Mise en conformité contractuelle DORA

  • Cas clients
  • Banque
  • Conformité réglementaire DORA
Deux femmes et un homme suivent un tableau de bord de résilience du SI d'une banque.

Le client

La filiale française d’une banque européenne de premier plan a engagé un programme de mise en conformité avec la réglementation DORA afin de renforcer sa résilience opérationnelle numérique et de sécuriser la maîtrise des risques liés à ses fournisseurs de services TIC. Le dispositif mobilisait plusieurs directions clés, notamment les équipes Operational Risk Management (ORM), Sécurité des Systèmes d’Information (CISO), Juridique et Achats, dans un contexte international impliquant des équipes basées à Amsterdam, Paris et Bratislava.

Le projet

Dans le cadre de l’entrée en application du règlement européen DORA, la banque a lancé un chantier dédié à son Pilier 4, relatif à la gestion des risques liés aux prestataires ICT.

Le projet visait à renforcer le dispositif de Third Party Risk Management en assurant la conformité des contrats fournisseurs aux exigences réglementaires, la classification des prestataires critiques ou importants, l’évaluation des risques associés ainsi que la mise en place d’un modèle opérationnel pérenne de gestion des contrats TIC.

Les travaux ont également porté sur l’optimisation des processus de gestion des tiers afin d’améliorer la traçabilité des contrôles, la qualité des analyses de risques et l’efficacité opérationnelle du dispositif.

Le rôle d’ALB Conseil

ALB Conseil a accompagné la banque dans l’analyse réglementaire, la coordination transverse des parties prenantes et la mise en place du futur dispositif opérationnel de gestion des fournisseurs TIC.

L’intervention a consisté à :

  • analyser les exigences réglementaires du Pilier 4 de DORA et leur déclinaison opérationnelle
  • piloter la classification des contrats et des fournisseurs selon leur niveau de criticité
  • réaliser et coordonner les analyses BIA (Business Impact Analysis) et RCSA (Risk and Control Self-Assessment) associées
  • coordonner les contributions des équipes ORM, CISO, Juridique et Achats
  • accompagner les revues contractuelles afin d’identifier les écarts de conformité et les clauses réglementaires à intégrer
  • définir le modèle cible de gestion des contrats ICT et les processus associés
  • recueillir et formaliser les besoins métiers
  • rédiger les spécifications fonctionnelles et les User Stories
  • organiser et piloter les campagnes de recette et de tests utilisateurs (UAT)
  • proposer des améliorations de processus et des solutions d’automatisation visant à renforcer l’efficience du dispositif

Les travaux réalisés ont permis de structurer un dispositif durable de gestion des prestataires ICT, de sécuriser les démarches de mise en conformité contractuelle et de préparer l’organisation aux échéances réglementaires imposées par DORA.

Les moyens mis en œuvre

Pour mener à bien cette mission, les moyens suivants ont été mobilisés par une consultante senior ainsi qu’un consultant confirmé :

  • analyse réglementaire approfondie des exigences DORA applicables aux fournisseurs TIC
  • mise en place d’une gouvernance projet transverse impliquant les entités Risques, Sécurité, Juridique et Achats
  • animation d’ateliers internationaux de travail et de coordination
  • réalisation d’analyses BIA et RCSA pour les fournisseurs critiques et importants
  • élaboration d’outils de suivi, de reporting et de pilotage des actions de conformité
  • rédaction de User Stories et accompagnement des développements fonctionnels
  • organisation et pilotage des campagnes de recette utilisateur
  • identification et mise en œuvre de pistes d’automatisation via Power Automate
  • accompagnement au changement et préparation du dispositif cible « Business As Usual » (BAU) de gestion des prestataires ICT

Nos offres associées