DORA : Ce que les dirigeants du secteur financier doivent mettre en place dès maintenant

février 13, 2025
Dashboard SOC détection de menaces cyber en temps réel

Banques, assurances, fintechs : DORA est applicable depuis janvier 2025. Ce que vous devez mettre en place maintenant.

Qu’est-ce que DORA et qui est concerné ?

Le règlement DORA (Digital Operational Resilience Act) est applicable depuis le 17 janvier 2025. Il s’adresse à l’ensemble du secteur financier européen et impose un cadre strict de résilience opérationnelle numérique.

Sont concernés : banques, compagnies d’assurance, entreprises d’investissement, prestataires de services de paiement, fintechs, gestionnaires d’actifs, et leurs prestataires informatiques critiques.

Les 5 piliers de DORA

  1. Gestion des risques TIC : cadre de gouvernance documenté, appétit au risque défini, responsabilités claires au niveau du conseil.
  2. Gestion des incidents TIC : classification, notification aux autorités (BCE, ACPR) dans les délais imposés.
  3. Tests de résilience : tests de pénétration basés sur les menaces (TLPT) pour les entités significatives.
  4. Gestion des risques tiers : due diligence renforcée sur les prestataires informatiques critiques, contractualisation spécifique.
  5. Partage d’informations : participation aux dispositifs de partage d’information sur les cybermenaces.

Ce que DORA implique concrètement pour votre COMEX

DORA impose une implication directe des organes de direction. Le conseil d’administration ou de surveillance doit :

  • approuver et revoir régulièrement la politique de gestion des risques TIC
  • allouer un budget suffisant à la résilience numérique
  • suivre une formation adaptée sur les risques numériques
  • superviser les prestataires critiques et les contrats associés
  • valider les plans de continuité et de reprise d’activité

DORA va plus loin que NIS2 dans le secteur financier. Non seulement votre organisation doit être résiliente, mais vous devez être capable de le démontrer aux régulateurs.

Les sanctions prévues par DORA

Les amendes prévues par DORA peuvent atteindre jusqu’à 1 % du chiffre d’affaires mondial journalier moyen de l’année précédente, appliquées pour chaque jour de non-conformité. Pour les prestataires TIC critiques, les sanctions peuvent monter jusqu’à 5 millions d’euros.

Plan d’action DORA pour les dirigeants du secteur financier

  1. Cartographier vos actifs TIC critiques et identifier vos dépendances aux prestataires.
  2. Évaluer l’écart avec les exigences DORA via un audit de conformité.
  3. Renégocier vos contrats prestataires pour intégrer les clauses DORA obligatoires.
  4. Mettre en place le registre des prestataires TIC et le processus de due diligence.
  5. Planifier vos tests de résilience selon votre catégorie d’entité.
  6. Former votre conseil d’administration aux risques numériques et aux exigences DORA.

Dates clés DORA

  • 17 janvier 2025 : entrée en application
  • Rapport annuel au régulateur obligatoire
  • Tests TLPT tous les 3 ans
  • Notification incidents sous 4 h (alerte) et 72 h (rapport)

Vous êtes dans le secteur financier ?

La CyberMasterClass Dirigeants couvre DORA, NIS2 et ISO 27001 dans un format 90 min pensé pour les décideurs non-techniciens.

Publications

Recevez les prochaines publications.

Une analyse par publication sur la gouvernance cyber, la résilience et la conformité.

Passez à l'action en 90 minutes

Nos CyberMasterClass forment dirigeants, commerciaux et RH aux enjeux cyber, sans jargon technique.

Voir les masterclass