Programme — DORA — conformité et résilience opérationnelle numérique
Mettre en œuvre le Digital Operational Resilience Act (DORA) dans le secteur financier : périmètre, gouvernance, gestion des risques TIC, incidents majeurs, tests de résilience, prestataires critiques et plan de conformité opérationnel.
Objectifs de la formation
- Identifier les entités et services dans le périmètre DORA
- Structurer gouvernance et cadre de gestion des risques TIC
- Organiser notification d'incidents majeurs et tests de résilience
- Piloter la conformité des prestataires TIC critiques
- Construire une roadmap de mise en conformité défendable
Prérequis
- Culture cyber et gouvernance SI
- Notions réglementaires finance (NIS2 ou PSD2 utiles)
Programme détaillé
Version flash
Reader's DigestL'essentiel de chaque chapitre en une phrase.
Panorama du règlement européen DORA : origine, champ d'application, articulation avec NIS2 et PSD2, et ce que la conformité exige réellement des entités financières et de leurs prestataires TIC.
Identifier précisément qui entre dans le champ d'application de DORA : catégories d'entités listées à l'article 2, effet de la taille, traitement des groupes, filiales UE et acteurs hors UE actifs sur le marché européen.
Ce chapitre détaille l'architecture de gouvernance exigée par DORA : accountability de l'organe de direction, rôle du RSSI, articulation entre gestion des risques TIC et fonction conformité, et mise en place des trois lignes de défense.
Construire le cadre de gestion du risque TIC exigé par les articles 5 à 15 de DORA : politique interne, inventaire et classification des actifs informationnels, plans de continuité et de reprise, et intégration dans le dispositif de gestion des risques d'entreprise.
Comment DORA structure les contrôles techniques défensifs des entités financières : gestion des vulnérabilités, patch management, durcissement des systèmes et supervision continue via un SOC.
Comment classifier un incident TIC comme majeur au sens de DORA, respecter la chaîne de notification aux autorités compétentes et organiser la communication clients et le registre interne.
Comment fonctionne le régime de tests avancés TLPT prévu par DORA — cadrage, threat intelligence, red teaming réel, fréquence triennale, choix des prestataires et exploitation des preuves pour l'amélioration continue.
Ce chapitre détaille les obligations de DORA envers les prestataires TIC : tenue du registre des informations, due diligence avant contractualisation, clauses contractuelles obligatoires, gestion du risque de concentration et construction d'une stratégie de sortie testée.
Ce que DORA autorise et encadre en matière d'échange de renseignement cyber entre entités financières via les ISAC, et les obligations vis-à-vis des autorités compétentes en matière de confidentialité et de conformité.
Construire un plan opérationnel de mise en conformité DORA en 18 mois : gap analysis, quick wins, roadmap priorisée, constitution des preuves d'audit et argumentaire pour le COMEX.
Vous préférez être accompagné ?
Un expert peut intervenir directement dans votre organisation après la formation.
Contactez un expertPrêt à maîtriser DORA — conformité et résilience opérationnelle numérique ?
Commencer le chapitre 1