risque tiers

Questionnaires contextuels avec réponses pré-rédigées par l’IA, scoring automatisé et détection des contradictions, plus réévaluation continue à chaque attestation expirée ou changement de périmètre.

Responsabilité de l’organe de direction

Le Cyber Cockpit transforme la posture vérifiée en vues de niveau conseil : état de résilience, risques de concentration, décisions ouvertes, défendable devant un superviseur.

DORA - FAQ

Questions fréquentes, réponses directes.

À qui s’applique DORA ?

À plus de vingt catégories d’entités financières : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d’investissement, prestataires de services sur crypto-actifs, assureurs et intermédiaires, infrastructures de marché, gestionnaires de fonds, agences de notation… et, via le régime de surveillance des autorités européennes, aux prestataires TIC tiers critiques qui les servent.

Depuis quand DORA s’applique-t-il ?

DORA est entré en vigueur le 16 janvier 2023 et s’applique pleinement depuis le 17 janvier 2025. En tant que règlement, il est directement applicable dans chaque État membre, sans transposition nationale.

Qu’est-ce que le registre d’informations ?

Un registre structuré de tous les accords contractuels avec des prestataires TIC tiers (services, criticité, dépendances, localisations) que les entités doivent maintenir et déclarer aux superviseurs. Dans Mindlapse, c’est une donnée vivante portée par TPRM, pas un exercice annuel de tableur.

Comment DORA s’articule-t-il avec NIS2 ?

DORA est lex specialis pour les entités financières : lorsque les deux pourraient s’appliquer, les exigences TIC et de notification de DORA prévalent, NIS2 couvrant les secteurs hors finance. Mindlapse mappe les deux sur un seul jeu de contrôles : les mesures communes sont implémentées une fois et démontrées pour chaque régime.

Mindlapse réalise-t-il nos tests TLPT ?

Non. Les tests sont réalisés par des testeurs qualifiés. Mindlapse gère le programme autour : périmétrage depuis votre chaîne de valeur, constats transformés en risques et contrôles, suivi de remédiation et piste de preuves attendue par les superviseurs.

DORA, OPÉRATIONNALISÉ

Votre posture de résilience, prête pour le superviseur.

Venez avec votre registre d’informations. Nous vous montrons à quoi ressemblent des données tiers vivantes et vérifiées.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.