%3Aquality(100)&w=3840&q=75)
La loi sur la résilience opérationnelle numérique (DORA)
La loi sur la résilience opérationnelle numérique (DORA) est un règlement de l’Union européenne qui établit un cadre unifié pour la gestion des risques liés aux technologies de l’information et de la communication (TIC) dans l’ensemble du secteur financier. Adoptée en vertu du règlement (UE) 2022/2554, la DORA renforce la résilience opérationnelle grâce à des exigences normalisées en matière de gestion des risques liés aux TIC, de signalement des incidents, de tests de résilience, de surveillance des risques liés aux tiers et de gouvernance. Ce règlement répond à un défi croissant dans l’ensemble du secteur financier : le recours de plus en plus important aux technologies numériques, aux systèmes interconnectés et aux prestataires de services externes. Alors que les établissements financiers gèrent des environnements numériques de plus en plus complexes, des communications sécurisées et résilientes sont essentielles pour protéger les informations sensibles, maintenir la continuité opérationnelle et permettre une coordination efficace en cas de cyberincidents et de perturbations de service.
Plutôt que de s'appuyer sur des exigences nationales distinctes, le règlement DORA établit des exigences harmonisées en matière de résilience opérationnelle dans l'ensemble des États membres de l'UE. Ce règlement s'applique à un large éventail d'entités financières, notamment les banques, les assureurs, les entreprises d'investissement, les établissements de paiement, les établissements de monnaie électronique et les prestataires de services liés aux crypto-actifs.
La directive DORA établit un cadre de surveillance pour les prestataires de services tiers désignés comme essentiels dans le domaine des TIC, reconnaissant ainsi le rôle important que jouent les partenaires technologiques dans le soutien aux services financiers essentiels. En combinant gouvernance, contrôles opérationnels et responsabilité réglementaire au sein d'un cadre unique, la directive DORA aide les établissements financiers à renforcer leur résilience face aux cybermenaces, aux défaillances technologiques et aux perturbations opérationnelles, tout en assurant la continuité des services essentiels.
L'importance de DORA
Les institutions financières évoluent au sein d'écosystèmes numériques étroitement interconnectés. Une perturbation touchant un seul système, fournisseur ou prestataire de services peut rapidement avoir des répercussions sur plusieurs organisations et sur des processus métier critiques. À mesure que les cybermenaces continuent d'évoluer et que la dépendance vis-à-vis des technologies s'accroît, la résilience opérationnelle est devenue une priorité stratégique et ne relève plus uniquement de la responsabilité technique.
DORA met en place un cadre commun de résilience qui aide le secteur financier à se préparer aux perturbations liées aux TIC, à y faire face, à y réagir et à s'en remettre.
Les principaux objectifs sont les suivants :
Renforcer la gestion des risques liés aux TIC au sein des établissements financiers
Harmonisation de la classification des incidents cybernétiques et des obligations de déclaration réglementaires
Renforcer la surveillance des prestataires tiers de services TIC
Assurer la continuité des opérations en cas de cyberincidents et d'interruptions de service
Promouvoir des attentes prudentielles cohérentes dans l'ensemble de l'Union européenne
Ce règlement renforce également la responsabilité des dirigeants. Les organes de direction sont tenus de superviser les stratégies en matière de risques liés aux TIC, d'allouer les ressources appropriées et de veiller à ce que la résilience opérationnelle soit intégrée dans la gouvernance de l'entreprise.
Cette approche reconnaît que les résultats en matière de résilience dépendent de l'implication des dirigeants, d'une gestion efficace des risques et d'une préparation opérationnelle permanente.
Exigences fondamentales de la loi DORA
Le cadre DORA s'articule autour de cinq piliers interdépendants. Ensemble, ces piliers définissent des exigences mesurables en matière de gestion des risques technologiques et de maintien de la continuité opérationnelle dans l'ensemble du secteur financier.
1. Gestion des risques liés aux TIC
La gestion des risques liés aux technologies de l'information et de la communication (TIC) constitue le fondement de la directive DORA. Les établissements financiers doivent mettre en place des cadres de gouvernance permettant l'identification, la protection, la détection, la réaction et la reprise après sinistre en matière de risques liés aux TIC.
