Les menaces liées à la cybersécurité représentent un risque croissant pour le secteur financier, avec un potentiel de perturbation de systèmes entiers. Le règlement sur la résilience opérationnelle numérique (DORA) fait partie du paquet finance numérique de l’UE, conçu pour établir des lignes directrices claires en matière de gestion des risques et incidents liés aux TIC. Il introduit des exigences de sécurité complètes afin de renforcer la résilience des entités financières face aux cybermenaces.
Sommaire
- Qu’est-ce que le DORA ?
- Objectifs clés du DORA
- À qui s’applique le DORA ?
- Définitions importantes dans le DORA
- Domaines fondamentaux couverts par le DORA
- Défis liés à la mise en œuvre du DORA
- Étapes à suivre par les entités financières
Qu’est-ce que le DORA ?
Le DORA est un règlement de l’UE visant à renforcer la résilience opérationnelle numérique du secteur financier grâce à des exigences de cybersécurité rigoureuses.
Il fait partie du paquet finance numérique plus large, qui inclut également :
- Le MiCA (règlement sur les marchés de crypto-actifs)
- Le régime pilote DLT (règlement sur les infrastructures financières basées sur la blockchain)
Calendrier de mise en œuvre
- Entrée en vigueur : 16 janvier 2023
- Applicable à partir du : 17 janvier 2025
Actuellement, la directive de l’UE sur la sécurité des réseaux et des systèmes d’information (directive NIS) fournit un cadre général de cybersécurité, mais le DORA est appelé à devenir le règlement principal en matière de sécurité numérique pour le secteur financier.
Objectifs clés du DORA
L’objectif principal du DORA est de renforcer la résilience opérationnelle numérique en rationalisant et en élargissant les règles de cybersécurité existantes. Il vise à :
- Créer un cadre de cybersécurité unifié pour les institutions financières dans toute l’UE.
- Améliorer la protection contre les cybermenaces en fixant des lignes directrices claires pour la gestion des risques liés aux TIC.
- Standardiser le signalement des incidents afin de garantir une réponse rapide aux violations de cybersécurité.
- Assurer la stabilité financière en minimisant les perturbations causées par des incidents cybernétiques.
- Renforcer la supervision réglementaire des prestataires de services TIC essentiels aux institutions financières.
Le DORA met à jour et consolide les exigences de gestion des risques liés aux TIC (technologies de l’information et de la communication) qui étaient auparavant dispersées entre plusieurs réglementations.
À qui s’applique le DORA ?
Le DORA s’applique à un large éventail d’institutions financières, notamment :
- Les banques et établissements de crédit
- Les entreprises d’investissement et les prestataires de services de paiement
- Les prestataires de services sur crypto-actifs (PSCA)
- Les bourses et plateformes de négociation
- Les compagnies d’assurance et de réassurance
- Les gestionnaires de fonds et institutions de retraite
- Les plateformes de financement participatif
- Les agences de notation de crédit
- Les cabinets d’audit
- Les prestataires tiers de services TIC (tels que les entreprises de cloud computing, d’analyse de données et de cybersécurité)
Ce large périmètre garantit que toutes les entités financières et leurs partenaires technologiques respectent des normes de cybersécurité strictes.
Définitions clés dans le DORA
Le DORA introduit des termes spécifiques pour définir les risques et la résilience en matière de cybersécurité :
- Résilience opérationnelle numérique. La capacité des entités financières à protéger et à maintenir leurs systèmes TIC tout en assurant la continuité et la qualité des services financiers.
- Incident lié aux TIC. Tout événement inattendu (qu’il soit malveillant ou involontaire) qui perturbe la sécurité des réseaux et affecte les opérations financières.
- Risque TIC. Tout problème potentiel (tel qu’une défaillance système, une cyberattaque, un accès non autorisé ou une violation de sécurité) susceptible de compromettre les services financiers.
- Prestataire tiers de services TIC. Toute entreprise externe fournissant des services numériques ou de données (comme le cloud computing, les solutions de cybersécurité ou le stockage de données) considérée comme essentielle aux entités financières au titre du règlement DORA.
Ces définitions permettent d’établir des normes juridiques claires en matière de cybersécurité pour les institutions financières.
Domaines fondamentaux couverts par le DORA
Le DORA introduit cinq domaines clés de régulation de la cybersécurité :
1. Gestion des risques TIC
Les entités financières doivent élaborer et maintenir une stratégie de cybersécurité détaillée, comprenant :
- Des évaluations régulières des risques pour identifier les vulnérabilités de sécurité.
