Qu'est-ce que DORA ?
DORA, le règlement sur la résilience opérationnelle numérique (règlement (UE) 2022/2554), fixe des règles communes pour la gestion du risque lié aux TIC, la notification des incidents, les tests de résilience opérationnelle numérique et le risque lié aux prestataires TIC des entités financières de l'Union européenne. Il s'applique depuis le 17 janvier 2025.
Qu'est-ce que le registre d'information DORA ?
C'est le registre de tous les accords contractuels avec des prestataires de services TIC, que les entités financières tiennent au niveau individuel, sous-consolidé et consolidé. Ses modèles sont fixés par le règlement d'exécution (UE) 2024/2956 ; il est remis à l'autorité compétente, qui le transmet aux autorités européennes de surveillance.
Comment éviter le rejet de la remise du registre d'information ?
En contrôlant le registre avant le dépôt avec le format et les règles de validation de l'ABE : identifiants comme les codes LEI, champs obligatoires, références entre modèles, listes de codes et structure des fichiers. VigieObs fait ces contrôles en continu et génère le paquet de remise : les rejets, erreurs de qualité et avertissements sont connus à l'avance.
Que prévoit l'article 30 de DORA pour les contrats ?
L'article 30 de DORA liste les clauses que doivent contenir les contrats avec les prestataires TIC : description des services, lieux de traitement des données, niveaux de service, droits d'accès et d'audit, droits de résiliation et, pour les fonctions critiques ou importantes, stratégies de sortie. VigieObs lit les contrats, extrait ces clauses et cite le passage exact.
Qu'est-ce que le rapport de réexamen du cadre de gestion du risque TIC ?
Les entités financières réexaminent leur cadre de gestion du risque TIC au moins une fois par an, et après un incident majeur ou une remarque du superviseur, et documentent ce réexamen dans un rapport. Son contenu est fixé par l'article 27 du règlement délégué (UE) 2024/1774. VigieObs prépare ce rapport à partir du dossier de réexamen et le scelle.
Comment VigieObs cartographie-t-il les dépendances aux tiers TIC et le risque de concentration ?
VigieObs relie les fonctions critiques ou importantes aux services TIC, aux prestataires et aux contrats dans un seul graphe de résilience. Il montre quelles fonctions dépendent d'un seul prestataire, quels prestataires appartiennent au même groupe, et ce que deviennent les objectifs de reprise quand un prestataire tombe.
Comment VigieObs mesure-t-il l'impact d'un changement réglementaire ?
Les textes officiels sont versionnés. Quand un paragraphe change, VigieObs propage le changement à tout ce qui en dépend : accords et prestataires, fonctions critiques, tests d'audit, constats, rubriques du rapport de réexamen et données du registre. Il indique quels contrats doivent faire l'objet d'un avenant avant la date d'application ou peuvent être mis à niveau au renouvellement, et estime l'effort avec des hypothèses modifiables.
Comment VigieObs consigne-t-il les décisions et mesure-t-il leur effet ?
Chaque décision est un objet : options, choix, justification, responsable et date de réexamen, reliés aux prestataires, accords, fonctions ou textes concernés, et approuvés par une seconde personne. VigieObs suit ensuite les indicateurs clés dans le temps et montre ce qui a changé sur les éléments liés après la décision.
VigieObs certifie-t-il la conformité DORA ?
Non. VigieObs outille les personnes responsables de la conformité : il prépare, contrôle et trace le travail, et chaque conclusion reste une décision humaine. La conformité est appréciée par l'entité financière, ses auditeurs et ses superviseurs.
Comment l'IA est-elle utilisée dans VigieObs ?
L'IA lit les contrats, pré-évalue les tests d'audit et rédige des rapports, en citant toujours les preuves sur lesquelles elle s'appuie. Les données sensibles sont masquées avant toute requête, chaque échange est journalisé, et rien ne s'applique sans validation humaine.