DORA – RESILIENCE OPERATIONNELLE
Contexte et attentes des autorités, repères règlementaires et modalités de mise en œuvre
I. COMPRENDRE LE CONTEXTE ET LES OBJECTIFS DE DORA
Stabilité financière, continuité et règlementation des secteurs financiers
- La règlementation prudentielle : assurer et renforcer la solidité et la stabilité du système financier mondial.
- Les risques opérationnels, informatiques et de continuité parmi les menaces à la stabilité du système financier.
-
Les risques de non-conformité à DORA – Quelles sanctions ? quelles sont les modalités de contrôle et quel est le rôle de l'ANSSI et des autorités bancaires
- Aperçu de DORA et de son importance dans la règlementation financière de l'UE.
-
Explication de la raison pour laquelle DORA a été votée et de ses objectifs.
-
Exercice : quiz
Un réveil
- Une préoccupation de toujours pour les infrastructures de paiement.
- Un réveil récent pour les établissements (banques, …).
- Livre blanc sur le risque informatique CB 1984.
- Arrêté du 3 novembre 2014 sur le contrôle interne.
- EBA GL on ICT and Security Risk Management 2019
- Note de l'ACPR sur le risque informatique 2021
- Un avis mitigé de IEIOPA pour les assureurs.
Disposition DORA
- Cadre de gestion des risques liés aux TIC.
- Gestion, classification et déclaration des incidents liés aux TIC.
- Tests de résilience opérationnelle numérique.
- Gestion des risques des tiers des TIC.
- Partage d'informations et de renseignements.
- Politique sur les arrangements avec les fournisseurs de services tiers en TIC.
- Exercice : Discussion sur les implications de ces dispositions pour les institutions financières
STRATEGIE DE MISE EN OEUVRE DE DORA
Chacun son poste
Démarches de mise en oeuvre
- Stratégies pratiques pour la mise en oeuvre de la conformité DORA au sein de institutions financières :
- Faire/faire faire
- Big Bang / Amélioration continue
- Ciblage / Globalisation
- Attente/proactivité
- Plan d'actions de mise en oeuvre
- Identifier le périmètre ou l'entité à mettre en conformité (entités financières, fournisseurs de services TIC aux entités).
- Cerner les nouvelles obligations et responsabilités pour l'établissement dans le cadre de DORA.
- Adapter sa gestion des risques TIC, y compris ceux liés aux prestataires de services TIC.
- Organiser et planifier les tests requis.
- Se préparer à notifier des incidents et cyber-menaces, partager l'information, etc.
Accompagnement non technique :
- Orienter l'établissement : actions de gouvernance, politiques et canaux de communication adéquats.
- Favoriser une culture de la résilience opérationnelle numérique au sein de l'organisation.