- Des systèmes de détection d’incidents pour repérer les cybermenaces à un stade précoce.
- Des plans de sauvegarde et de reprise après sinistre pour assurer la continuité des activités.
- Des revues de sécurité annuelles pour mettre à jour les politiques et procédures.
- La mise en œuvre de principes de sécurité dès la conception dans les systèmes numériques.
- Une formation obligatoire à la cybersécurité pour les employés et les dirigeants.
2. Signalement et réponse aux incidents TIC
Le DORA impose aux entreprises financières de :
- Surveiller et documenter les incidents de cybersécurité.
- Classer les incidents selon leur gravité et leur impact.
- Signaler les violations majeures de cybersécurité aux régulateurs via un système de reporting structuré comprenant des rapports initiaux, intermédiaires et finaux.
3. Tests de résilience cybernétique
Toutes les institutions financières doivent tester leurs défenses en matière de cybersécurité au moins une fois par an, notamment via :
- Des évaluations de la sécurité des réseaux
- Des tests d’intrusion (pour les entreprises de taille moyenne et grande, les micro-entreprises étant exemptées de certaines obligations)
- Des simulations basées sur des scénarios pour tester les réponses aux cyberattaques
4. Gestion des risques liés aux tiers TIC
Étant donné que de nombreuses entités financières dépendent de prestataires technologiques externes, le DORA impose :
- Des évaluations strictes des prestataires de services TIC externes.
- Des contrats clairement définis précisant les obligations en matière de sécurité.
- Des stratégies de sortie pour prévenir les perturbations en cas de défaillance d’un prestataire tiers.
- Une surveillance réglementaire des principaux prestataires de services TIC.
5. Partage d’informations sur les cybermenaces
Le DORA encourage, sans toutefois l’imposer, les entreprises financières à partager des renseignements en matière de cybersécurité, notamment :
- Les indicateurs de menace et les schémas d’attaque
- Les vulnérabilités des systèmes
- Les tactiques utilisées par les cybercriminels
- Les bonnes pratiques pour atténuer les cyber-risques
Cela aide les entités financières à renforcer leurs défenses collectives contre les cybermenaces.
Défis liés à la mise en œuvre du DORA
L’introduction du DORA présente plusieurs défis pour les institutions financières :
- Éliminer les incohérences réglementaires. Aligner le DORA avec les réglementations de cybersécurité existantes telles que NIS2, le RGPD et les lignes directrices de l’ABE sur la gestion des risques TIC.
- Gérer la conformité transfrontalière. Les entreprises opérant dans plusieurs pays de l’UE doivent adapter leurs stratégies de cybersécurité.
- Hausse des coûts de conformité. La mise en place de mesures de cybersécurité avancées peut nécessiter des investissements importants.
- Faire face à la pénurie de compétences. De nombreuses institutions financières manquent d’expertise spécialisée en cybersécurité.
Malgré ces défis, le DORA vise à aider à créer un écosystème financier plus sûr en établissant des normes de sécurité uniformes dans toute l’UE.
Étapes à suivre par les entités financières
Pour se préparer au DORA, les institutions financières devraient :
- Revoir les cadres existants de gestion des risques TIC.
- Renforcer les stratégies de réponse aux incidents.
- Assurer la conformité avec les lignes directrices de sécurité du DORA.
- Réaliser des tests d’intrusion annuels et des audits de sécurité.
- Identifier les vulnérabilités critiques dans les systèmes TIC.
- Évaluer tous les prestataires de services TIC.
- Mettre à jour les contrats pour répondre aux exigences de sécurité du DORA.
- Élaborer des plans de contingence en cas de défaillance de prestataires tiers.
- Définir des procédures claires pour la classification et le signalement des incidents de cybersécurité.
- Établir des plans de communication à destination des régulateurs et des clients.
- Fournir une formation obligatoire en cybersécurité.
- Sensibiliser le personnel à la détection des menaces et aux bonnes pratiques.
Les entreprises financières doivent assurer leur conformité au DORA avant l’échéance de janvier 2025.
Conclusion
Le DORA introduit un cadre de cybersécurité robuste pour renforcer la résilience numérique du secteur financier. En fixant des normes strictes de gestion des risques TIC, en améliorant le signalement des incidents et en encadrant les prestataires tiers, ce règlement vise à protéger les institutions financières contre les cybermenaces tout en préservant la stabilité du marché.
Bien que sa mise en œuvre puisse être difficile, le DORA renforcera la capacité du secteur financier à résister aux cyberattaques, garantissant une plus grande sécurité, transparence et confiance dans l’économie numérique de l’UE.
Retour à tous les guides