Le règlement sur la résilience opérationnelle numérique (DORA), règlement (UE) 2022/2554, est un règlement européen entré en vigueur le 16 janvier 2023 et pleinement applicable depuis le 17 janvier 2025. Il établit un cadre juridiquement contraignant pour la gestion des risques liés aux TIC, la notification des incidents, les tests de résilience et la surveillance des prestataires tiers dans l'ensemble du secteur financier de l'UE.
DORA a été instauré pour harmoniser les normes de gestion des risques liés aux TIC dans tous les États membres de l'UE, afin que la résilience opérationnelle numérique des entités financières, ainsi que celle des prestataires de services TIC dont elles dépendent, réponde à une norme unique et cohérente.
Qui est concerné par DORA : DORA s'applique directement à une vingtaine de types d'entités financières de l'UE, notamment les banques, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les gestionnaires d'actifs, les assureurs et les intermédiaires d'assurance. Ces entités doivent également gérer les risques liés aux prestataires tiers de services TIC auxquels elles font appel. Un petit nombre de prestataires de services TIC désignés comme « critiques » par les autorités européennes de surveillance sont également soumis à une surveillance directe au titre de DORA.
Les cinq piliers de DORA
1. Gestion des risques liés aux TIC
Les entités financières doivent mettre en place un cadre complet de gestion des risques liés aux TIC, couvrant l'identification, la protection, la détection, la réponse et la reprise. Elles doivent vérifier que leurs prestataires de services TIC appliquent des normes de sécurité de l'information appropriées.
2. Gestion et notification des incidents liés aux TIC
Les incidents majeurs liés aux TIC doivent être classifiés, gérés et signalés aux autorités de régulation selon une procédure standardisée. Les prestataires de services sont tenus d'aider leurs clients du secteur financier à respecter les délais de notification obligatoires.
3. Tests de résilience opérationnelle numérique
Les systèmes TIC doivent être testés régulièrement, des évaluations de vulnérabilité jusqu'aux tests d'intrusion avancés fondés sur la menace (TLPT) pour les entités d'importance significative. Les prestataires qui soutiennent des fonctions critiques peuvent être invités à participer aux tests menés par leurs clients.
4. Gestion des risques liés aux prestataires tiers de services TIC
Les entités financières doivent gérer activement leur chaîne d'approvisionnement TIC, notamment en définissant des exigences contractuelles, des stratégies de sortie et un suivi continu de leurs prestataires technologiques. Les prestataires doivent faire preuve de transparence et pouvoir être audités.
5. Partage d'informations et de renseignements
Les entités financières et leurs prestataires de services de confiance sont encouragés à partager volontairement des renseignements sur les cybermenaces afin de renforcer la résilience de l'ensemble de l'écosystème.
Application de DORA à Alohi
Alohi SA n'est pas une entité financière et n'a pas été désignée comme prestataire tiers critique de services TIC dans le cadre de surveillance de DORA ; DORA ne s'applique donc pas directement à Alohi. Cependant, un grand nombre de nos clients sont des banques, des assureurs et des sociétés de services financiers qui entrent dans le champ d'application de DORA, et ils utilisent Sign.Plus et Fax.Plus dans leurs processus quotidiens.
Pour ces clients, Alohi intervient en tant que prestataire tiers de services TIC. Selon DORA, nos clients du secteur financier doivent s'assurer que leurs prestataires de services TIC maintiennent un niveau approprié de résilience, de gouvernance et de transparence. Alohi les accompagne en fournissant les informations et la documentation dont ils ont besoin pour leur contrôle préalable (due diligence) et leurs exigences contractuelles.
Demander de la documentation pour le contrôle préalable
Si votre organisation est soumise à DORA et que vous avez besoin d'informations sur Alohi dans le cadre de l'évaluation de vos fournisseurs, contactez notre équipe d'assistance en indiquant :
- Le nom de votre organisation et l'adresse email du compte
- Le ou les produits que vous utilisez (Sign.Plus, Fax.Plus)
- La documentation ou le questionnaire à compléter
Vous trouverez également un aperçu de nos pratiques en matière de sécurité et de conformité sur l'Alohi Trust Center.
Cet article est fourni à titre d'information générale uniquement et ne constitue pas un avis juridique. Veuillez consulter vos propres conseillers juridiques ou votre service conformité au sujet de vos obligations au titre de DORA.