L’essentiel
DORA relie gouvernance, opérations, cyber, continuité et fournisseurs autour des fonctions financières. Le sujet ne se réduit ni à un registre contractuel ni à un test technique annuel.
1. Confirmer l’entité et les fonctions dans le périmètre
La catégorie réglementaire, le groupe, les fonctions critiques ou importantes et les dépendances TIC doivent être qualifiés avant de calibrer les exigences et la proportionnalité.
2. Rendre le cadre de risque utilisable par la direction
La cartographie doit relier fonctions, actifs, données, scénarios, tolérances, décisions et risques résiduels. Elle doit pouvoir expliquer pourquoi une mesure est financée, différée ou compensée.
3. Unifier incident, crise et notification
La détection technique, la qualification réglementaire, l’impact métier et la communication doivent partager une chronologie et des critères. Un exercice doit tester les interfaces, pas seulement le plan écrit.
4. Traiter le registre des tiers comme un outil de pilotage
Le registre des accords contractuels devient utile lorsqu’il permet d’identifier concentration, sous-traitance, dépendances communes, droits d’audit, niveaux de service et capacité de sortie.
5. Organiser un programme de tests fondé sur le risque
Les scénarios, périmètres, preuves, remédiations et retests doivent suivre la criticité des fonctions. La conformité documentaire ne remplace pas la démonstration que l’organisation peut maintenir ou reprendre le service.