Accueil › Référentiels › DORA

Logiciel de conformité DORA pour les entités financières de l'UE.

Les articles de DORA sous forme de 27 mesures récurrentes avec preuves : cadre de gestion du risque lié aux TIC, classification et notification des incidents (articles 17 à 23), tests de résilience et TLPT, risque lié aux tiers TIC et registre des accords contractuels. Conçu et hébergé dans l'UE. Inclus dans Enterprise, 499 € par mois.

Quand en avez-vous pris connaissance ?

Indicatif. Les délais courent à partir de la prise de connaissance ; vérifiez votre droit national et le calculateur complet pour des options comme les prestataires de services de confiance ou une date fixe.

Articles 5 à 15Cadre de gestion du risque lié aux TIC : gouvernance, identification, protection, détection, réponse et rétablissement…
Articles 17 à 23Gestion, classification (article 18) et notification des incidents liés aux TIC.
Articles 26-27Tests d'intrusion fondés sur la menace (TLPT) selon un cycle d'au moins 3 ans pour les entités importantes.
Articles 28 à 44Risque lié aux tiers TIC : registre des accords contractuels (article 28), analyse de concentration, sortie…

Qu'est-ce que DORA ?

Règlement européen sur la résilience opérationnelle numérique (règlement (UE) 2022/2554). Banques, entreprises d'investissement, établissements de paiement, entreprises d'assurance et de réassurance, prestataires de services sur crypto-actifs, contreparties centrales, référentiels centraux et prestataires tiers de services TIC qui les servent.

Vous vendez des logiciels à des entités financières sans en être une ? Lisez DORA pour les éditeurs SaaS.

Qui doit s'y conformer

  • Banques et établissements de crédit
  • Entreprises d'investissement, établissements de paiement et de monnaie électronique
  • Entreprises d'assurance et de réassurance
  • Prestataires de services sur crypto-actifs au titre de MiCA
  • Prestataires tiers critiques de services TIC au service de l'un des acteurs ci-dessus

Principales mesures DORA couvertes par Dazr

Articles 5 à 15Cadre de gestion du risque lié aux TIC : gouvernance, identification, protection, détection, réponse et rétablissement, apprentissage et évolution, communication.
Articles 17 à 23Gestion, classification (article 18) et notification des incidents liés aux TIC.
Articles 26-27Tests d'intrusion fondés sur la menace (TLPT) selon un cycle d'au moins 3 ans pour les entités importantes.
Articles 28 à 44Risque lié aux tiers TIC : registre des accords contractuels (article 28), analyse de concentration, stratégie de sortie, contrôles de la sous-traitance.

Ce que cherchent les auditeurs

Les superviseurs DORA recherchent un cadre de gestion du risque TIC approuvé par l'organe de direction, un registre des tiers avec analyse de concentration, des preuves récentes de TLPT et une piste de classification des incidents majeurs. Dazr conserve les mesures et les preuves pour ces quatre domaines.

Comment Dazr aide pour DORA

Dazr Compliance est une plateforme de gestion de la conformité (logiciel GRC) hébergée dans l'UE pour les organisations européennes de toutes tailles, de l'équipe de cinq personnes aux grandes organisations. DORA fait partie de ses onze référentiels, inclus dans Enterprise, 499 € par mois. Concrètement, cela signifie :

  • Maintenir le cadre de gestion du risque TIC sous forme de mesures récurrentes revues par l'organe de direction
  • Tenir les prestataires tiers TIC dans le registre des fournisseurs et piloter l'évaluation du risque de concentration (article 29) comme une mesure
  • Suivre la planification, l'exécution et la remédiation des TLPT comme des mesures cycliques (au moins tous les 3 ans pour les entités importantes)
  • Consigner les incidents liés aux TIC avec gravité, horodatages et références aux autorités, la classification de l'article 18 et la notification de l'article 19 étant des mesures
  • Remettre au superviseur une piste d'audit en un seul PDF ou une vue d'audit en lecture seule

Retour à la présentation complète de Dazr Compliance › | Inscription gratuite ›

Vos questions sur DORA, avec leurs réponses.

Quelle est la différence entre DORA et NIS2 dans cette plateforme ?

NIS2 est une directive transposée par les États membres ; DORA est un règlement directement applicable. Ils se recoupent sur la notification des incidents et sur le risque lié à la chaîne d'approvisionnement et aux tiers ; ils diffèrent sur la périodicité des TLPT (explicite dans DORA) et sur le registre des accords contractuels (propre à DORA). Dazr vous permet d'activer les deux ; les mesures restent distinctes.

Prenez-vous en charge le cadrage des TLPT ?

Nous suivons le cycle TLPT comme un ensemble récurrent de mesures (cadrage, exécution par la red team, revue par la blue team, remédiation). La mission TLPT elle-même est réalisée par une red team externe avec laquelle vous contractez ; Dazr est le système de référence.

Puis-je utiliser Dazr si je suis un prestataire tiers critique de services TIC de niveau 1 ?

Oui. L'offre Custom couvre la configuration multi-entités, le CSM dédié et la contractualisation adaptée aux achats dont les prestataires TIC de niveau 1 ont généralement besoin.

Où les données sont-elles hébergées ?

Uniquement dans l'Union européenne. Les données de l'espace de travail sont chiffrées au repos avec AES-256-GCM au niveau applicatif ; les fichiers de preuves téléversés reposent sur le chiffrement au repos du fournisseur de stockage. Entité italienne, juridiction de l'UE.

Prêt à démarrer votre programme DORA ?

DORA est inclus dans Enterprise (499 €/mois, en libre-service via Mollie, HT, résiliable à tout moment). Free et Basic couvrent l'ISO 27001, le RGPD et NIS2 ; Pro ajoute NEN 7510, ISO 27701, ISO 22301 et SOC 2. Custom est la seule offre sous contrat, sur devis.