Alors qu’il est sur le point de rentrer en application, le Règlement DORA constitue pour les DSI concernées – au-delà des obligations de conformité et des risques encourus à ne pas les respecter – une opportunité pour renforcer la préparation du secteur face aux menaces numériques et sa capacité à s’en relever grâce à une résilience opérationnelle de long terme.
L’enjeu de satisfaire aux exigences de conformité pèse de plus en plus lourd dans les Directions des Systèmes d’Informations (DSI). Nombre des projets qu’elles adressent au sein de leurs Portefeuilles visent ainsi à permettre aux entreprises de se préparer à se conformer à de nouvelles réglementations sur le point de rentrer en vigueur… ou à rattraper un retard sur le sujet.
Particulièrement concerné du fait de sa criticité sur la bonne marche globale de l’économie, le secteur financier (banques et assurances, établissements de crédit, sociétés d’investissement, fournisseurs de services de paiement, etc.) est ainsi visé par de nombreuses directives et règlementations. Au sein de l’Union européenne, le règlement DORA (Digital Operational Resilience Act, ou Règlement sur la résilience opérationnelle numérique), organisé autour de 5 piliers est l’un d’entre eux.
Alors que le compte à rebours est lancé avant son entrée en application effective et sa transposition dans chaque État membre de l’UE (le 17 janvier 2025, soit 2 ans jour pour jour après son entrée en vigueur), le degré de préparation des diverses entités concernées semble inégal. Si les grandes institutions anticipent le sujet et s’y préparent depuis plusieurs années, nombre de plus petits établissements ne sont pas aussi avancés et voient l’échéance et les risques de pénalité se rapprocher avec inquiétude.
À quelques semaines de la date butoir, il est encore temps d’aborder le sujet avec un plan d’attaque réaliste au regard du rétroplanning… mais surtout de changer de regard sur DORA. Si le cadre qu’elle apporte est indéniablement source de contraintes pour les entreprises et a fortiori pour les DSI, elle est également porteuse d’une véritable opportunité pour changer de perspective sur la gestion des risques liés aux TIC (technologies de l’information et de la communication) et peut même être un vecteur d’accélération de la transformation numérique.
Quelles sont les intentions derrière DORA et pourquoi a-t-elle été mise en place ?
Comme son nom l’indique, le règlement DORA vise à soutenir et encadrer la résilience opérationnelle numérique du secteur financier. D’une certaine façon, DORA prolonge, avec une importance accrue portée sur la continuité d’activité des services financiers critiques, la directive NIS2 (Network and Information Security Directive 2), qui elle entend plus largement à renforcer la cybersécurité et la résilience des infrastructures de nombreux secteurs d’activité.
Évidemment, la plupart des entreprises et institutions du secteur financier n’ont pas attendu DORA pour mettre en place des mesures de prévention et de gestion des risques, notamment des risques liés aux TIC, risque cyber en tête. Cette attention aux risques TIC est d’autant plus légitime que le système a été par le passé largement éprouvé et déstabilisé par des incidents mal anticipés et des vulnérabilités non détectées.
Encore très récemment, à l’été 2024, un bug sur la mise à jour d’un composant utilisé par de nombreuses applications sur le plan international a provoqué une panne mondiale affectant le bon fonctionnement de nombreuses applications notamment financières, révélant ainsi la fragilité et la dépendance du système (en l’absence, pour autant, de toute malveillance).
Cette actualité récente illustre parfaitement la louable intention portée par le régulateur européen avec DORA : une incitation à changer de paradigme. Concrètement, en cas de survenue d’un risque, qu’il s’agisse d’une simple perturbation, d’un incident, ou d’une attaque, la directive vise pour les entreprises concernées à savoir et pouvoir se mettre en ordre de marche pour y résister, répondre et se rétablir, et non simplement d’être en mesure de se défendre. Autrement dit, « attaquer » proactivement le sujet plutôt que de rester dans une posture défensive, partant du principe que la survenue des risques identifiés est plus que probable. Une posture nécessaire pour préserver la stabilité du système financier à l’échelle européenne et même internationale.
De ce postulat découle une vision nouvelle de la gouvernance liée aux risques IT dans laquelle la DSI a évidemment toute sa place, aux côtés du risk management ou du contrôle interne.
