<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=DORA_%28Digital_Operational_Resilience_Act%29</id>
	<title>DORA (Digital Operational Resilience Act) - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=DORA_%28Digital_Operational_Resilience_Act%29"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=DORA_(Digital_Operational_Resilience_Act)&amp;action=history"/>
	<updated>2026-08-24T07:17:16Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=DORA_(Digital_Operational_Resilience_Act)&amp;diff=836&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=DORA_(Digital_Operational_Resilience_Act)&amp;diff=836&amp;oldid=prev"/>
		<updated>2026-06-12T21:37:26Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 12 juin 2026 à 17:37&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l144&quot;&gt;Ligne 144 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 144 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Réponse aux incidents de sécurité]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Réponse aux incidents de sécurité]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[ISO/IEC 27001]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[ISO/IEC 27001]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=DORA_(Digital_Operational_Resilience_Act)&amp;diff=650&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=DORA_(Digital_Operational_Resilience_Act)&amp;diff=650&amp;oldid=prev"/>
		<updated>2026-06-10T19:16:05Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Le &amp;#039;&amp;#039;&amp;#039;règlement (UE) 2022/2554&amp;#039;&amp;#039;&amp;#039;, connu sous le nom de &amp;#039;&amp;#039;&amp;#039;DORA&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Digital Operational Resilience Act&amp;#039;&amp;#039;), est un règlement de l&amp;#039;Union européenne adopté le 14 décembre 2022, publié au Journal officiel de l&amp;#039;Union européenne (JOUE L 333) le 27 décembre 2022 et entré en application le 17 janvier 2025. Il établit un cadre harmonisé et contraignant de résilience opérationnelle numérique pour le secteur financier européen, couvrant la [[Gestion des risques informatiques|gestion du risque lié aux TIC]], le signalement des incidents, les tests de résistance et la surveillance des prestataires tiers de technologies de l&amp;#039;information et de la communication (TIC). DORA s&amp;#039;applique à 21 catégories d&amp;#039;entités financières et introduit une surveillance directe des [[Fournisseur tiers critique de TIC|fournisseurs tiers critiques de TIC]] par les Autorités de surveillance européennes.&lt;br /&gt;
&lt;br /&gt;
== Contexte et genèse ==&lt;br /&gt;
&lt;br /&gt;
Avant l&amp;#039;adoption de DORA, les exigences en matière de résilience opérationnelle numérique dans le secteur financier variaient significativement selon les États membres et les sous-secteurs (banque, assurance, marchés financiers), créant des inégalités réglementaires et des risques systémiques couverts de façon hétérogène. La [[Directive NIS]] de 2016 avait posé un socle général pour la sécurité des réseaux et des systèmes d&amp;#039;information des opérateurs de services essentiels, mais sans cibler spécifiquement les particularités du secteur financier.&lt;br /&gt;
&lt;br /&gt;
La Commission européenne a publié sa proposition de règlement le 24 septembre 2020, dans le cadre du &amp;#039;&amp;#039;Digital Finance Package&amp;#039;&amp;#039; accompagnant également le règlement MiCA sur les marchés de crypto-actifs. Le règlement DORA a été adopté selon la procédure législative ordinaire, est entré en vigueur le 16 janvier 2023, puis applicable à compter du 17 janvier 2025 après une période de transition de 24 mois pendant laquelle les entités financières ont dû adapter leur organisation, leurs processus et leurs contrats.&lt;br /&gt;
&lt;br /&gt;
