04 120 401 90 | Expert infogérance & cybersécurité · Avignon · toute la France
| News Cyber
Cybersécurité · Conformité

DORA : couvrez le volet cybersécurité de votre résilience numérique

Le règlement impose au secteur financier de détecter, classifier et déclarer ses incidents dans des délais courts, et de maîtriser le risque porté par ses prestataires informatiques. POWERiti prend en charge les briques techniques et vous fournit ce qu'il faut pour documenter votre chaîne.

Détection et déclaration d'incident Tests de restauration annuels Dossier prestataire fourni Volet technique, pas juridique
Détection
Déclaration
Restauration
Résilience opérationnelle, sur le plan technique
DORA, en clair

Qui est concerné, et depuis quand

DORA, pour Digital Operational Resilience Act, est un règlement européen entré en application le 17 janvier 2025. Il vise à garantir que le secteur financier puisse résister à un incident informatique majeur et continuer à fonctionner.

Les entités financières

Banques, assurances, sociétés de gestion, établissements de paiement, prestataires de services sur crypto-actifs, intermédiaires d'assurance, institutions de retraite professionnelle et d'autres encore, y compris les PME de ces secteurs. Elles portent les obligations en propre et en restent pleinement responsables, même lorsqu'elles externalisent.

Leurs prestataires informatiques

Ils ne sont pas soumis au règlement de la même façon, mais leurs clients doivent leur imposer des clauses contractuelles précises et les inscrire à un registre transmis chaque année à l'autorité de contrôle. En pratique, la contrainte se transmet le long de la chaîne.

Un régime allégé pour les petites structures

Le règlement prévoit un principe de proportionnalité. Les microentreprises au sens du texte et certaines entités financières de plus petite taille relèvent d'un cadre simplifié de gestion des risques informatiques. Cela allège les obligations, cela ne les supprime pas.

Cette page décrit le volet cybersécurité. Elle ne constitue pas un avis juridique : le périmètre exact de vos obligations doit être confirmé avec un professionnel de la conformité.

Les piliers de DORA

Ce que le règlement attend, sur le plan technique

Quatre exigences structurent le volet opérationnel. Les trois premières portent sur vos systèmes, la quatrième sur ceux qui y interviennent.

Gestion du risque informatique

Identifier, protéger et surveiller vos systèmes, avec une politique de sécurité de l'information, une classification des risques revue au moins une fois par an, et une politique de continuité assortie de procédures de sauvegarde, de restauration et de rétablissement.

Gestion et déclaration des incidents

Classifier les incidents selon des critères fixés par le règlement, puis déclarer les incidents majeurs à votre autorité de contrôle. Le compte à rebours de la première notification court à partir de la détection : sans détection, il ne démarre jamais au bon moment.

Tests de résilience

Analyses de vulnérabilité, évaluations de la sécurité des réseaux, examens de sécurité physique, simulations de crise de bout en bout. Sur les systèmes soutenant des fonctions critiques, au moins une fois par an. Des tests avancés de pénétration fondés sur la menace s'ajoutent pour les entités désignées comme les plus significatives.

Maîtrise du risque lié aux prestataires

Auditer un prestataire avant de contracter, imposer les clauses contractuelles obligatoires, tenir un registre des accords et de leurs sous-traitants, et prévoir une stratégie de sortie.

L'exigence la plus opérationnelle

Détecter, classifier, déclarer dans les délais

C'est l'exigence la plus opérationnelle du règlement, et celle qu'une PME couvre le plus difficilement seule. Une fois un incident classé comme majeur, la première notification part dans les quatre heures, et au plus tard vingt-quatre heures après sa détection. Un rapport intermédiaire suit sous soixante-douze heures, un rapport final sous un mois.

Autrement dit, l'horloge démarre à la détection. Une intrusion repérée trois semaines plus tard rend le calendrier réglementaire mécaniquement intenable. Notre SOC managé, opéré en France par Cyna, couvre cette chaîne de bout en bout.