DORA représente-t-elle une simple contrainte réglementaire ou une véritable opportunité pour l’IT ?
La réglementation DORA impose aux institutions financières de renforcer la solidité de leur organisation, process et technologies pour prévenir et faire face aux risques TIC et assurer une gestion optimale des incidents. Si l’intention est indéniablement saine et de bon sens pour renforcer la résilience du système, l’ampleur du sujet n’est pas à négliger. Paradoxalement, certaines DSI semblent pourtant plus préoccupées par le risque de non-conformité (avec les pénalités associées) que par une insuffisante préparation de leur Direction face aux risques encourus.
Evidemment, on ne saurait minorer le surcroit d’activité qu’implique cette directive pour les entités concernées. Si elle semble en apparence claire à mettre en œuvre grâce à son découpage autour de 5 piliers distincts, la mise en pratique s’avère bien plus complexe avec de nombreuses ramifications (à l’image d’ailleurs de la complexité des systèmes d’information du système financier particulièrement étendus et interconnectés), et d’autant plus lorsque la maturité liée aux processus et à la documentation n’est pas la plus avancée dans l’organisation. Un point particulier attire l’attention des DSI et pourrait être le talon d’Achille des organisations : a href= »#titre5″>le suivi des tiers – prestataires de services IT.
Pourtant, au-delà de l’impératif de satisfaire aux exigences de conformité et de montrer « patte blanche », DORA peut être vue comme l’opportunité d’accélérer la transformation digitale de l’organisation.
Comment DORA peut-elle contribuer à accélérer la transformation numérique ?
L’exigence de mise en conformité peut ainsi rendre impérieuse l’accélération de certains projets ou l’adoption de nouvelles technologies qui seraient peut être différées sans menace du couperet que peut représenter la sanction, notamment financière, du régulateur. Dit autrement : l’investissement souvent conséquent et qui peine parfois à trouver une écoute suffisante quand il n’est porté « que » par le DSI et qu’il n’a pas d’effet « business » immédiat peut être plus facile à justifier dans les arbitrages face à une menace de non-conformité défendue par le contrôle interne, qui a souvent toute l’écoute de la Direction.
Peuvent être ainsi concernés par la mise en application de DORA des projets très divers :
- Renforcement de la cybersécurité et notamment implémentation de tests de résilience opérationnelle pour prévenir les attaques cyber.
- Approfondissement des stratégies de cloudification pour optimiser la gestion des données et la continuité des activités.
- Automatisation de la gestion des incidents TIC pour améliorer la détection et le traitement des défaillances.
- Meilleure identification et prise en compte des risques et vulnérabilités liés aux tiers.
Même dictés par la contrainte réglementaire, ces projets n’en restent pas moins des atouts globaux pour le système d’information dans son ensemble, vecteurs d’une meilleure efficacité opérationnelle, de plus de performance (amélioration de l’agilité organisationnelle et de la réactivité) tout en réduisant les coûts.
Plus globalement, c’est la compétitivité globale de l’organisation qui est positivement impactée par ces mesures de résilience numérique. D’autant que pour les groupes internationaux, DORA incite et offre l’opportunité aux institutions financières d’harmoniser leurs règles de gestion des risques TIC à l’échelle supranationale. De quoi élever le niveau de résilience opérationnelle pour toute l’organisation ; une dynamique d’autant plus pertinente que les systèmes financiers sont largement globalisés sur le plan international.
Dans un secteur aussi critique et concurrentiel que celui de la banque-assurance, la capacité à assurer une continuité de service et d’activité en cas de survenue d’un incident ou d’une crise, et de faire la démonstration d’un système d’information robuste, sécurisé et résilient est gage de confiance et de crédibilité et donc directement bénéfique en termes de satisfaction client. De quoi faire la différence. A contrario, une défaillance du système pourrait être lourde de conséquences, notamment en termes réputationnel.
En quoi DORA offre-t-elle une opportunité de réconcilier la gestion des risques au sein de l’organisation ?