DORA s&amp;#039;inscrit dans un triptyque réglementaire européen : la [[Directive NIS2]] (applicable depuis octobre 2024 aux opérateurs de services essentiels, dont certaines entités financières à titre subsidiaire), le [[Cyber Resilience Act]] (applicable aux produits numériques) et DORA lui-même, qui constitue la &amp;#039;&amp;#039;lex specialis&amp;#039;&amp;#039; pour le secteur financier.&lt;br /&gt;
&lt;br /&gt;
== Champ d&amp;#039;application ==&lt;br /&gt;
&lt;br /&gt;
=== Entités financières couvertes ===&lt;br /&gt;
&lt;br /&gt;
DORA s&amp;#039;applique à 21 types d&amp;#039;entités financières, parmi lesquels :&lt;br /&gt;
&lt;br /&gt;
* Les établissements de crédit, établissements de paiement et établissements de monnaie électronique&lt;br /&gt;
* Les entreprises d&amp;#039;investissement et les gestionnaires de fonds d&amp;#039;investissement alternatifs (FIA) et d&amp;#039;OPCVM&lt;br /&gt;
* Les contreparties centrales (CCP), dépositaires centraux de titres et référentiels centraux&lt;br /&gt;
* Les prestataires de services sur crypto-actifs au sens du règlement MiCA&lt;br /&gt;
* Les entreprises d&amp;#039;assurance et de réassurance, les institutions de retraite professionnelle&lt;br /&gt;
* Les agences de notation de crédit et les prestataires de services de financement participatif&lt;br /&gt;
* Les référentiels de titrisation et les administrateurs d&amp;#039;indices de référence critiques&lt;br /&gt;
&lt;br /&gt;
Les microentreprises (moins de 10 salariés et chiffre d&amp;#039;affaires annuel inférieur à 2 millions d&amp;#039;euros) bénéficient d&amp;#039;un régime allégé pour plusieurs piliers du règlement, notamment les tests avancés de résilience et certaines exigences de gouvernance.&lt;br /&gt;
&lt;br /&gt;
=== Prestataires tiers de TIC ===&lt;br /&gt;
&lt;br /&gt;
DORA introduit une innovation majeure : la surveillance directe, au niveau européen, des [[Fournisseur tiers critique de TIC|fournisseurs tiers critiques de TIC]] (&amp;#039;&amp;#039;Critical ICT Third-Party Providers&amp;#039;&amp;#039;, CTPP). Ces entités — fournisseurs de services cloud, de centres de données ou de logiciels utilisés à grande échelle dans le secteur financier — peuvent être désignées comme critiques par les Autorités de surveillance européennes sur la base de critères objectifs : nombre et types d&amp;#039;entités financières clientes, importance systémique, degré de substitution possible, impact potentiel d&amp;#039;une défaillance sur la stabilité financière. Une fois désignés, ils sont soumis à un régime de surveillance renforcée incluant des recommandations, des injonctions et des inspections sur site.&lt;br /&gt;
&lt;br /&gt;
== Les cinq piliers du règlement ==&lt;br /&gt;
&lt;br /&gt;
=== 1. Gestion du risque lié aux TIC ===&lt;br /&gt;
&lt;br /&gt;
Toute entité financière doit disposer d&amp;#039;un cadre interne de [[Gestion des risques informatiques|gestion du risque TIC]] documenté, approuvé par l&amp;#039;organe de direction et révisé au minimum une fois par an. Ce cadre s&amp;#039;articule autour de cinq fonctions :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Identification&amp;#039;&amp;#039;&amp;#039; : cartographie des actifs TIC, des fonctions critiques et des dépendances internes et externes&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Protection et prévention&amp;#039;&amp;#039;&amp;#039; : politiques d&amp;#039;accès, [[Chiffrement des données|chiffrement des données]], [[Pare-feu|pare-feu]], gestion des correctifs de sécurité, [[Authentification multifacteur|authentification multifacteur]]&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Détection&amp;#039;&amp;#039;&amp;#039; : surveillance continue des anomalies, notamment via des [[SIEM (informatique)|SIEM]]&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Réponse et rétablissement&amp;#039;&amp;#039;&amp;#039; : [[Plan de continuité d&amp;#039;activité|plan de continuité d&amp;#039;activité]] et [[Plan de reprise d&amp;#039;activité informatique|plan de reprise d&amp;#039;activité informatique]] testés régulièrement&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Communication&amp;#039;&amp;#039;&amp;#039; : procédures formalisées de notification interne et externe&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;organe de direction est personnellement responsable de la mise en œuvre et du contrôle du cadre, ce qui implique une formation minimale annuelle de ses membres sur les risques TIC. Le [[Responsable de la sécurité des systèmes d&amp;#039;information|RSSI]] est l&amp;#039;interlocuteur opérationnel central de cette gouvernance.&lt;br /&gt;
