Réglementation · Union européenne
Conformité DORA pour les entités financières et leurs prestataires
Les obligations diffèrent selon que vous êtes une entité financière ou un prestataire TIC. Nous commençons par déterminer votre situation, puis préparons les politiques, les registres, les contrats et les tests demandés.
Fiche technique
- Type
- Réglementation européenne
- Texte
- Règlement (UE) 2022/2554
- Applicable depuis
- 17 janvier 2025
- Supervision en France
- ACPR et AMF
- Aboutissement
- Conformité continue (pas de certificat)
- Accompagnement
- 6 à 12 mois
Périmètre d'application
DORA vise directement les entités financières et atteint leurs prestataires technologiques par les contrats, les questionnaires et les droits d'audit. Vous êtes concerné si :
- Vous êtes une entité financière régulée : établissement de paiement, monnaie électronique, PSAN, gestion d'actifs, assurance
- Votre SaaS sert des banques ou des assureurs, et leurs avenants contractuels DORA s'accumulent dans votre boîte mail
- Un client financier vous demande d'alimenter son registre d'information ou d'accepter des clauses d'audit
- Vous voulez faire de la conformité DORA un argument commercial face aux acheteurs du secteur
Ce que le règlement exige
DORA organise une conformité continue autour de cinq piliers, à démontrer aux clients concernés et au superviseur.
Gestion des risques TIC
Un cadre formalisé de gestion des risques informatiques, porté et gouverné au niveau de la direction.
Incidents majeurs
Détecter, classifier et notifier les incidents TIC majeurs au superviseur dans les délais réglementaires.
Tests de résilience
Un programme de tests réguliers, des scans de vulnérabilités aux tests d'intrusion, jusqu'au TLPT pour les entités désignées.
Risques des prestataires tiers
Registre d'information, clauses contractuelles de l'article 30 et stratégies de sortie applicables aux prestataires TIC.
Notre accompagnement
Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.
- 01
Cadrage
Nous déterminons si vous êtes une entité financière ou un prestataire TIC, puis vérifions chaque chapitre du règlement.
- 02
Mise en œuvre
Nous préparons les politiques, les registres et les processus d'incident, puis faisons régulièrement le point avec votre équipe.
- 03
Tests
Programme de tests de résilience, dont tests d'intrusion, réalisés par nos soins ou coordonnés avec vos prestataires.
- 04
Conformité
Nous rassemblons les éléments que vos clients et le superviseur peuvent demander, puis organisons leur mise à jour.
Budget et durée
Périmètre ajusté selon votre statut : la marche est bien plus courte pour un prestataire SaaS que pour une entité régulée.
À partir de
3 800 €
par mois · 6 à 12 mois
Notre façon de travailler
Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.
À lire
Le temps que DORA prend à votre CTO
Dans beaucoup de fintechs, le travail lié à DORA retombe sur le CTO. L'article détaille le temps que cela lui prend et ce qu'un accompagnement permet de déléguer.
Lire l'article