Les contrôles essentiels comprennent :
Inventaires des actifs et classification des données
Développement sécurisé et gestion du changement
Gestion des vulnérabilités et des correctifs
Planification de la sauvegarde et de la restauration
Tests de continuité d'activité et de reprise après sinistre
Ces contrôles permettent d'avoir une bonne visibilité sur les risques liés aux TIC tout en contribuant à maintenir la disponibilité et la fiabilité des services métier essentiels. De solides pratiques de gestion des risques favorisent également une prise de décision éclairée en garantissant que les équipes de direction aient une compréhension claire des interdépendances opérationnelles et des vulnérabilités potentielles.
2. Tests de résilience opérationnelle
La résilience ne peut pas être évaluée uniquement à l'aune des politiques mises en place. Les organisations doivent vérifier régulièrement si les contrôles de sécurité, les plans de reprise et les processus opérationnels fonctionnent efficacement dans des conditions réalistes.
Dans le cadre de la DORA, les tests de résilience s'inscrivent dans une approche fondée sur les risques qui adapte les activités de test à la taille, à la complexité et au profil de risque de l'organisation.
Les activités de test courantes comprennent :
Évaluations de vulnérabilité
Exercices basés sur des scénarios
Simulations sur table
Les tests d'intrusion axés sur les menaces (TLPT), qui simulent des cybermenaces avancées visant des systèmes critiques
La mise en place de tests réguliers aide les organisations à identifier les failles en matière de résilience avant qu'elles ne perturbent les services financiers essentiels. Elle fournit également des preuves mesurables du bon fonctionnement des contrôles de résilience.
Les résultats des tests sont consignés, examinés par la direction et intégrés dans des initiatives d'amélioration continue visant à renforcer la préparation à long terme.
3. Signalement des incidents liés aux TIC
La communication d'informations en temps opportun et de manière cohérente constitue un élément central de la DORA.
Les entités financières doivent mettre en place des procédures formelles pour détecter, classer, transmettre à la hiérarchie et signaler les incidents informatiques majeurs. La mise en place d'un système de signalement standardisé renforce la transparence tout en permettant aux autorités de régulation de mieux évaluer les risques dans l'ensemble du secteur financier.
Les activités de reporting essentielles comprennent :
Classification des incidents
Notifications réglementaires
Analyse des causes profondes
Planification des mesures correctives
Documentation sur les enseignements tirés
Au-delà de la conformité réglementaire, le signalement des incidents favorise l'apprentissage organisationnel. L'analyse des incidents et de leurs causes profondes contribue à renforcer les capacités d'intervention futures et à améliorer la résilience au fil du temps.
4. Gestion des risques liés aux TIC des tiers
Les prestataires tiers assurent le soutien d'un grand nombre de technologies et de services sur lesquels les établissements financiers s'appuient au quotidien. À mesure que la dépendance vis-à-vis des services informatiques externalisés ne cesse de croître, il devient de plus en plus important de mettre en place un contrôle rigoureux des fournisseurs.
La directive DORA impose aux institutions de garantir la transparence de leurs relations avec les fournisseurs de services TIC et de gérer activement les risques tout au long du cycle de vie de ces fournisseurs.
Les contrôles clés sont les suivants :
Due diligence du fournisseur
Audit et droits d'accès
Exigences en matière de niveau de service
Planification de la sortie d'entreprise
Surveillance continue des performances
Ces mesures contribuent à réduire le risque de concentration, à améliorer la transparence et à renforcer la résilience des relations avec les fournisseurs essentiels.
Une gouvernance efficace des tiers contribue également à garantir la continuité des services essentiels en cas de perturbations affectant les prestataires externes.
5. Partage d'informations
Dans des écosystèmes financiers fortement interconnectés, les cybermenaces peuvent entraîner des répercussions opérationnelles en cascade sur les établissements, les fournisseurs et les services essentiels. Les auteurs de ces menaces ciblent souvent plusieurs établissements en utilisant des tactiques, des techniques et des procédures similaires.
Consciente de ce défi, la DORA encourage la participation à des mécanismes fiables de partage d'informations qui favorisent la résilience collective de l'ensemble du secteur financier.
