DORA. Chaque article. Cité immédiatement.
En 3 secondes.
IgeraRegTech lit votre documentation DORA et répond aux questions sur la gestion des risques TIC, la déclaration des incidents, les tests TLPT et le risque lié aux tiers — avec citation exacte de l\'article du Règlement (UE) 2022/2554. Pour banques, compagnies d\'assurance, entreprises d\'investissement et établissements de paiement.
14 jours gratuits · Conforme RGPD · Données hébergées dans l\'UE
Calendrier DORA — qu\'est-ce qui est déjà en vigueur ?
Gestion des risques TIC, obligations de déclaration et registre des prestataires tiers obligatoires pour toutes les entités financières concernées
Normes techniques de réglementation sur les outils de gestion des risques TIC et le cadre simplifié pour les petites entités entrent en vigueur
Modèles standardisés de déclaration pour le registre des accords avec prestataires TIC tiers à l'autorité compétente
Les entités financières importantes réalisent des tests de pénétration fondés sur la menace tous les 3 ans
Les 5 chapitres de DORA couverts par IgeraRegTech
Règlement (UE) 2022/2554 — du cadre de risque TIC au risque lié aux tiers, chaque article citable immédiatement.
Cadre de gestion du risque TIC (art. 5–16)
L'organe de direction (conseil d'administration ou équivalent) doit approuver et superviser au moins annuellement la stratégie de gestion des risques TIC (art. 5). Le cadre TIC documenté (art. 6) doit comprendre un inventaire complet des actifs TIC classés par criticité (art. 8), des mesures de protection telles que le MFA et le chiffrement (art. 9), une détection des anomalies via un SIEM par exemple (art. 10), ainsi qu'un plan de continuité d'activité et de reprise après sinistre testé, avec des valeurs RTO/RPO définies (art. 11–12). Une revue indépendante annuelle de l'ensemble du cadre est exigée par l'art. 15.
Déclaration des incidents TIC (art. 17–23)
Les incidents TIC majeurs doivent être déclarés à l'autorité compétente (en France : l'ACPR) — notification initiale sous 4 heures après classification, notification intermédiaire sous 72 heures maximum, rapport final sous un mois (art. 19). Les seuils définissant un incident « majeur » sont fixés par les normes techniques de réglementation de l'ABE/AEMF/AEAPP. La déclaration volontaire de cybermenaces importantes est possible au titre de l'art. 18.
Tests de pénétration fondés sur la menace — TLPT (art. 24–27)
Les entités financières importantes doivent réaliser tous les trois ans des tests de pénétration fondés sur la menace (TLPT) selon le cadre TIBER-EU — des attaques de type « red team » réalistes menées sur des systèmes critiques en production. Ce sont les systèmes réels de production qui sont testés, pas seulement des environnements de test. Les résultats doivent être présentés à l'autorité de supervision et donner lieu à un plan d'action assorti d'échéances.
Gestion du risque lié aux prestataires TIC tiers (art. 28–44)
Les contrats conclus avec des prestataires TIC tiers doivent comporter des clauses minimales obligatoires (droits d'accès, d'audit et de résiliation, art. 30). Les entités financières tiennent un registre de l'ensemble de leurs accords contractuels TIC (art. 28). Les prestataires TIC tiers classés « critiques » (notamment les hyperscalers) sont soumis à la supervision directe des autorités européennes de surveillance (art. 31–44) — incluant inspections sur place et pouvoirs de sanction.
Partage d'informations (art. 45)
Les entités financières peuvent échanger volontairement des informations sur les cybermenaces et vulnérabilités entre elles, dans le respect de la confidentialité et de la protection des données — afin de renforcer la résilience opérationnelle numérique collective du secteur financier.
Téléchargez votre propre documentation DORA
Téléchargez votre cadre de gestion des risques TIC, votre registre de déclaration, vos rapports TLPT ou votre registre des prestataires tiers. IgeraRegTech répond directement aux questions internes en s'appuyant sur vos propres documents, enrichis par DORA, les RTS/ITS et les lignes directrices ABE/AEMF/AEAPP.
Questions DORA auxquelles IgeraRegTech répond immédiatement
"En tant qu'établissement de paiement, devons-nous déclarer les incidents TIC au titre de DORA ?"
IgeraRegTech répond : Oui. En vertu de l'art. 17 paragraphe 1 de DORA (Règlement (UE) 2022/2554), les établissements de paiement, en tant qu'entités financières au sens de l'art. 2 DORA, sont tenus de déclarer les incidents TIC majeurs à l'autorité compétente (en France : l'ACPR). Délais fixés par l'art. 19 : notification initiale sous 4 heures après classification en incident majeur, notification intermédiaire sous 72 heures, rapport final sous un mois. Les seuils définissant un « incident majeur » sont fixés par les normes techniques de réglementation de l'ABE/AEMF/AEAPP.
"Que doit contenir au minimum notre registre des actifs TIC au titre de DORA ?"
IgeraRegTech répond : L'art. 8 paragraphe 1 de DORA impose de tenir un registre actualisé de tous les actifs TIC. Le règlement délégué (UE) 2024/1774 (RTS sur les outils de gestion des risques TIC), art. 4, précise les champs obligatoires : identifiant unique de l'actif, type d'actif (matériel/logiciel/données), fonction de négoce soutenue, classification de criticité (critique/important/autre), propriétaire responsable, localisation, contrat de support actif et date de fin de vie prévue. Revue au moins annuelle ou après tout changement significatif d'infrastructure.
"Notre prestataire cloud relève-t-il des règles DORA sur le risque lié aux tiers ?"
IgeraRegTech répond : Probablement oui, s'il soutient une fonction critique ou importante. En vertu de l'art. 28 DORA, le contrat conclu avec le prestataire TIC tiers doit comporter des clauses minimales : description du service, droits d'accès et d'audit, droits de résiliation, lieu de traitement des données et stratégie de sortie. Si le prestataire (typiquement un hyperscaler) est désigné « critique » par les autorités européennes de surveillance (art. 31), il est en outre soumis à la supervision directe prévue aux art. 33–37, incluant d'éventuelles inspections sur place.
Votre équipe conformité. Renforcée par l\'IA.
Téléchargez votre cadre de risque TIC, votre registre de déclaration et votre registre des prestataires tiers. Opérationnel en 20 minutes pour votre équipe conformité.
Démo gratuite — 30 minutesAucune carte bancaire requise · Conforme RGPD · Données hébergées dans l\'UE