Gérez votre risque TIC, tenez votre registre d'informations sur les prestataires tiers et documentez votre résilience.
Le règlement (UE) 2022/2554, dit DORA, s'applique depuis le 17 janvier 2025 aux entités financières de l'Union et à leurs prestataires de services TIC. Il repose sur cinq piliers : la gestion du risque lié aux technologies de l'information et de la communication, la gestion et la notification des incidents majeurs liés aux TIC, les tests de résilience opérationnelle numérique, la gestion du risque lié aux prestataires tiers de services TIC, et le partage d'informations sur les cybermenaces. À la différence d'une directive, un règlement est directement applicable : il n'y a pas de transposition nationale qui viendrait en adoucir les contours.
Deux obligations structurent la charge de travail. D'abord le cadre de gestion du risque TIC, qui doit être documenté, revu et relié aux fonctions critiques ou importantes de l'entité. Ensuite le registre d'informations sur les accords contractuels avec les prestataires tiers de services TIC, que les autorités compétentes peuvent demander et qui doit distinguer les prestataires soutenant des fonctions critiques. Une plateforme DORA sérieuse tient ce registre, rattache chaque prestataire aux fonctions qu'il soutient, et conserve la trace des tests de résilience et des incidents.
Vailor traite la gestion du risque TIC et la gestion des tiers dans le même socle de données, ce qui évite le décalage classique entre le registre des prestataires et la cartographie des risques. L'IA agentique conduit les analyses de risque et prépare les livrables attendus, chaque sortie restant explicable et traçable pour un contrôle. Les contrôles communs avec ISO 27001, NIS2 et vos analyses EBIOS RM sont mutualisés plutôt que ressaisis.
L'analyse de risque assistée par IA, rattachée à vos fonctions critiques ou importantes.
Le registre d'informations sur les accords TIC, avec le lien vers les fonctions soutenues.
La trace documentée de vos incidents majeurs et de vos tests de résilience opérationnelle.
Vos données de résilience restent souveraines, hébergées en France et en Union européenne.
DORA vise les entités financières de l'Union au sens large : établissements de crédit, entreprises d'investissement, établissements de paiement et de monnaie électronique, assureurs, réassureurs et intermédiaires d'assurance, gestionnaires de fonds, prestataires de services sur crypto-actifs, infrastructures de marché, agences de notation. Les prestataires tiers de services TIC sont concernés à deux titres : par les exigences contractuelles imposées à leurs clients financiers, et, pour ceux que les autorités européennes de surveillance désignent comme critiques, par une surveillance européenne directe. Un cadre simplifié de gestion du risque TIC reste ouvert aux plus petites entités.
Non. DORA est un règlement européen, pas un référentiel de certification : aucun organisme ne délivre de certificat DORA et personne ne peut se déclarer « certifié DORA ». La conformité se démontre devant l'autorité compétente qui vous supervise, en France l'ACPR pour les banques et les assurances, l'AMF pour la gestion d'actifs et les acteurs de marché. Ce qu'elle regarde, ce sont vos documents : cadre de gestion du risque TIC, registre d'informations, rapports d'incidents, résultats de tests.
NIS2 est une directive transposée par chaque État membre et couvre de nombreux secteurs ; DORA est un règlement directement applicable qui vise le seul secteur financier. Là où les deux pourraient se recouvrir, DORA prime en tant que texte sectoriel spécifique : une entité financière dans son champ applique DORA pour ses mesures de gestion du risque cyber et sa notification d'incidents. Les deux textes partagent assez de logique pour qu'une bonne part des contrôles serve aux deux.
C'est une fonction dont l'interruption nuirait sensiblement aux performances financières de l'entité, à la solidité ou à la continuité de ses services et activités, ou à sa capacité à continuer de respecter les conditions de son agrément et ses autres obligations réglementaires. La qualification n'a rien de cosmétique : elle déclenche des exigences renforcées sur les clauses contractuelles conclues avec le prestataire TIC concerné, sur les tests et sur le contenu du registre d'informations. C'est l'une des premières décisions à documenter, et à réexaminer quand le périmètre bouge.
DORA demande un programme de tests proportionné au risque, avec au minimum des tests annuels des systèmes qui soutiennent des fonctions critiques ou importantes : évaluations de vulnérabilités, tests de continuité, analyses de sécurité. S'y ajoutent, pour les entités désignées par leur autorité compétente au regard de leur profil de risque et de leur impact sur le secteur financier, des tests de pénétration fondés sur la menace (TLPT), à conduire au moins tous les trois ans et alignés sur le cadre TIBER-EU.
Le règlement fixe un socle valable pour tout accord de services TIC : description complète des services, lieux de fourniture et de traitement ou de stockage des données, protection et restitution des données, niveaux de service, assistance en cas d'incident, coopération avec les autorités, conditions et préavis de résiliation. Quand le prestataire soutient une fonction critique ou importante, les exigences se renforcent : objectifs de performance précis, droits d'accès, d'inspection et d'audit sans restriction, participation aux tests, stratégies de sortie documentées et testées. Cela suppose de reprendre le stock de contrats existants, pas seulement les nouveaux.
Le registre suit un format défini au niveau européen : plusieurs tables reliées par des identifiants, où un accord contractuel renvoie à l'entité signataire, au prestataire, à ses sous-traitants et aux fonctions soutenues. Dans un tableur, ces liens se défont dès la première mise à jour, et une référence incohérente suffit à faire échouer les contrôles de qualité au moment de la transmission. Un outil dédié tient ces relations, vérifie la cohérence avant l'envoi et évite de reconstituer le registre à chaque campagne de collecte.
Découvrez toutes nos ressources sur la gouvernance, le risque et la conformité propulsés par l'intelligence artificielle.
Tout ce que vous devez savoir sur la GRC IA : définition, avantages, mise en œuvre et meilleures pratiques pour transformer votre gouvernance avec l'intelligence artificielle.
Les critères essentiels pour sélectionner la meilleure plateforme cyber GRC IA. Architecture, souveraineté, fonctionnalités : le guide d'achat complet.
Demandez une démo et voyez comment tenir votre registre et votre risque TIC au même endroit.