Aller au contenu

Analyses

Registre d’information DORA : les 10 erreurs que nous voyons

Le registre est la première chose que les superviseurs demandent et la plus facile à rater. Dix défaillances que nous retrouvons systématiquement, et ce que chacune coûte à corriger.

Publié le 5 min de lectureSectius

Des tours de banques éclairées la nuit au-dessus d'un fleuve, leurs reflets brisés sur l'eau.

Le registre d’information exigé par l’article 28(3) de DORA ressemble à un exercice d’inventaire. Il n’en est pas un. C’est une déclaration structurée, dans un format prescrit, de chaque accord contractuel portant sur l’utilisation de services TIC — et comme les superviseurs le collectent de manière centralisée, les erreurs y sont visibles, comparables entre établissements et durables.

Nous avons désormais construit ou réparé des registres pour des entités allant de petits établissements de paiement à des sociétés de gestion de taille intermédiaire. Les dix mêmes problèmes reviennent.

1. Partir de la liste fournisseurs plutôt que de la base contractuelle

Le registre est organisé autour des accords contractuels, pas des fournisseurs. Un fournisseur avec trois contrats, ce sont trois accords. Un contrat couvrant quatre entités apparaît au titre de chacune. Les équipes qui partent de la liste fournisseurs des achats produisent un registre avec les bons noms et la mauvaise structure, et le restructurer ensuite coûte plus cher que de le construire correctement.

Partez des contrats signés. La direction financière a généralement une meilleure liste que l’informatique.

2. Omettre les accords intragroupe

Les services fournis par une société mère ou une société sœur sont des services TIC de tiers au sens du registre. Ils entrent dans le périmètre, exigent une documentation contractuelle, et sont fréquemment les relations les moins documentées de l’établissement, parce que « c’est interne ». Les superviseurs ont été explicites sur ce point.

3. Deviner les fonctions soutenues

Chaque accord doit être rattaché aux fonctions qu’il soutient, et chaque fonction doit être appréciée quant à sa criticité. La plupart des établissements n’ont jamais consigné leur cartographie de fonctions ; celle-ci devient donc une liste inventée sous contrainte de temps par la personne qui remplit le tableur.

Faites d’abord la cartographie des fonctions, comme un exercice métier avec les métiers. C’est deux ou trois ateliers. Sans elle, les appréciations de criticité sont infondées et tous les champs en aval héritent du problème.

4. Tout déclarer critique, ou rien

Les deux se produisent, et les deux se lisent comme une absence d’appréciation. Si quatre-vingt-dix pour cent de vos accords soutiennent des fonctions critiques ou importantes, vous n’avez pas apprécié : vous vous êtes couvert. Si aucun ne le fait, vous affirmez que votre établissement pourrait fonctionner sans aucun d’eux.

L’appréciation doit être raisonnée et consignée, et le raisonnement compte davantage que la conclusion.

5. Manquer la chaîne de quatrième niveau

Pour les accords soutenant des fonctions critiques ou importantes, vous devez identifier les sous-traitants de la chaîne qui fournissent effectivement le service. C’est là que les registres échouent le plus souvent, car l’information n’est pas dans votre contrat — elle est dans celui de votre fournisseur.

Elle doit être demandée, et la demande prend plus de temps que le délai ne l’autorise si vous commencez tard. Demandez tôt, demandez par écrit, et inscrivez la réponse au contrat lors du renouvellement pour n’avoir plus jamais à la demander.

6. Identifiants erronés ou absents

Les identifiants d’entité juridique de l’établissement et de ses prestataires, et l’EUID le cas échéant, sont des champs obligatoires à format défini. Un LEI absent ou mal formé provoque un rejet automatique à la validation, et pour les petits prestataires le LEI peut ne pas encore exister — auquel cas quelqu’un doit l’obtenir, ce qui prend du temps et coûte de l’argent.

Validez les identifiants en passe distincte, avant même de penser au contenu.

7. En faire un exercice annuel

Le registre doit refléter la réalité ; il est transmis au moins une fois par an, les changements significatifs étant signalés au fil de l’eau. Un registre entretenu une fois par an par un propriétaire de tableur qui a depuis changé de poste devient, en quelques mois, un document qui décrit faussement l’établissement à son superviseur.

Le correctif est procédural, pas technique : aucun contrat TIC n’est signé ou renouvelé sans que le registre soit mis à jour dans le même flux. Inscrivez-le à la check-list achats.

8. Des plans de sortie qui n’existent pas

L’article 28 exige des stratégies de sortie pour les accords soutenant des fonctions critiques ou importantes. Le registre vous demande de déclarer s’il en existe une. Répondre oui quand le « plan de sortie » se réduit à un paragraphe indiquant que le contrat peut être résilié avec trois mois de préavis est une déclaration inexacte, et facile à éprouver pour un superviseur.

Un plan de sortie exploitable nomme l’alternative, indique comment les données sont extraites et dans quel format, estime le temps et le coût, et a été testé au moins sur le papier. En rédiger un pour vos trois prestataires les plus concentrés représente une semaine de travail, et c’est l’élément le plus susceptible d’être examiné.

9. Des clauses contractuelles antérieures à DORA et jamais remises à niveau

L’article 30 énumère les stipulations devant figurer dans les contrats de services TIC, avec une liste plus longue pour les fonctions critiques ou importantes : droits d’accès, d’inspection et d’audit, sortie et accompagnement à la transition, description des niveaux de service, engagements de notification d’incident, localisation du traitement des données. Les contrats hérités les contiennent rarement.

Le registre met cela au jour. Vous déclarez, accord par accord, si ces clauses sont présentes. Planifiez le programme de renégociation avant d’achever le registre, car c’est le registre qui rendra l’écart officiel.

10. En confier la propriété au mauvais endroit

Nous avons vu le registre porté par les achats, par l’informatique, par le juridique et par un chef de projet en prestation. Il fonctionne le mieux lorsqu’il est porté par la fonction qui répond déjà au superviseur — risque ou conformité — avec l’informatique et les achats en contributeurs, et un suppléant nommé.

La raison est simple : le registre est une déclaration réglementaire. Il doit être produit par ceux qui comprennent ce que signifie signer une déclaration réglementaire.

À quoi ressemble un bon premier passage

Pour une entité financière de taille intermédiaire, la forme honnête du travail est la suivante :

  • Une semaine pour établir la cartographie des fonctions et la méthode de criticité avec les métiers
  • Deux à trois semaines pour rassembler la base contractuelle et les identifiants
  • Deux semaines sur les appréciations de criticité, les chaînes de sous-traitance et la localisation des données
  • Une semaine de validation, de revue interne et de signature
  • En parallèle, une analyse d’écart contractuelle qui devient un plan de renégociation

Six à huit semaines, et un registre qui survit à la première question. Les établissements qui compriment l’exercice à deux semaines produisent généralement un fichier qui passe la validation de format et échoue à la première revue de fond, ce qui coûte plus cher que de prendre son temps.

Le registre n’est pas l’objet de DORA. Mais c’est la partie de DORA que votre superviseur lit en premier, donc celle qui donne le ton à tout le reste.

Une question soulevée par cet article ?

Si cela décrit une situation que vous vivez en ce moment, quarante-cinq minutes au téléphone valent souvent mieux qu’un article de plus.