// SOYEZ CONFORMES
EU

DORA — Résilience opérationnelle numérique

DORA fait de la résilience opérationnelle numérique une obligation légale pour les entités financières de l'UE. CYBORA fournit le cadre de gestion du risque TIC, le signalement des incidents, les tests de résilience et la supervision des tiers — suivis en direct sur cybora.cloud.

Fréquence des testsAnnuelle pour les fonctions critiques
Chronomètre des incidents4 h / 72 h / 1 mois
TLPTRéservé aux entités importantes
En vigueur depuisJanvier 2025
// ce que c'est

Le référentiel, en termes simples

Le Digital Operational Resilience Act (UE 2022/2554) harmonise la gestion du risque TIC pour les entités financières : gouvernance, classification et signalement des incidents, tests de résilience et supervision des prestataires TIC critiques.

Lisez le texte du règlement, article par article, en termes simples →
// à qui ça s'adresse

Cela s'applique-t-il à vous ?

Banques, établissements de paiement et de monnaie électronique, entreprises d'investissement, assureurs, prestataires de services sur crypto-actifs et leurs fournisseurs TIC critiques.

// ce que la loi exige

Les exigences en un coup d'œil

Cadre de gestion du risque TIC (article 6)

L'obligation fondamentale, portée par le conseil d'administration : un cadre documenté de tests et d'amélioration continus, pas un classeur de politiques statique.

Programme général de tests (articles 24-25)

Évaluations de vulnérabilités, tests réseau et applicatifs à une cadence adaptée au risque — les systèmes soutenant des fonctions critiques ont besoin d'un examen au moins annuel, pas d'une photographie vieille de deux ans.

Tests d'intrusion fondés sur la menace (articles 26-27)

Les entités importantes doivent mener une simulation de menace avancée dont le périmètre est convenu directement avec les superviseurs — un engagement distinct et plus approfondi, en plus du programme général de tests.

Chronomètre de signalement des incidents (article 19)

La classification déclenche une notification dans des délais précis : un rapport initial dans les 4 heures suivant la classification, un rapport intermédiaire sous 72 heures et un rapport final sous un mois.

Risque TIC des tiers (article 28)

Les entités financières doivent évaluer leurs prestataires TIC selon le même niveau de résilience qu'elles s'imposent à elles-mêmes — y compris lorsque ces prestataires traitent des données hors de l'UE.

// comment CYBORA vous aide

From gap to DORA, on one platform

Chaque contrôle est cartographié une seule fois, les preuves sont collectées en continu, et une seule équipe est responsable de l'analyse des écarts jusqu'à l'audit.

Cadre de risque TIC

Un cadre porté par le conseil d'administration, conforme aux obligations de gouvernance et de l'organe de direction imposées par DORA.

Signalement des incidents

Des processus de classification et de signalement alignés sur les délais de DORA.

Tests de résilience

Des tests d'intrusion fondés sur la menace et des exercices de scénarios, comme l'exige le règlement.

Supervision des tiers

Un registre des prestataires TIC avec suivi du risque de concentration et de sortie.

// questions fréquentes

Questions fréquentes

Les tests de CYBORA couvrent-ils l'exigence TLPT de DORA ?

Partiellement. Nos missions Offensive Security couvrent intégralement les types de tests d'infrastructure et d'applications visés à l'article 25. Le TLPT des articles 26-27 est une mission distincte, dont le périmètre est convenu avec le superviseur — le travail de reconnaissance, de scan et de validation de CYBORA l'alimente directement, mais la simulation de menace convenue avec le superviseur est planifiée comme un projet à part.

Que signifie concrètement un test "continu" ?

Des preuves qui restent à jour, pas un rapport déposé une seule fois. Des évaluations planifiées adaptées à votre profil de risque, HybridSOC surveillant les nouvelles expositions entre les cycles de tests, et des retests confirmant qu'un correctif tient réellement — une chaîne de preuves qu'un superviseur peut suivre du début à la fin.

CYBORA elle-même relève-t-elle de l'article 28 en tant que prestataire TIC ?

Oui. En tant que prestataire traitant des données pour des entités financières, CYBORA entre dans le champ de votre évaluation du risque tiers au titre de l'article 28. Nous sommes alignés sur l'ISO 27001, avec un traitement des données basé dans l'UE — demandez à votre interlocuteur la documentation d'évaluation dont vous avez besoin.

Sous quels formats les preuves sont-elles fournies ?

Au format PDF, DOCX ou JSON, structuré pour correspondre à la fois aux attentes de votre superviseur et de votre système GRC ou de tickets — sans reformatage manuel avant présentation à l'un ou l'autre.

Le DORA s'applique-t-il en plus de NIS2 ou à sa place ?

À sa place, pour les entités financières concernées — DORA est lex specialis et prime sur NIS2 pour la gestion du risque TIC. Si vous fournissez des entités financières sans en être une vous-même, NIS2 est plus probablement votre référentiel — mieux vaut vérifier les deux.

// full support request

Voyez-le sur votre propre périmètre

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.