4 h
Première notification après classification comme majeur
24 h
Délai maximal après la détection de l’incident
72 h
Rapport intermédiaire
1 mois
Rapport final

Une détection continue

Les signaux de vos postes, de vos serveurs et de votre environnement Microsoft 365 sont analysés en permanence, avec une détection en moins de dix minutes quel que soit le jour et l'heure. C'est ce qui rend le délai de vingt-quatre heures tenable.

Une classification par gravité

Chaque alerte est qualifiée et rangée selon quatre niveaux. C'est le travail préalable à votre propre classification réglementaire, celle qui décide si l'incident est majeur et déclenche la notification.

Une prise en charge des incidents critiques

Les incidents critiques sont pris en compte et traités à toute heure, avec une astreinte joignable la nuit et le week-end. Les délais figurent à votre contrat de service.

Une trace écrite exploitable

Chaque incident critique donne lieu à un rapport, et l'ensemble est repris dans un compte rendu mensuel. C'est cette matière qui alimente vos notifications initiale, intermédiaire et finale.

Une équipe de crise

Si l'attaque se confirme, une équipe de réponse à incident membre de l'InterCERT France intervient, avec accompagnement aux notifications réglementaires.

Des journaux conservés

Les événements de sécurité sont conservés pour une durée définie au contrat, ce qui permet de reconstituer une chronologie a posteriori, notamment pour le rapport final.

Comment POWERiti vous aide

Les briques techniques de votre résilience

Protéger, détecter, restaurer : les fondations opérationnelles attendues par le règlement, prises en charge par un seul prestataire.

Protéger

Détection comportementale sur les postes et les serveurs, chiffrement des postes, gestion des accès et coffre-fort de mots de passe. En renfort, un pare-feu managé Fortinet pour le filtrage et la segmentation du réseau.

Antivirus & EDR

Détecter et réagir

La surveillance continue par le SOC managé, avec classification des incidents, délais d'intervention contractuels et rapport écrit après chaque incident critique.

SOC managé

Sauvegarder et redémarrer

Sauvegardes chiffrées et régulières, plan de continuité et de reprise. Et des restaurations réellement testées : le règlement impose une politique de continuité assortie de procédures de sauvegarde, de restauration et de rétablissement, testées au moins une fois par an. Une sauvegarde jamais restaurée ne prouve rien.

PCA / PRA
Le risque lié aux tiers

Ce que vous pouvez exiger de nous, par écrit

Il n'existe ni label, ni certification, ni statut officiel de « prestataire conforme DORA ». Le règlement s'applique aux entités financières, et un prestataire informatique ne peut pas se faire auditer pour obtenir une conformité DORA comme il obtiendrait une ISO 27001. Ce qu'un prestataire peut faire, en revanche, c'est aligner son contrat et ses pratiques sur les clauses que le règlement vous impose d'obtenir de lui. Les voici, et nous les fournissons par écrit.

Six clauses, exigibles au contrat
Fournies par écrit
01

Qui exécute réellement la prestation

POWERiti assure l'infogérance et la sécurité. La surveillance continue est opérée par Cyna, SOC français certifié ISO 27001 et membre de l'InterCERT France. Notre chaîne de sous-traitance est écrite, pas suggérée.

02

Où sont traitées vos données

Le SOC est opéré depuis la France par des analystes français, sans sous-traitance hors Union européenne. Les journaux collectés sont hébergés dans l'Union européenne.

03

Des niveaux de service chiffrés

Les délais de détection, de prise en compte et de réponse sont différenciés par niveau de gravité et figurent au contrat, pas dans une brochure.

04

Ce qui se passe pendant un incident

Le protocole d'intervention est écrit : ce qui est fait sans vous, ce pour quoi vous êtes appelé d'abord, et qui décide si personne ne répond.

05

Une traçabilité utilisable en audit

Rapport d'incident, compte rendu mensuel et historique des interventions, sous une forme directement versable à un dossier d'audit.