Parmi les pratiques efficaces en matière de partage d'informations, on peut citer :
Partager des informations sur les cybermenaces avec des communautés professionnelles de confiance
Échange d'indicateurs de compromission et d'informations sur les menaces émergentes
Intégration des informations partagées dans les processus de détection et d'intervention
Respect des garanties en matière de confidentialité et de protection des données
En améliorant la visibilité sur les menaces en constante évolution, le partage d'informations aide les organisations à renforcer leur état de préparation, à accélérer la détection et à améliorer l'efficacité de leurs interventions.
Une prise de conscience collective peut contribuer à renforcer la résilience de l'ensemble de l'écosystème financier.
Avantages de DORA
La mise en œuvre de DORA aide les établissements financiers à adopter une approche plus cohérente et plus quantifiable en matière de résilience, tout en améliorant leur conformité réglementaire.
Les principaux avantages sont les suivants :
Amélioration de la cyber-résilience dans l'ensemble des services financiers essentiels
Une plus grande cohérence dans les programmes de gestion des risques liés aux TIC
Renforcement de la surveillance des prestataires tiers
Détection et réponse plus rapides aux incidents
Une gouvernance renforcée et une plus grande responsabilité des dirigeants
Meilleure préparation aux audits grâce à des éléments probants documentés
Harmonisation des exigences de conformité entre les États membres de l'UE
Les avantages vont au-delà des simples exigences de conformité. La directive DORA encourage les organisations à harmoniser leurs pratiques en matière de cybersécurité, de continuité opérationnelle, de gestion des risques et de gouvernance au sein d’un cadre unique. Cette approche intégrée permet d’améliorer la prise de décision, de renforcer la préparation opérationnelle et de garantir la continuité des services financiers essentiels en cas d’événements perturbateurs. Pour les équipes de direction, la directive DORA fournit une feuille de route structurée permettant de gérer les risques technologiques tout en favorisant la résilience à long terme de l’organisation.
Cas d'utilisation de DORA
Les organisations qui mettent en œuvre la DORA adoptent souvent des technologies, des processus de gouvernance et des contrôles opérationnels qui renforcent la résilience tout en contribuant à la réalisation des objectifs de conformité.
Sécurité des terminaux et gestion des appareils
La protection des terminaux et la gestion centralisée des appareils contribuent à réduire les risques liés aux TIC en garantissant la visibilité, le contrôle et l'application des politiques dans l'ensemble des environnements d'entreprise.
Les compétences requises sont notamment les suivantes :
Protection des terminaux basée sur l'IA
Gestion unifiée des terminaux
Rapports centralisés sur la conformité
Détection et réponse aux incidents
La surveillance continue et les capacités de réaction rapide permettent d'identifier les cybermenaces, de contenir les attaques et de répondre aux exigences de la directive DORA en matière de signalement des incidents.
Les compétences requises sont notamment les suivantes :
Détection et réponse gérées
Recherche de menaces
Enquête sur un incident
Collecte des éléments de preuve
Communications sécurisées en situation de crise
En cas de perturbations des technologies de l'information et de la communication, les communications sécurisées facilitent la coordination entre la direction générale, les équipes opérationnelles et les autorités de régulation.
Les compétences requises sont notamment les suivantes :
Communications vocales sécurisées
Messagerie cryptée
Notifications d'urgence
Plateformes de communication de crise
Gestion des risques liés aux tiers
Les programmes de contrôle par des tiers permettent de maintenir une bonne visibilité sur les risques liés aux fournisseurs tout au long du cycle de vie de la relation commerciale, tout en répondant aux exigences réglementaires en matière de documentation.
Les compétences requises sont notamment les suivantes :
Stocks des fournisseurs
Gestion des contrats
Suivi continu des fournisseurs
Documentation d'audit
Programmes de tests de résilience opérationnelle
La réalisation régulière de tests de résilience permet de valider les capacités de reprise et d'identifier les axes d'amélioration avant que des perturbations ne surviennent.
Les compétences requises sont notamment les suivantes :
Tests basés sur des scénarios
Exercices de récupération
Tests d'intrusion
Validation de la continuité des activités
Évaluations de la reprise après sinistre
%3Aquality(100)&w=3840&q=75)
BlackBerry pour des communications sécurisées
Pour les environnements où l'échec n'est pas une option
BlackBerry Secure Communications est la solution leader qui offre une expertise inégalée pour protéger les communications les plus critiques au monde.
Découvrez les solutions BlackBerry Secure Communications