Toutes les institutions bancaires, financières ou assurantielles sont logiquement dotées d’équipes dédiées au contrôle interne – le poids de la réglementation notamment européenne et les exigences des autorités nationales prudentielles et de contrôle l’imposent. Néanmoins, la maitrise des risques spécifiques liés au TIC reste souvent un angle mort – en en tout cas moins précis – de leur action. En cause notamment :
- une insuffisante maitrise technique de cette typologie de risques et de leur criticité (et c’est d’ailleurs bien pour cela que la fonction de RSSI existe) ;
- une difficulté à cartographier précisément l’ensemble des parties prenantes concernées. À ce sujet, l’identification et la supervision de tous les prestataires TIC se révèle – aux dires des DSI du secteur, particulièrement complexe, et rendu plus ardue encore par l’incidence du shadow IT qui tend à invisibiliser (y compris aux yeux de la Direction des systèmes d’information même) une partie des fournisseurs et leurs failles potentielles.
Pour y remédier, la collaboration du trinôme contrôle interne – RSSI – DSI est indispensable. C’est à ce titre que d’aucun – à l’image du cabinet Wavestone qui parle « d’approche holistique de la gestion des risques liés aux TIC » voient DORA comme l’opportunité de réconcilier la gestion des risques liés aux TIC dans une approche globale et une gouvernance cohérente et unifiée: évaluation des risques notamment de cybersécurité, continuité des activités ET des services informatiques, reporting.
Pour réussir, cette gouvernance unifiée doit donc reposer sur 2 leviers indispensables :
1. Capitaliser sur le trinôme « DSI-RSSI-contrôle interne »
Les 3 jouent un rôle clé dans l’application avec succès de DORA. Le traitement efficace du règlement repose en effet sur la connaissance approfondie du fonctionnement de toutes les activités de l’entreprise et de leur écosystème, pour en cerner les risques et menaces liées aux TIC qui pourrait l’affecter. Un recensement exhaustif est essentiel (même s’il sera dans un second temps nuancé par une évaluation de la criticité).
Dans des organisations largement digitalisées comme le sont celles du secteur bancaire et assurantiel, la Direction du contrôle interne aura incontestablement besoin de l’expertise et de l’apport du DSI et du RSSI pour cerner les risques informatiques et évaluer leur impact potentiel, et déterminer le niveau de criticité respective.
C’est donc une nouvelle gouvernance qui doit se mettre en place et il ne faut pas négliger l’opportunité qui se dégage alors pour l’équipe IT de se positionner comme un partenaire stratégique, constructif et proactif, pour traiter ces sujets avec la responsabilité qui s’impose.
2. Renforcer la culture interne autour des risques et de la résilience opérationnelle et bénéficier d’une meilleure écoute de la Direction.
Assez naturellement, la nouvelle gouvernance qui va se mettre en place pour satisfaire aux exigences de DORA devrait accroitre l’attention portée à la question des risques, pour toutes les strates de l’entreprise. Si beaucoup de parties prenantes sont mobilisées sur le sujet, c’est bien qu’il est d’importance et mérite que l’on s’y attarde. Alors que cette question des risques informatiques n’est pas toujours considérée à la hauteur de son impact potentiel, c’est donc l’occasion d’impulser un vrai changement dans l’organisation, qui traverse toutes les entités puisque les TIC irriguent toutes les strates et composantes de l’entreprise, et de promouvoir une culture du risque – et mieux – de la résilience.
Dans les deux cas, il s’agit pour la DSI d’une opportunité évidente de renforcer sa dimension collaborative, de démontrer son ouverture et sa capacité à « évangéliser » les sujets les plus techniques au bénéfice de l’organisation.
Quels enjeux particuliers le suivi des fournisseurs tiers implique-t-il dans le cadre de DORA ?
Les DSI se montrent particulièrement attentifs à l’un des cinq piliers de DORA, celui de la gestion des risques liés aux prestataires de services TIC considérés comme critiques (on peut par exemple penser aux fournisseurs de cloud ou de services technologiques auxquels toutes les entreprises et particulièrement celles du secteur financier font largement appel.)
Ces fournisseurs TIC, autrement désignés comme « third party » dans le règlement, doivent notamment être évalués et pour cela régulièrement soumis à des audits réguliers et conformes aux normes de résilience de DORA ; charge à eux de s’y préparer, mais charge surtout aux organisations financières de s’en assurer et de pouvoir prendre les mesures appropriées en cas de non respect.
