Qu'est-ce que DORA et comment se conformer au règlement ?
DORA (Digital Operational Resilience Act) est le règlement européen qui établit des exigences uniformes de résilience numérique pour les entités financières et leurs prestataires de services TIC critiques. Il est entré en application le 17 janvier 2025 et s'applique aux banques, compagnies d'assurance, gestionnaires de fonds, entreprises d'investissement, fintechs, prestataires de services de paiement et prestataires technologiques critiques du secteur.
DORA s'articule autour de cinq piliers : la gestion des risques TIC (identification, protection, détection, réponse et rétablissement), la notification des incidents (classification et rapport aux autorités), les tests de résilience (tests réguliers des systèmes critiques), la gestion des risques liés aux tiers TIC (contrôle des prestataires technologiques) et les accords d'échange d'informations (partage de renseignements sur les menaces).
Contrairement aux directives précédentes telles que NIS2, DORA est un règlement d'application directe : il ne nécessite pas de transposition nationale. Ses exigences sont identiques dans tous les États membres de l'UE, éliminant la fragmentation réglementaire qui existait en matière de résilience numérique financière.
Pourquoi est-ce important ?
Le secteur financier dépend de façon critique de ses systèmes d'information. Selon la BCE, le nombre d'incidents cyber significatifs dans le secteur financier européen a triplé entre 2020 et 2024. Une défaillance des systèmes d'une banque peut affecter des millions de clients et générer un risque systémique. DORA répond à cette réalité en exigeant que les entités démontrent leur capacité à résister aux perturbations, à y répondre et à s'en remettre.
Les sanctions pour non-conformité peuvent atteindre 1 % du chiffre d'affaires journalier moyen mondial sur une période maximale de 6 mois. Mais au-delà des amendes, le non-respect peut entraîner des restrictions opérationnelles imposées par les superviseurs. Pour les prestataires technologiques critiques, la Commission européenne peut demander des modifications de leurs pratiques ou même interdire leur utilisation par les entités supervisées.
Comment ça fonctionne en pratique ?
DORA exige que les entités financières maintiennent un inventaire complet de leurs actifs d'information et systèmes TIC, avec la documentation de leurs interdépendances. Elles doivent identifier les données et systèmes qui soutiennent des fonctions critiques ou importantes, évaluer les risques associés et démontrer leur capacité à se rétablir en cas de perturbations.
En pratique, cela requiert : un catalogue actualisé des actifs de données et des systèmes, la traçabilité des données à travers les systèmes (lignage), la classification de la criticité, des politiques de rétention et de qualité documentées, et la capacité de rendre compte aux autorités en détail de la façon dont les données circulent et des contrôles existants. Les prestataires technologiques critiques (cloud, données, core banking) doivent également satisfaire à des exigences spécifiques.
DORA et comment se conformer au règlement dans Linedat
Linedat couvre plusieurs exigences de DORA en fournissant un inventaire complet des actifs de données et de leurs interdépendances (lignage), la classification de la sensibilité et de la criticité, des politiques de qualité et de rétention documentées, et des journaux d'audit démontrant les contrôles sur les données. Ces capacités sont directement auditables et exportables pour les rapports aux superviseurs.
Termes connexes
Le RGPD (GDPR en anglais) est le règlement européen sur la protection des données. Découvrez ses principes clés et comment mettre en œuvre la conformité.
Qu'est-ce que le Data Governance ?Le Data Governance est le cadre de politiques, processus et rôles qui garantit la qualité, la sécurité et l'utilisation correcte des données au sein d'une organisation.
Qu'est-ce que la Data Quality (Qualité des données) ?La Data Quality mesure si les données sont précises, complètes, cohérentes et à jour. Apprenez à mettre en œuvre des règles de qualité efficaces.
Qu'est-ce que l'analyse d'impact sur les données ?L'analyse d'impact évalue ce qui va se casser avant d'effectuer des changements sur les données, les tables ou les colonnes. Elle prévient les incidents en aval.
