La loi sur la résilience opérationnelle numérique est devenue directement applicable dans tous les États membres de l'UE le 17 janvier 2025. Les entités financières doivent désormais mettre en œuvre une gestion complète des risques liés aux TIC, y compris des évaluations obligatoires de vulnérabilité et des tests d'intrusion basés sur les menaces. KENSAI vous aide à vous conformer.
Démarrer l’évaluation DORA → Réservez une démoDORA s’applique à un large éventail d’entités financières opérant dans l’UE – beaucoup plus large que les réglementations précédentes :
| Type d'entité | Dans le champ d'application |
|---|---|
| Établissements de crédit (banques) | Oui |
| Établissements de paiement | Oui |
| Etablissements de monnaie électronique | Oui |
| Entreprises d'investissement | Oui |
| Fournisseurs de services sur crypto-actifs (CASP) | Oui – nouvelle inclusion |
| Entreprises d'assurance/réassurance | Oui |
| Administrateurs de fonds de pension | Oui |
| Fournisseurs de services TIC tiers (critique) | Oui, en tant que « fournisseurs tiers critiques en matière de TIC » |
| TPE (<10 salariés, <2M€ de CA) | Exigences simplifiées |
Le chapitre IV de DORA (articles 24 à 27) établit un cadre de tests de sécurité à deux niveaux :
Toutes les entités financières doivent mettre en œuvre un programme complet de tests de résilience opérationnelle numérique. Cela comprend des évaluations de vulnérabilité, des analyses open source, des évaluations de la sécurité du réseau, des analyses des lacunes, des examens de la sécurité physique et des tests basés sur des scénarios, au moins une fois par an.
Les entités financières importantes doivent effectuer le TLPT au moins tous les 3 ans. TLPT suit le cadre TIBER-EU – des tests d'intrusion basés sur le renseignement simulant des TTP réalistes d'acteurs menaçants contre les systèmes de production. Doit être effectué par des testeurs externes agréés.
Les entités financières doivent identifier, classer et documenter toutes les fonctions commerciales prises en charge par les TIC et leurs dépendances. L’analyse des vulnérabilités est le principal mécanisme technique d’identification continue des risques liés aux TIC.
Surveillance continue des systèmes TIC, détection des activités anormales et politiques couvrant la gestion des vulnérabilités, la gestion des correctifs et le renforcement de la configuration.
Les autorités compétentes (BCE, ABE, régulateurs nationaux) peuvent exiger des entités financières qu'elles : soumettent sur demande des évaluations des risques liés aux TIC, se soumettent à des inspections sur place de l'infrastructure TIC et commandent des examens de sécurité indépendants. Le non-respect peut entraîner des amendes pouvant aller jusqu'à 1 % du chiffre d'affaires mondial quotidien moyen appliqué quotidiennement jusqu'à ce que la conformité soit atteinte.
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) est le cadre de la BCE pour les tests de sécurité avancés. L'exigence TLPT de DORA est largement calquée sur TIBER-EU. Principales caractéristiques :
Aux termes de l'article 24, le programme annuel d'essais de base doit couvrir :
Automatise l'évaluation annuelle de la vulnérabilité, l'évaluation de la sécurité du réseau et l'analyse des composants open source requises en vertu de l'article 24.
Découvre et cartographie tous les actifs TIC prenant en charge les fonctions commerciales critiques – le fondement des exigences d'identification des risques TIC de DORA.
L'évaluation des vulnérabilités pré-TLPT identifie les faiblesses connues avant l'engagement de l'équipe rouge, maximisant ainsi la valeur des tests et démontrant la diligence raisonnable.
Évaluez la surface d'attaque externe des fournisseurs tiers de TIC critiques dans le cadre du chapitre V de DORA (gestion des risques de la chaîne d'approvisionnement).
La détection continue des vulnérabilités répond aux exigences de l'article 9 en matière de surveillance continue et de détection des anomalies dans les systèmes TIC.
Générez des rapports de vulnérabilité alignés sur DORA à soumettre aux autorités compétentes lors des examens de surveillance et des inspections sur site.
💡 DORA et autres réglementations : DORA entretient une relation « lex specialis » avec le RGPD, NIS2 et EMIR. Lorsque DORA prévoit des exigences plus spécifiques en matière de risque informatique, celles-ci prévalent pour les entités financières. Toutefois, les obligations du RGPD en matière de données personnelles continuent de s’appliquer de manière indépendante. Votre programme de tests de sécurité doit satisfaire aux deux.
| Jalon | Date |
|---|---|
| DORA est entré en vigueur | 16 janvier 2023 |
| DORA est devenu directement applicable | 17 janvier 2025 |
| Premiers tests de base annuels prévus | 17 janvier 2026 |
| Début du premier cycle TLPT (entités importantes) | Dans les 3 ans suivant la date de conformité |
| Cadre critique de surveillance des fournisseurs de TIC | 2025 (désignations ESA) |
KENSAI automatise l'évaluation des vulnérabilités et les tests de sécurité du réseau requis par l'article 24 de la DORA, tout en générant une documentation prête à l'emploi du régulateur pour les examens de surveillance. Conçu pour les entités financières opérant sous la surveillance réglementaire de l’UE.
Démarrer l’évaluation DORA → Parlez à un expert en services financiers