DORA et NIS2 sur un seul référentiel de contrôles, sans second registre.
Votre superviseur lit le registre d’informations face aux rapports d’incident et à la liste des fonctions critiques, et attend qu’ils concordent. Mindlapse tient les trois sur un seul jeu de données vivant, avec la responsabilité de l’organe de direction prouvée depuis celui-ci.
DORA · NIS2 · Registre d’informations · Risque de concentration · ACPR et AMF
Prestataires tiers TIC · le registre en graphe Données illustratives
Prestataires tiers TIC · Trust Grade
MC Meridian Core Systems C
HX Helios Cloud Services D
CM Corvus Market Data A−
Initiatives
Rafraîchissement du registre d’informations
En cours
Analyse de concentration (art. 29)
Démarrée
Périmètre TLPT depuis la chaîne de valeur
Validé
Référentiels · fonction critique ou importante
DORA
ISO/IEC 27001
Fonction critique ou importante
Traitement des paiements
A une initiative Utilise le référentiel Soutient
Le registre d’informations, c’est ce graphe, maintenu vivant, pas un tableur exporté au printemps.
LA SITUATION
Le registre est un objet vivant, pas une campagne de printemps.
01
Le registre est une campagne de printemps
Exporté une fois, quatre rangs de sous-traitance en profondeur, et incohérent avec la liste des fonctions critiques dès l’été.
02
Une concentration que vous ne pouvez pas montrer
Trois fonctions critiques chez un même fournisseur cloud, et personne n’a fait l’addition pour l’article 29.
03
Trois lignes, trois outils
Les contrôles ISO à la sécurité, le registre des risques opérationnels aux risques, l’analyse d’écart DORA à la conformité ; le board pack les réconcilie à la main.
04
Quatre heures après la classification
L’horloge DORA d’un incident majeur démarre avant que la cellule de crise ne se soit réunie.
QUI EST CONCERNÉ
Qui est concerné en banque et assurance ?
En France, les entités financières que DORA désigne sont supervisées par l’ACPR (banques, établissements de paiement, assureurs et mutuelles) et par l’AMF (sociétés de gestion et infrastructures de marché), qui collectent le registre d’informations. Pour ces entités, DORA prime sur les mesures et les obligations de notification de NIS2, tandis que les entités du groupe hors DORA restent sous NIS2. Les prestataires tiers TIC des entités financières portent la déclinaison contractuelle des articles 28 à 30. La page DORA liste à qui le règlement s’applique, article par article.
Écrite pour
Banques et établissements de paiementDORA, sous supervision de l’ACPR
Assureurs et mutuellesDORA, sous supervision de l’ACPR
Sociétés de gestion et infrastructures de marchéDORA, sous supervision de l’AMF
Prestataires TIC des entités financièresLa déclinaison des articles 28 à 30
CE QUE MINDLAPSE CHANGE
Un seul jeu de données, et les trois documents du superviseur concordent.
Les lignes européennes d’abord, la spécificité française étiquetée ; chaque cellule « vérifie » est une affirmation produit au niveau du registre, et aucune cellule ne porte de date.
Art. 19 · la notification des incidents TIC majeurs
Classification selon les critères, puis la cascade : évaluation, brouillon, dossier de notification, journal
Cyber Incidents
Arrêté contrôle interne FR
Les prestations de services essentielles externalisées (PSEE) sous supervision de l’ACPR
Le prestataire évalué dans le contexte du service qu’il opère ; la remédiation en plan d’action conjoint que les deux parties acceptent, refusent ou contre-proposent
Supplier Hub
UN TRIMESTRE, PUIS LE JOUR OÙ LE SUPERVISEUR DEMANDE
Un trimestre normal se déclenche sur des attestations, pas sur un calendrier ; la demande trouve les trois documents déjà concordants.
Quatre moments d’un trimestre ordinaire dans une entité financière, et ce que la plateforme avait déjà fait ; puis le jour où l’ACPR demande, en trois temps.
