剣 KENSAI
DORA — Règlement (UE) 2022/2554

Tests de sécurité DORA pour les services financiers

La loi sur la résilience opérationnelle numérique est devenue directement applicable dans tous les États membres de l'UE le 17 janvier 2025. Les entités financières doivent désormais mettre en œuvre une gestion complète des risques liés aux TIC, y compris des évaluations obligatoires de vulnérabilité et des tests d'intrusion basés sur les menaces. KENSAI vous aide à vous conformer.

Démarrer l’évaluation DORA → Réservez une démo

Qui doit se conformer à DORA ?

DORA s’applique à un large éventail d’entités financières opérant dans l’UE – beaucoup plus large que les réglementations précédentes :

Type d'entitéDans le champ d'application
Établissements de crédit (banques)Oui
Établissements de paiementOui
Etablissements de monnaie électroniqueOui
Entreprises d'investissementOui
Fournisseurs de services sur crypto-actifs (CASP)Oui – nouvelle inclusion
Entreprises d'assurance/réassuranceOui
Administrateurs de fonds de pensionOui
Fournisseurs de services TIC tiers (critique)Oui, en tant que « fournisseurs tiers critiques en matière de TIC »
TPE (<10 salariés, <2M€ de CA)Exigences simplifiées

Exigences des tests de sécurité DORA ICT

Le chapitre IV de DORA (articles 24 à 27) établit un cadre de tests de sécurité à deux niveaux :

Article 24 — Tests de résilience opérationnelle numérique de base

Toutes les entités financières doivent mettre en œuvre un programme complet de tests de résilience opérationnelle numérique. Cela comprend des évaluations de vulnérabilité, des analyses open source, des évaluations de la sécurité du réseau, des analyses des lacunes, des examens de la sécurité physique et des tests basés sur des scénarios, au moins une fois par an.

Article 25 — Tests avancés : TLPT (Threat-Led Penetration Testing)

Les entités financières importantes doivent effectuer le TLPT au moins tous les 3 ans. TLPT suit le cadre TIBER-EU – des tests d'intrusion basés sur le renseignement simulant des TTP réalistes d'acteurs menaçants contre les systèmes de production. Doit être effectué par des testeurs externes agréés.

Article 8 — Identification des risques liés aux TIC

Les entités financières doivent identifier, classer et documenter toutes les fonctions commerciales prises en charge par les TIC et leurs dépendances. L’analyse des vulnérabilités est le principal mécanisme technique d’identification continue des risques liés aux TIC.

Article 9 — Protection et prévention

Surveillance continue des systèmes TIC, détection des activités anormales et politiques couvrant la gestion des vulnérabilités, la gestion des correctifs et le renforcement de la configuration.

🚨 Les pouvoirs de surveillance de DORA sont étendus

Les autorités compétentes (BCE, ABE, régulateurs nationaux) peuvent exiger des entités financières qu'elles : soumettent sur demande des évaluations des risques liés aux TIC, se soumettent à des inspections sur place de l'infrastructure TIC et commandent des examens de sécurité indépendants. Le non-respect peut entraîner des amendes pouvant aller jusqu'à 1 % du chiffre d'affaires mondial quotidien moyen appliqué quotidiennement jusqu'à ce que la conformité soit atteinte.

DORA vs TIBER-EU : leurs relations

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) est le cadre de la BCE pour les tests de sécurité avancés. L'exigence TLPT de DORA est largement calquée sur TIBER-EU. Principales caractéristiques :

Programme de tests de base : ce qui est requis chaque année

Aux termes de l'article 24, le programme annuel d'essais de base doit couvrir :

Comment KENSAI prend en charge la conformité DORA

✓ Article 24 Automatisation des tests de base

Automatise l'évaluation annuelle de la vulnérabilité, l'évaluation de la sécurité du réseau et l'analyse des composants open source requises en vertu de l'article 24.

✓ Inventaire des actifs TIC critiques

Découvre et cartographie tous les actifs TIC prenant en charge les fonctions commerciales critiques – le fondement des exigences d'identification des risques TIC de DORA.

✓ Préparation TLPT

L'évaluation des vulnérabilités pré-TLPT identifie les faiblesses connues avant l'engagement de l'équipe rouge, maximisant ainsi la valeur des tests et démontrant la diligence raisonnable.

✓ Risque informatique lié aux tiers

Évaluez la surface d'attaque externe des fournisseurs tiers de TIC critiques dans le cadre du chapitre V de DORA (gestion des risques de la chaîne d'approvisionnement).

✓ Surveillance continue

La détection continue des vulnérabilités répond aux exigences de l'article 9 en matière de surveillance continue et de détection des anomalies dans les systèmes TIC.

✓ Rapports prêts pour les régulateurs

Générez des rapports de vulnérabilité alignés sur DORA à soumettre aux autorités compétentes lors des examens de surveillance et des inspections sur site.

💡 DORA et autres réglementations : DORA entretient une relation « lex specialis » avec le RGPD, NIS2 et EMIR. Lorsque DORA prévoit des exigences plus spécifiques en matière de risque informatique, celles-ci prévalent pour les entités financières. Toutefois, les obligations du RGPD en matière de données personnelles continuent de s’appliquer de manière indépendante. Votre programme de tests de sécurité doit satisfaire aux deux.

Calendrier de conformité DORA

JalonDate
DORA est entré en vigueur16 janvier 2023
DORA est devenu directement applicable17 janvier 2025
Premiers tests de base annuels prévus17 janvier 2026
Début du premier cycle TLPT (entités importantes)Dans les 3 ans suivant la date de conformité
Cadre critique de surveillance des fournisseurs de TIC2025 (désignations ESA)

Répondre aux exigences de tests de sécurité DORA ICT

KENSAI automatise l'évaluation des vulnérabilités et les tests de sécurité du réseau requis par l'article 24 de la DORA, tout en générant une documentation prête à l'emploi du régulateur pour les examens de surveillance. Conçu pour les entités financières opérant sous la surveillance réglementaire de l’UE.

Démarrer l’évaluation DORA → Parlez à un expert en services financiers

Articles connexes

Directives de sécurité dès la conception de la 6G TeamPCP cache le voleur dans les fichiers WAV et les fausses alertes de code VS sur GitHub Les systèmes d'IA sous le feu des critiques : exploit Gemini Chrome