06

Une sortie possible

Vos données, vos licences et vos accès vous appartiennent. Les conditions de réversibilité figurent au contrat, parce qu'un client qui ne peut pas partir est un risque, pas une garantie.

Registre des accords TIC

Votre registre d'information, ligne POWERiti

Toute entité financière doit tenir un registre de ses accords informatiques et le transmettre à son autorité de contrôle au moins une fois par an, selon quinze modèles de tableaux fixés par une norme technique européenne. Plusieurs colonnes ne peuvent être renseignées que par le prestataire, et une seule information manquante bloque le dépôt. Nous vous les envoyons sans que vous ayez à les demander.

Des identifiants légaux valides et formatés

Chaque prestataire inscrit au registre doit être identifié par un LEI ou un identifiant unique européen valide et actif, accompagné de la dénomination exacte telle qu'inscrite au registre du commerce et du pays du siège. Un identifiant mal formé fait rejeter le dépôt. Nous vous transmettons le nôtre déjà formaté, et surtout celui de notre sous-traitant, que vous ne pouvez pas aller chercher vous-même.

Le type de service, codifié

La nomenclature est fermée. Nos prestations relèvent de la gestion de la sécurité des TIC, qui couvre protection, détection, réaction et récupération, et de la gestion de l'exploitation, qui inclut la maintenance et les services managés. Nous vous donnons le code exact plutôt que de vous laisser choisir.

Nos sous-traitants et leur rang

Le SOC est opéré par Cyna, sous-traitant de rang 2 dans la chaîne d'approvisionnement. Dès lors que le service soutient une de vos fonctions critiques ou importantes, vous devez l'inscrire au registre avec son identifiant légal, que le règlement vous demande d'obtenir par l'intermédiaire de votre prestataire direct. Nous vous le fournissons d'emblée.

Où sont vos données, en trois réponses

Le registre distingue le pays depuis lequel le service est fourni, le pays de stockage des données au repos et le pays de traitement. Ce sont trois colonnes différentes, et la réponse n'est pas toujours la même.

Préavis et droit applicable

Les délais de préavis de résiliation, exprimés en jours civils, pour chacune des deux parties, ainsi que le pays dont le droit régit le contrat. Ces informations sont obligatoires dès que le service soutient une fonction critique ou importante.

Audit et plan de sortie

La date de notre dernier audit et l'existence d'un plan de sortie documenté, deux colonnes que vous devez renseigner et pour lesquelles vous dépendez entièrement de nous.

Le tarif

26,99 € par mois, quel que soit votre effectif

La conformité DORA est une option forfaitaire de votre abonnement MySerenity. Un montant unique, sans facturation à l'utilisateur : le travail de conformité ne dépend pas du nombre de postes mais de votre organisation.

Tenue du registre des prestataires TIC exigé par le règlement
Documentation des dispositifs de résilience et des tests associés
Procédure de signalement des incidents majeurs dans les délais imposés
Réponses aux questionnaires de vos donneurs d'ordre du secteur financier
Option MySerenity
26,99 €
HT / mois · forfait
Foire aux questions

Vos questions sur DORA

Périmètre, articulation avec NIS 2, part technique de la conformité : nos techniciens cadrent votre besoin avec vous.

Sans engagement

Demandez votre dossier prestataire

Décrivez-nous votre situation en quelques lignes. Si vous préparez votre registre d'information ou si un client vous a envoyé un questionnaire fournisseur, nous vous transmettons les éléments qui nous concernent, sans engagement.

Identifiant légal, RCS et pays de siège
Sous-traitants et rang dans la chaîne
Localisation des données, préavis, plan de sortie
Dossier prestataire DORA

Parlez-nous de votre situation

Vos données ne sont jamais cédées à des tiers.

Faites le point sur votre résilience

Un audit de votre exposition, de vos protections et de ce que vous pouvez documenter aujourd'hui, pour savoir où vous en êtes vis-à-vis des exigences techniques de DORA. Sans engagement.