Un trimestre en banque, puis la demande Données illustratives
Un trimestre normal
SEMAINE 1
Le registre doit être rafraîchi.
Le rafraîchissement s’est déclenché sur une attestation qui expirait, pas sur une campagne ; les prestataires concernés étaient listés avec ce qui avait changé.
Surface: Supplier Hub
alerte: SEMAINE 5
Revue de concentration.
Un prestataire sous quatre fonctions critiques avait été signalé sur la chaîne, fonctions nommées.
Surface: Concentration risk
SEMAINE 9
Les constats du TLPT arrivent.
Saisis comme risques et contrôles avec responsables, sur les fonctions depuis lesquelles le test avait été cadré.
Surface: TLPT engagements
vérifié: SEMAINE 12
Le pack pour l’organe de direction.
État de résilience, concentration et décisions ouvertes, exportés depuis le registre vivant.
Surface: Cyber Cockpit
Le jour où le superviseur demande
LA DEMANDE
L’ACPR demande le registre, la liste des fonctions critiques et les rapports d’incident du dernier trimestre, cohérents entre eux.
Les trois étaient lus depuis un seul jeu de données ; ils concordaient déjà.
Surface: Supplier Hub
CE QUI S’OUVRE
Le registre en données vivantes, les fonctions sur la chaîne, les fiches d’incident.
Chaque fiche d’incident portait son journal de cascade : classification, évaluation, brouillon, dossier de notification.
Surface: Cyber Incidents
CE QUI S’EXPORTE
Le registre, les rapports, les preuves.
Le registre aux formats de supervision, les rapports de supervision produits depuis le module, les preuves des contrôles depuis le mode Audit.
Surface: Reports
Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit.
RETOURS DU TERRAIN
Construit avec ceux à qui le superviseur écrit.
CYBER COLLECTIVE LAB · Édition 5
Conformité : NIS2, DORA et CRA - table ronde et retours terrain
DORA et NIS2 tels que la table ronde les a posés : là où les deux régimes se recouvrent pour un groupe financier, et ce que les équipes terrain avaient déjà réconcilié.
2–3×
de visibilité sur les risques de l’organisation
−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber
Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.
Mindlapse produit-il le registre d’informations au format ITS ?
Pas au format ITS aujourd’hui. Le registre est une donnée vivante, contrats, criticité et dépendances sur les prestataires eux-mêmes, exportée quand vous en avez besoin ; le gabarit de supervision se travaille sur votre périmètre pendant la session.
Qui réalise le TLPT, vous ou nous ?
Des testeurs qualifiés testent. Mindlapse pilote le programme autour d’eux : cadrage depuis votre chaîne de valeur, constats saisis comme risques et contrôles avec responsables, remédiation suivie jusqu’à clôture vérifiée, et la piste de preuves que le superviseur attend.
Des filiales sous des superviseurs différents peuvent-elles garder leur autonomie ?
Oui. Les accès sont délimités par organisation, chaque entité tient son propre registre et ses propres revues, et le groupe lit une vue sous-consolidée sans toucher aux enregistrements de l’entité.
DORA est-il lex specialis par rapport à NIS2 pour un groupe financier ?
Pour les entités financières que DORA désigne, oui : ses exigences de gestion du risque TIC et de notification des incidents priment sur les mesures et obligations de notification de NIS2. Les entités du groupe hors DORA restent sous NIS2, donc le même jeu de contrôles doit répondre aux deux ; les pages DORA et NIS2 portent le détail.
Quelles notations alimentent le Trust Grade ?
SecurityScorecard, Bitsight et Scovery, à côté de votre propre évaluation du prestataire et de l’impact métier du service qu’il opère. Les pondérations sont à découvert et la note est recalculée chaque nuit.
La mesure d’audience de notre hébergeur (Vercel) n’utilise aucun cookie et n’est pas concernée par ce choix. Google Analytics et les traceurs marketing restent désactivés tant que vous ne les acceptez pas. Lire la politique de cookies