&lt;br /&gt;
=== 2. Gestion et signalement des incidents liés aux TIC ===&lt;br /&gt;
&lt;br /&gt;
Les entités financières doivent tenir un registre de l&amp;#039;ensemble des incidents et cybermenaces liés aux TIC. Les incidents sont classifiés selon des critères harmonisés définis par les Autorités de surveillance européennes : nombre de clients ou de transactions affectés, durée de l&amp;#039;interruption, impact géographique, importance des pertes financières ou de données, criticité des services touchés.&lt;br /&gt;
&lt;br /&gt;
Pour les incidents qualifiés de majeurs, des délais stricts de notification aux autorités compétentes s&amp;#039;appliquent :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Rapport !! Délai&lt;br /&gt;
|-&lt;br /&gt;
| Notification initiale || Dans les 4 heures après qualification en incident majeur, et au plus tard 24 heures après la détection&lt;br /&gt;
|-&lt;br /&gt;
| Rapport intermédiaire || Dans les 72 heures suivant la notification initiale&lt;br /&gt;
|-&lt;br /&gt;
| Rapport final || Dans le mois suivant la clôture de l&amp;#039;incident&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Les [[SOC (Security Operations Center)|SOC]] et les [[SIEM (informatique)|SIEM]] sont des dispositifs essentiels pour détecter les incidents dans les délais requis. Les [[Cyberattaque|cyberattaques]], les incidents liés aux [[Ransomware|ransomwares]] et les indisponibilités prolongées de systèmes critiques constituent les situations les plus fréquemment soumises à cette obligation de notification.&lt;br /&gt;
&lt;br /&gt;
=== 3. Tests de résilience opérationnelle numérique ===&lt;br /&gt;
&lt;br /&gt;
Les entités financières doivent mettre en place un programme annuel de tests comprenant au minimum des tests de vulnérabilité, des évaluations par sources ouvertes (OSINT), des revues de configuration réseau, des analyses de code source et des tests d&amp;#039;intrusion de base.&lt;br /&gt;
&lt;br /&gt;
Les entités significatives — principaux établissements de crédit, grandes bourses de valeurs, principales contreparties centrales — sont tenues de réaliser des [[Test de pénétration ciblé par la menace|tests de pénétration ciblés par la menace]] (TLPT — &amp;#039;&amp;#039;Threat-Led Penetration Testing&amp;#039;&amp;#039;) au moins tous les 3 ans. Ces tests, inspirés du cadre TIBER-EU développé par la Banque centrale européenne, simulent des attaques réalistes menées par des équipes [[Red team|red team]] certifiées sur des systèmes de production en conditions réelles. Les résultats sont communiqués aux autorités compétentes et peuvent conduire à des mesures correctives obligatoires.&lt;br /&gt;
&lt;br /&gt;
=== 4. Gestion du risque lié aux prestataires tiers de TIC ===&lt;br /&gt;
&lt;br /&gt;
Ce quatrième pilier constitue l&amp;#039;un des apports les plus structurants de DORA pour les équipes juridiques, achats et sécurité des entités financières. Les obligations comprennent :&lt;br /&gt;
&lt;br /&gt;
* La tenue d&amp;#039;un registre détaillé de l&amp;#039;ensemble des contrats passés avec des prestataires TIC, distinguant les fonctions critiques ou importantes des fonctions ordinaires&lt;br /&gt;
* L&amp;#039;insertion de clauses contractuelles minimales obligatoires : description précise des services, niveaux de service garantis (SLA), localisation et transfert des données, droits d&amp;#039;audit de l&amp;#039;entité financière et de l&amp;#039;autorité compétente, procédures de résolution d&amp;#039;incidents, plan de sortie&lt;br /&gt;
