Services financiers
Banques, établissements de paiement, assureurs, sociétés de gestion et les prestataires TIC dont ils dépendent.
Ce qui l’impose
DORA s’applique intégralement, et le texte est inhabituellement précis : un cadre de gestion du risque TIC, une classification des incidents selon des seuils définis, un registre d’information couvrant chaque accord contractuel, une résilience testée, et des tests d’intrusion fondés sur la menace pour les entités concernées. Les superviseurs ont commencé à demander le registre plutôt qu’à demander s’il existe.
Là où nous commençons
Un registre d’information construit à partir de la base contractuelle réelle et non de mémoire, et une revue d’écart des contrats tiers au regard des clauses DORA. Ce travail révèle l’essentiel du reste : risque de concentration, droits d’audit absents, plans de sortie que personne n’a rédigés.