DORA implique de mettre en place un cadre de surveillance rigoureux des fournisseurs, une gestion contractuelle stricte avec notamment un renforcement des clauses de résilience et de sécurité visant à s’assurer que les fournisseurs critiques sont tout autant conformes que les entités financières mêmes.
Une complexité de plus dans un suivi des fournisseurs et contrats de la DSI déjà particulièrement riche et dense du fait du nombre de prestataires, de la technicité et des spécificités contractuelles (durées d’engagement, SLA, clauses de résiliation ou de non reconduction, etc.), parfois de la dépendance à certains prestataires particulièrement critiques.
Si elle n’est pas seule sur le sujet (aux côtés des Directions de l’Audit-Conformité et des Achats notamment), la DSI va forcément être aux manettes pour constituer, maintenir et partager le registre exhaustif des fournisseurs, déterminer leur criticité par rapport au SI de l’organisation, suivre et évaluer les audits périodiques, être en mesure d’en assurer le reporting.
Pour ce faire, un certain nombre de DSI du secteur capitalisent d’ailleurs sur le module Fournisseurs d’Abraxio pour ce suivi, en partageant le référentiel ainsi constitué aux autres parties prenantes de leur organisation. Avec à la clé, outre une centralisation et une capacité à partagée facilement les données pertinentes avec tous les acteurs concernés, la possibilité d’avoir en temps réel une lecture financière et des incidences sur les projets ou les activités engagés par la DSI du recours à tel ou tel prestataire. Un atout clé dans la sécurisation de cette relation fournisseurs, dans le parfait esprit de la directive et des attendus de DORA.
Quels sont les points clés à retenir sur DORA ?
Entrée en application : 17 janvier 2025
Sanctions possibles en cas de non-conformité : sanctions financières, restrictions commerciales, surveillance accrue par les autorités de régulation.
Les 5 piliers et obligations clés du règlement :
- Gestion des risques TIC : mettre en place des politiques solides pour identifier, évaluer et gérer les risques liés aux technologies de l’information et de la communication, incluant des systèmes de gouvernance ; en particulier, renforcement des dispositifs de cybersécurité et de surveillance continue pour faire face aux cybermenaces.
- Résilience opérationnelle des systèmes d’information : mettre en œuvre des procédures permettant d’assurer une continuité des services en cas de perturbation, y compris la surveillance, la détection et la gestion des incidents TIC.
- Surveillance des fournisseurs tiers : revue et suivi des contrats d’externalisation de services TIC pour superviser et gérer les risques TIC provenant de prestataires tiers, notamment en imposant des contrats exigeant la résilience et la sécurité des systèmes fournis.
- Communication et gestion des incidents : suivi et classification des incidents, mise en œuvre des bonnes mesures correctives, procédures de reporting et de déclaration rapides des incidents aux autorités de régulation concernées.
- Tests réguliers de résilience numérique et audits pour garantir la conformité, avec la mise à jour régulière des procédures.
Quels sont les six axes de travail prioritaires si votre organisation n’est pas encore en avance sur DORA ?
- Partir de l’existant en termes de gestion des risques liés aux TIC dans l’organisation pour évaluer les écarts pour atteindre les exigences de conformité du règlement DORA ; en fonction de cette analyse, élaborer des plans d’action réalistes au regard du calendrier de mise en application.
- Élaborer des processus soutenables et viables dans le temps : Travailler et mettre en œuvre les politiques, procédures et contrôles pertinents pour traiter tout changement qui surviendrait dans le périmètre « TIC » ; se doter des outils pertinents pour y parvenir
- Initier et programmer sans attendre des tests de résilience et de pénétration pour avoir une bonne évaluation de son système
- Optimiser l’identification et le traitement des risques associés aux prestataires tiers (Third Party Risk Management – TPRM)
- S’assurer de disposer de procédures et documentation à jour et opérationnelle pour garantir d’une part le suivi et la réponse aux incidents, d’autre part la continuité ou la reprise d’activité
- Veiller à sensibiliser l’ensemble des collaborateurs aux risques et à la sécurité informatique, à tous les échelons de l’entreprise (et notamment par le biais de formations)