* La réalisation d&amp;#039;une analyse de concentration des risques, notamment la dépendance critique à un seul prestataire ou à un groupe restreint de prestataires pour des fonctions critiques&lt;br /&gt;
* L&amp;#039;élaboration de stratégies de sortie (&amp;#039;&amp;#039;exit strategies&amp;#039;&amp;#039;) documentées pour les fonctions critiques ou importantes sous-traitées&lt;br /&gt;
&lt;br /&gt;
=== 5. Partage d&amp;#039;informations sur les cybermenaces ===&lt;br /&gt;
&lt;br /&gt;
DORA encourage — sans l&amp;#039;imposer — la mise en place d&amp;#039;arrangements volontaires de partage d&amp;#039;informations sur les cybermenaces entre entités financières : tactiques, techniques et procédures (TTP) des attaquants, indicateurs de compromission (IoC) et vulnérabilités identifiées. Ces échanges doivent s&amp;#039;effectuer dans le respect du droit de la concurrence européen et de la [[Conformité RGPD|réglementation sur la protection des données personnelles]].&lt;br /&gt;
&lt;br /&gt;
== Autorités compétentes et surveillance ==&lt;br /&gt;
&lt;br /&gt;
=== Autorités nationales ===&lt;br /&gt;
&lt;br /&gt;
Chaque État membre désigne une ou plusieurs autorités compétentes chargées de superviser l&amp;#039;application de DORA pour les entités relevant de sa juridiction. En France, l&amp;#039;Autorité de contrôle prudentiel et de résolution (ACPR) est compétente pour les établissements de crédit, les entreprises d&amp;#039;assurance et les établissements de paiement, tandis que l&amp;#039;Autorité des marchés financiers (AMF) supervise les sociétés de gestion, les prestataires de services d&amp;#039;investissement et les plateformes de financement participatif.&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[ANSSI]] n&amp;#039;est pas désignée autorité compétente au sens de DORA, mais conserve son rôle d&amp;#039;autorité nationale de référence en matière de [[Cybersécurité|cybersécurité]], notamment via le [[CERT-FR]] pour la gestion des incidents de sécurité affectant les infrastructures critiques.&lt;br /&gt;
&lt;br /&gt;
=== Autorités de surveillance européennes (ESAs) ===&lt;br /&gt;
&lt;br /&gt;
Trois autorités de supervision européennes participent à la mise en œuvre de DORA et ont publié conjointement les normes techniques de réglementation (RTS) et d&amp;#039;exécution (ITS) qui en précisent les modalités opérationnelles :&lt;br /&gt;
&lt;br /&gt;
* L&amp;#039;[[EBA (European Banking Authority)|Autorité bancaire européenne (EBA)]] pour les établissements de crédit, de paiement et de monnaie électronique&lt;br /&gt;
* L&amp;#039;[[EIOPA|Autorité européenne des assurances et des pensions professionnelles (EIOPA)]] pour les entreprises d&amp;#039;assurance, de réassurance et les institutions de retraite professionnelle&lt;br /&gt;
* L&amp;#039;[[ESMA (European Securities and Markets Authority)|Autorité européenne des marchés financiers (ESMA)]] pour les entreprises d&amp;#039;investissement, les contreparties centrales et les référentiels centraux&lt;br /&gt;
&lt;br /&gt;
Ces trois autorités, réunies en &amp;#039;&amp;#039;Joint Committee&amp;#039;&amp;#039;, coordonnent la désignation des [[Fournisseur tiers critique de TIC|fournisseurs tiers critiques de TIC]] et nomment un &amp;#039;&amp;#039;lead overseer&amp;#039;&amp;#039; (autorité de surveillance principale) parmi elles selon la nature prédominante des services fournis par l&amp;#039;entité désignée.&lt;br /&gt;
&lt;br /&gt;
== Articulation avec d&amp;#039;autres cadres réglementaires ==&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Réglementation !! Objet !! Relation avec DORA&lt;br /&gt;
|-&lt;br /&gt;
| [[Directive NIS2]] || Sécurité des réseaux et des systèmes d&amp;#039;information || DORA constitue une &amp;#039;&amp;#039;lex specialis&amp;#039;&amp;#039; : les entités financières couvertes par DORA sont exemptées des obligations NIS2 équivalentes&lt;br /&gt;
|-&lt;br /&gt;
