L’essentiel

DORA relie gouvernance, opérations, cyber, continuité et fournisseurs autour des fonctions financières. Le sujet ne se réduit ni à un registre contractuel ni à un test technique annuel.

1. Confirmer l’entité et les fonctions dans le périmètre

La catégorie réglementaire, le groupe, les fonctions critiques ou importantes et les dépendances TIC doivent être qualifiés avant de calibrer les exigences et la proportionnalité.

2. Rendre le cadre de risque utilisable par la direction

La cartographie doit relier fonctions, actifs, données, scénarios, tolérances, décisions et risques résiduels. Elle doit pouvoir expliquer pourquoi une mesure est financée, différée ou compensée.

3. Unifier incident, crise et notification

La détection technique, la qualification réglementaire, l’impact métier et la communication doivent partager une chronologie et des critères. Un exercice doit tester les interfaces, pas seulement le plan écrit.

4. Traiter le registre des tiers comme un outil de pilotage

Le registre des accords contractuels devient utile lorsqu’il permet d’identifier concentration, sous-traitance, dépendances communes, droits d’audit, niveaux de service et capacité de sortie.

5. Organiser un programme de tests fondé sur le risque

Les scénarios, périmètres, preuves, remédiations et retests doivent suivre la criticité des fonctions. La conformité documentaire ne remplace pas la démonstration que l’organisation peut maintenir ou reprendre le service.

Évaluer votre préparation DORA Cadrer un audit DORA