Depuis son entrée en application le 17 janvier 2025, le règlement européen Digital Operational Resilience Act (DORA) constitue le cadre de référence de la résilience opérationnelle numérique pour l’ensemble du secteur financier.
Dans un environnement marqué par l’augmentation des cyberattaques, la dépendance croissante aux prestataires TIC et aux solutions cloud, ainsi que par le renforcement des attentes des autorités de supervision, les établissements financiers doivent démontrer leur capacité à prévenir, détecter, gérer et surmonter les incidents affectant leurs systèmes d’information, leurs données et leurs services critiques.
Au-delà de la conformité réglementaire, l’enjeu est désormais de disposer de dispositifs de gouvernance, de gestion des risques TIC, de gestion des tiers, de tests de résilience et de contrôle réellement opérationnels, documentés et pilotés dans la durée.
ALB Conseil accompagne les établissements financiers dans l’évaluation de leur maturité, la mise en conformité de leur organisation et l’amélioration continue de leur dispositif de résilience numérique, en couvrant l’ensemble des exigences de DORA et de ses textes d’application.
Applicable depuis janvier 2025 à toutes les institutions financières
Nous réalisons une analyse de votre dispositif existant afin d'identifier les écarts avec les exigences DORA.
Cette phase comprend :
- L'analyse documentaire et réglementaire
- Des ateliers avec les directions métiers, risques, conformité, juridique et SSI
- L'évaluation de la maturité du dispositif
- L'identification et la priorisation des écarts
- La définition de la feuille de route de remédiation
Mise en conformité
Les consultants d'ALB Conseil accompagnent vos équipes dans la déclinaison opérationnelle des exigences réglementaires :
- Gouvernance et cadre de gestion des risques TIC
- Mise à jour des politiques et procédures
- Organisation de la gestion des incidents
- Structuration du registre des tiers
- Renforcement du dispositif de gestion des tiers
- Définition du programme de tests de résilience
- Sélection d'outils (TPRM, reportings ACPR...)
Pilotage et amélioration continue
Nous contribuons à la mise en place d'un dispositif pérenne permettant de suivre les exigences réglementaires et de préparer les contrôles des autorités.
Nos interventions portent notamment sur :
- Le suivi des plans d'action
- La production des indicateurs de pilotage
- L'animation des instances de gouvernance
- La préparation des audits et contrôles
- La sensibilisation des parties prenantes
- L'élaboration d'un plan de contrôle permanent
Les 5 piliers du règlement DORA
1. Gouvernance et gestion des risques TIC
Mise en place d’un cadre de gouvernance permettant d’identifier, d’évaluer et de maîtriser les risques liés aux technologies de l’information et de la communication.
2. Gestion des incidents TIC
Définition de processus permettant de détecter, qualifier, traiter et déclarer les incidents majeurs.
3. Tests de résilience opérationnelle numérique
Réalisation de tests réguliers afin d’évaluer la robustesse des processus, systèmes et dispositifs de sécurité.
4. Gestion des risques liés aux prestataires TIC
Identification des fournisseurs critiques, évaluation des dépendances et mise en conformité des dispositifs de supervision des tiers.
5. Partage d’informations sur les cybermenaces
Participation à des mécanismes de partage d’informations permettant d’améliorer la détection et la prévention des menaces.
Notre accompagnement
Diagnostic de maturité DORA et pilotage de programme DORA
Évaluation du niveau de conformité et définition d’une trajectoire adaptée aux enjeux et contraintes de votre organisation.
Mise à disposition d’experts pour coordonner les travaux
Suivi des actions de remédiation
Reporting auprès des instances de gouvernance (y compris KPI’s).
Expertise réglementaire et opérationnelle
Interventions ciblées sur l'ensemble des thématiques DORA
Gouvernance TIC
Gestion des risques
Registre d’information
Gestion des incidents
Continuité d’activité
Résilience opérationnelle
Gestion des prestataires TIC
Contrôles permanents et audits
Gestion des incidents et des prestataires TIC
Procédure de gestion des incidents TIC
Matrice de criticité
Processus de notification réglementaire
Modèles de reporting
Scénarios et exercices de crise
Registre des tiers DORA
Cartographie des tiers critiques
Méthodologie d’évaluation des fournisseurs
Grille d’analyse contractuelle, clauses-types
Plan de surveillance des prestataires
Tests de résilience
Stratégie de tests de résilience
Programme de tests
Rapports et plans d’amélioration
Dispositif de suivi des recommandations
Livrables et bénéfices pour nos clients
Livrables
Diagnostic et conformité
Analyse d'écart (Gap Analysis) DORA
Cartographie des exigences réglementaires
Rapport de maturité
Matrice de conformité
Feuille de route de remédiation
Gouvernance et gestion des risques
Cadre de gestion des risques TIC
Politique de résilience opérationnelle numérique
Modèle de gouvernance DORA
Tableau de bord de pilotage
Catalogue de contrôles
Bénéfices
Accélérer votre mise en conformité
Réduire votre exposition aux risques numériques
Renforcer la maîtrise de vos prestataires critiques
Structurer une gouvernance conforme aux attentes des superviseurs
Préparer efficacement les audits et inspections réglementaires
Développer une résilience opérationnelle durable
Notre approche pragmatique permet de transformer les exigences DORA en un dispositif opérationnel, pérenne et adapté aux enjeux des acteurs financiers.
Conformité DORA des fournisseurs TIC : maîtrise des risques tiers renforcée.
Prêt à anticiper DORA et renforcer votre résilience numérique ?
Les exigences DORA sont désormais pleinement intégrées dans les dispositifs de supervision des établissements financiers. Nos experts vous accompagnent dans l'évaluation, la transformation et le pilotage de votre dispositif afin de répondre durablement aux attentes réglementaires et sécuriser vos activités.