Aller au contenu

Réglementation · Union européenne

Conformité DORA pour les entités financières et leurs prestataires

Les obligations diffèrent selon que vous êtes une entité financière ou un prestataire TIC. Nous commençons par déterminer votre situation, puis préparons les politiques, les registres, les contrats et les tests demandés.

Fiche technique

Type
Réglementation européenne
Texte
Règlement (UE) 2022/2554
Applicable depuis
17 janvier 2025
Supervision en France
ACPR et AMF
Aboutissement
Conformité continue (pas de certificat)
Accompagnement
6 à 12 mois

Périmètre d'application

DORA vise directement les entités financières et atteint leurs prestataires technologiques par les contrats, les questionnaires et les droits d'audit. Vous êtes concerné si :

  • Vous êtes une entité financière régulée : établissement de paiement, monnaie électronique, PSAN, gestion d'actifs, assurance
  • Votre SaaS sert des banques ou des assureurs, et leurs avenants contractuels DORA s'accumulent dans votre boîte mail
  • Un client financier vous demande d'alimenter son registre d'information ou d'accepter des clauses d'audit
  • Vous voulez faire de la conformité DORA un argument commercial face aux acheteurs du secteur

Ce que le règlement exige

DORA organise une conformité continue autour de cinq piliers, à démontrer aux clients concernés et au superviseur.

Gestion des risques TIC

Un cadre formalisé de gestion des risques informatiques, porté et gouverné au niveau de la direction.

Incidents majeurs

Détecter, classifier et notifier les incidents TIC majeurs au superviseur dans les délais réglementaires.

Tests de résilience

Un programme de tests réguliers, des scans de vulnérabilités aux tests d'intrusion, jusqu'au TLPT pour les entités désignées.

Risques des prestataires tiers

Registre d'information, clauses contractuelles de l'article 30 et stratégies de sortie applicables aux prestataires TIC.

Notre accompagnement

Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.

  1. 01

    Cadrage

    Nous déterminons si vous êtes une entité financière ou un prestataire TIC, puis vérifions chaque chapitre du règlement.

  2. 02

    Mise en œuvre

    Nous préparons les politiques, les registres et les processus d'incident, puis faisons régulièrement le point avec votre équipe.

  3. 03

    Tests

    Programme de tests de résilience, dont tests d'intrusion, réalisés par nos soins ou coordonnés avec vos prestataires.

  4. 04

    Conformité

    Nous rassemblons les éléments que vos clients et le superviseur peuvent demander, puis organisons leur mise à jour.

Budget et durée

Périmètre ajusté selon votre statut : la marche est bien plus courte pour un prestataire SaaS que pour une entité régulée.

À partir de

3 800 €

par mois · 6 à 12 mois

Voir le détail des tarifs

Notre façon de travailler

Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.

À lire

Le temps que DORA prend à votre CTO

Dans beaucoup de fintechs, le travail lié à DORA retombe sur le CTO. L'article détaille le temps que cela lui prend et ce qu'un accompagnement permet de déléguer.

Lire l'article

Questions fréquentes

Référentiels liés

Vérifier ce que DORA vous demande

Lors du premier échange, nous vérifions comment DORA s'applique à votre activité et par quoi commencer.

Vous échangez avec Justin ou Adrien, qui suivent aussi directement les missions.