Ce que DORA demande
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, dit DORA, s'applique depuis le 17 janvier 2025 aux banques, assurances, entreprises d'investissement, établissements de paiement, prestataires de services sur crypto-actifs et à la plupart des autres entités financières de l'Union. Contrairement à NIS2, c'est un règlement : il s'applique tel quel, sans transposition.
Son chapitre II organise la gestion du risque lié aux technologies de l'information et de la communication (TIC). Trois articles concernent directement l'analyse de risque :
- Article 5 : l'organe de direction définit, approuve et supervise le cadre de gestion du risque lié aux TIC, et il en porte la responsabilité finale.
- Article 6 : l'entité dispose d'un cadre de gestion du risque lié aux TIC solide, complet et documenté, revu au moins une fois par an.
- Article 8 : l'entité identifie, classe et documente ses fonctions métier et les actifs qui les soutiennent, avec leurs dépendances ; elle identifie en continu les sources de risque, les menaces et les vulnérabilités ; elle revoit les scénarios de risque au moins une fois par an, et mène une évaluation des risques à chaque changement majeur de ses systèmes.
Le RTS 2024/1774 et le cadre simplifié
Le règlement délégué (UE) 2024/1774 précise les outils, méthodes, processus et politiques attendus pour gérer ce risque. Il détaille aussi le cadre simplifié prévu par l'article 16 de DORA pour certaines entités de petite taille ou à faible interconnexion. Selon votre catégorie, l'exigence n'est donc pas la même, et votre analyse doit le refléter.
Ce qu'AIRA apporte à une démarche DORA
AIRA ne vous rend pas « conforme DORA ». Il produit et documente l'analyse des risques TIC sur laquelle votre cadre s'appuie, et il garde la trace des décisions.
Identifier les actifs et leurs dépendances
L'inventaire d'AIRA décrit vos actifs (applications, serveurs, données, prestataires), leur criticité, leur environnement et leurs propriétaires, métier et technique. Avec l'offre Pro et supérieures, les relations entre actifs dessinent les dépendances, et les projets regroupent les actifs qui soutiennent une même fonction métier. C'est la matière première de l'article 8.
Dire ce qui s'applique, au bon niveau
Avec l'offre Pro et supérieures, vous déclarez que DORA s'applique à une entité de votre organisation, avec sa justification, et vous précisez le niveau : cadre complet ou cadre simplifié. AIRA en déduit les mesures attendues sur chaque type d'actif, et chaque mesure attendue mais pas déployée reste un écart visible. AIRA porte le règlement et le RTS sous forme d'identifiants et d'intitulés écrits par nous, sans en recopier le texte.
Analyser les risques, à chaque revue et à chaque changement
Une analyse de risque se relance sur un actif ou un projet aussi souvent que nécessaire : à la revue annuelle, ou après un changement majeur. Le contexte de l'actif, ses mesures, ses écarts et la veille sur les menaces sont rassemblés à chaque fois sans ressaisie. Les scénarios sont cotés avant et après mesures, sur votre matrice, et peuvent être traduits en euros.
Une direction qui approuve, par écrit
Chaque risque a sa lettre de risque, où son propriétaire signe le traitement retenu, acceptation du risque résiduel comprise. Les actions de traitement ont un responsable, une échéance et un retard calculé. Les risques opérationnels se regroupent en risques majeurs, au niveau de lecture d'un organe de direction.
Ce qu'AIRA ne fait pas pour DORA.
- Il ne gère ni la classification ni la notification des incidents majeurs liés aux TIC.
- Il ne tient pas le registre d'informations sur les accords avec les prestataires tiers de services TIC.
- Il ne conduit pas de tests de résilience, ni de tests de pénétration fondés sur la menace (TLPT).
- Il ne délivre ni taux de conformité, ni attestation.
Cette page présente les textes à titre d'information et ne constitue pas un conseil juridique. Les numéros d'articles renvoient au règlement (UE) 2022/2554 et au règlement délégué (UE) 2024/1774.