| [[Conformité RGPD|RGPD]] || Protection des données à caractère personnel || Complémentaire : un incident DORA impliquant des données personnelles déclenche également la procédure de notification auprès de la CNIL&lt;br /&gt;
|-&lt;br /&gt;
| [[Cyber Resilience Act]] || Résilience des produits numériques || Complémentaire : les prestataires TIC doivent satisfaire au CRA pour leurs produits et à DORA pour leurs services&lt;br /&gt;
|-&lt;br /&gt;
| [[ISO/IEC 27001]] || Management de la sécurité de l&amp;#039;information || Référentiel de bonnes pratiques compatible avec DORA, insuffisant seul pour démontrer la conformité réglementaire&lt;br /&gt;
|-&lt;br /&gt;
| [[NIST Cybersecurity Framework]] || Cadre de gestion de la cybersécurité || Structurellement aligné sur les cinq fonctions de DORA (identifier, protéger, détecter, répondre, rétablir)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Implications pour les métiers et la formation ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;entrée en application de DORA génère une demande accrue de compétences spécialisées dans le secteur financier et chez les prestataires TIC :&lt;br /&gt;
&lt;br /&gt;
* La [[Gestion des risques informatiques|gestion du risque TIC]] dans les établissements financiers (responsable conformité DORA, &amp;#039;&amp;#039;risk manager&amp;#039;&amp;#039; spécialisé)&lt;br /&gt;
* L&amp;#039;[[Audit de cybersécurité|audit de cybersécurité]] et les tests d&amp;#039;intrusion avancés ([[Red team|red team]], TLPT)&lt;br /&gt;
* La [[Réponse aux incidents de sécurité|réponse aux incidents de sécurité]] et la gestion de crise cyber au sein des [[SOC (Security Operations Center)|SOC]]&lt;br /&gt;
* La gouvernance de la sécurité des systèmes d&amp;#039;information ([[Responsable de la sécurité des systèmes d&amp;#039;information|RSSI]]) avec une composante réglementaire financière renforcée&lt;br /&gt;
* La gestion des contrats et des relations fournisseurs TIC (&amp;#039;&amp;#039;vendor risk management&amp;#039;&amp;#039;, analyse de concentration)&lt;br /&gt;
* La conception d&amp;#039;architectures sécurisées reposant sur le [[Modèle Zero Trust|modèle Zero Trust]], l&amp;#039;[[Authentification multifacteur|authentification multifacteur]] et la [[Gestion des identités et des accès|gestion des identités et des accès]]&lt;br /&gt;
&lt;br /&gt;
Les certifications [[ISO/IEC 27001]], [[ISO/IEC 27035]] (gestion des incidents de sécurité de l&amp;#039;information) et [[ISO/IEC 27017]] (sécurité des services cloud) constituent des socles de compétences reconnus dans le cadre de la mise en conformité DORA.&lt;br /&gt;
&lt;br /&gt;
== Régime des sanctions ==&lt;br /&gt;
&lt;br /&gt;
DORA ne fixe pas directement les montants des sanctions applicables aux entités financières, mais renvoie aux cadres sectoriels nationaux et européens existants en imposant que les régimes nationaux prévoient des sanctions administratives effectives, proportionnées et dissuasives. Les États membres ont transposé cette obligation dans leurs dispositions nationales d&amp;#039;application.&lt;br /&gt;
&lt;br /&gt;
Pour les [[Fournisseur tiers critique de TIC|fournisseurs tiers critiques de TIC]] directement surveillés par les Autorités de surveillance européennes, le règlement prévoit explicitement des astreintes journalières pouvant atteindre 1 % du chiffre d&amp;#039;affaires journalier mondial moyen enregistré au cours de l&amp;#039;exercice précédent, applicables pendant une durée maximale de 6 mois consécutifs.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Directive NIS2]]&lt;br /&gt;
* [[Cyber Resilience Act]]&lt;br /&gt;
* [[Cybersécurité]]&lt;br /&gt;
* [[Gestion des risques informatiques]]&lt;br /&gt;
* [[Plan de continuité d&amp;#039;activité]]&lt;br /&gt;
* [[Responsable de la sécurité des systèmes d&amp;#039;information]]&lt;br /&gt;
* [[Audit de cybersécurité]]&lt;br /&gt;
* [[Réponse aux incidents de sécurité]]&lt;br /&gt;
* [[ISO/IEC 27001]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>