Conformité DORA
Le règlement sur la résilience opérationnelle numérique (conforme à la norme DORA) est l’une des réglementations les plus récentes régissant la manière dont les organismes de services financiers de l’UE gèrent les risques informatiques et cybernétiques. Il vise à renforcer la résilience des acteurs du secteur financier européen en rationalisant et en actualisant les règles existantes, tout en introduisant de nouvelles exigences pour combler les lacunes en matière de cybersécurité. Il impose notamment aux entreprises de renforcer la gestion des risques, les processus de signalement des incidents, les procédures de test ainsi que la conformité concernant les partenaires tiers critiques.
Comment DORA et le RGPD se comparent-ils ?
Il est fort probable que votre organisation dispose déjà de politiques de sécurité documentées conformes au RGPD ; toutefois, celles-ci devront être complétées et mises à jour pour répondre aux exigences de DORA. Le règlement DORA impose une évaluation des risques pour tout changement majeur affectant l’infrastructure des réseaux et des systèmes d’information, les processus ou les procédures — qu’il s’agisse de fonctions, de processus de soutien ou d’actifs informationnels. Dans certains cas, cette démarche s’inscrira dans le prolongement des analyses d’impact relatives à la protection des données (AIPD) prévues par le RGPD et pourra servir d’évaluation initiale des risques pour déterminer si la réalisation d’une AIPD est nécessaire.
Vous pouvez également télécharger notre Guide de conformité à DORA.
Conformité d'IBM i à la réglementation DORA
Il est important de noter que DORA n’est pas une directive, mais un règlement. Cela signifie que tous les États membres de l’UE doivent démontrer leur conformité d’ici au 17 janvier 2025, une obligation dont le Conseil européen a le pouvoir d’imposer le respect. DORA complète la directive sur la sécurité des réseaux et des systèmes d’information (NIS2), qui définit les mesures de cybersécurité requises pour la protection des infrastructures critiques.
Technologies de l’information et de la communication (TIC)
- Mettre l’accent sur la gouvernance interne et les processus de contrôle pour une gestion efficace des risques liés aux TIC.
- Veillez à ce que l’équipe de direction se tienne informée des niveaux de risque.
- Mettre en œuvre un système de gestion de la sécurité de l’information reconnu à l’échelle internationale.
- Classification et signalement des incidents liés aux TIC
- Détecter et gérer les incidents liés aux TIC, et en informer le personnel compétent.
- Classer les incidents en fonction de facteurs tels que l’étendue géographique et la durée.
- Partage d’informations et de renseignements entre entités financières
- Cela inclut toute indication de : compromission, tactiques, techniques et procédures (TTP), ou alertes de cybersécurité.
- Tests de résilience opérationnelle numérique
- Évaluer l’état de préparation à la gestion des incidents de cybersécurité, repérer les failles, les lacunes et les insuffisances en matière de résilience opérationnelle numérique, et mettre rapidement en œuvre des mesures correctives.
- Testez chaque année les systèmes et applications TIC critiques.
- Gestion des fournisseurs
- Adopter et examiner une stratégie de gestion des risques liés aux tiers en matière de TIC.
- Tenir un registre des informations détaillant tous les accords contractuels conclus avec des prestataires de services tiers dans le domaine des TIC.
iSecurity Suite pour DORA
Contactez-nous
Veuillez remplir le formulaire ci-dessous ; nos représentants commerciaux vous contacteront dans les plus brefs délais.