Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

PAR SECTEUR · BANQUE & ASSURANCE

DORA et NIS2 sur un seul référentiel de contrôles, sans second registre.

Votre superviseur lit le registre d’informations face aux rapports d’incident et à la liste des fonctions critiques, et attend qu’ils concordent. Mindlapse tient les trois sur un seul jeu de données vivant, avec la responsabilité de l’organe de direction prouvée depuis celui-ci.

DORA · NIS2 · Registre d’informations · Risque de concentration · ACPR et AMF

Prestataires tiers TIC · le registre en graphe Données illustratives

Prestataires tiers TIC · Trust Grade

Meridian Core Systems C
Helios Cloud Services D
Corvus Market Data A−

Initiatives

Rafraîchissement du registre d’informations

En cours

Analyse de concentration (art. 29)

Démarrée

Périmètre TLPT depuis la chaîne de valeur

Validé

Référentiels · fonction critique ou importante

DORA
ISO/IEC 27001

Fonction critique ou importante

Traitement des paiements

A une initiative Utilise le référentiel Soutient

Le registre d’informations, c’est ce graphe, maintenu vivant, pas un tableur exporté au printemps.

LA SITUATION

Le registre est un objet vivant, pas une campagne de printemps.

  1. Le registre est une campagne de printemps

    Exporté une fois, quatre rangs de sous-traitance en profondeur, et incohérent avec la liste des fonctions critiques dès l’été.

  2. Une concentration que vous ne pouvez pas montrer

    Trois fonctions critiques chez un même fournisseur cloud, et personne n’a fait l’addition pour l’article 29.

  3. Trois lignes, trois outils

    Les contrôles ISO à la sécurité, le registre des risques opérationnels aux risques, l’analyse d’écart DORA à la conformité ; le board pack les réconcilie à la main.

  4. Quatre heures après la classification

    L’horloge DORA d’un incident majeur démarre avant que la cellule de crise ne se soit réunie.

QUI EST CONCERNÉ

Qui est concerné en banque et assurance ?

En France, les entités financières que DORA désigne sont supervisées par l’ACPR (banques, établissements de paiement, assureurs et mutuelles) et par l’AMF (sociétés de gestion et infrastructures de marché), qui collectent le registre d’informations. Pour ces entités, DORA prime sur les mesures et les obligations de notification de NIS2, tandis que les entités du groupe hors DORA restent sous NIS2. Les prestataires tiers TIC des entités financières portent la déclinaison contractuelle des articles 28 à 30. La page DORA liste à qui le règlement s’applique, article par article.

Écrite pour

  • Banques et établissements de paiement DORA, sous supervision de l’ACPR
  • Assureurs et mutuelles DORA, sous supervision de l’ACPR
  • Sociétés de gestion et infrastructures de marché DORA, sous supervision de l’AMF
  • Prestataires TIC des entités financières La déclinaison des articles 28 à 30

LA CARTE DES OBLIGATIONS

Ce que DORA demande, et ce que Mindlapse vérifie.

Les lignes européennes d’abord, la spécificité française étiquetée ; chaque cellule « vérifie » est une affirmation produit au niveau du registre, et aucune cellule ne porte de date.

Ce que DORA demande, et ce que Mindlapse vérifie.
Réglementation Obligation Ce que Mindlapse vérifie Surface
DORA Art. 5 · l’organe de direction porte le risque TIC État de résilience, concentration et décisions ouvertes dans des vues de niveau conseil, chaque chiffre s’ouvrant sur sa preuve Cyber Cockpit
DORA Art. 6 · un cadre de gestion du risque TIC revu chaque année DORA et ses RTS cartographiés sur votre jeu de contrôles ; chaque contrôle porte une preuve datée et revue Control Atlas
DORA Art. 28(3) · le registre d’informations Le registre des tiers TIC en données vivantes (contrats, criticité, dépendances), exportable aux formats de supervision Supplier Hub
DORA Art. 29 · le risque de concentration TIC La concentration lue sur les activités que chaque prestataire opère, signalée sur la chaîne Concentration risk
DORA Art. 19 · la notification des incidents TIC majeurs Classification selon les critères, puis la cascade : évaluation, brouillon, dossier de notification, journal Cyber Incidents
Arrêté contrôle interne FR Les prestations de services essentielles externalisées (PSEE) sous supervision de l’ACPR Le prestataire évalué dans le contexte du service qu’il opère ; la remédiation en plan d’action conjoint que les deux parties acceptent, refusent ou contre-proposent Supplier Hub

UN TRIMESTRE, PUIS LE JOUR OÙ LE SUPERVISEUR DEMANDE

Un trimestre normal se déclenche sur des attestations, pas sur un calendrier ; la demande trouve les trois documents déjà concordants.

Quatre moments d’un trimestre ordinaire dans une entité financière, et ce que la plateforme avait déjà fait ; puis le jour où l’ACPR demande, en trois temps.

Un trimestre en banque, puis la demande Données illustratives

Un trimestre normal

  1. SEMAINE 1

    Le registre doit être rafraîchi.

    Le rafraîchissement s’est déclenché sur une attestation qui expirait, pas sur une campagne ; les prestataires concernés étaient listés avec ce qui avait changé.

    Surface: Supplier Hub

  2. alerte: SEMAINE 5

    Revue de concentration.

    Un prestataire sous quatre fonctions critiques avait été signalé sur la chaîne, fonctions nommées.

    Surface: Concentration risk

  3. SEMAINE 9

    Les constats du TLPT arrivent.

    Saisis comme risques et contrôles avec responsables, sur les fonctions depuis lesquelles le test avait été cadré.

    Surface: TLPT engagements

  4. vérifié: SEMAINE 12

    Le pack pour l’organe de direction.

    État de résilience, concentration et décisions ouvertes, exportés depuis le registre vivant.

    Surface: Cyber Cockpit

Le jour où le superviseur demande

  1. LA DEMANDE

    L’ACPR demande le registre, la liste des fonctions critiques et les rapports d’incident du dernier trimestre, cohérents entre eux.

    Les trois étaient lus depuis un seul jeu de données ; ils concordaient déjà.

    Surface: Supplier Hub

  2. CE QUI S’OUVRE

    Le registre en données vivantes, les fonctions sur la chaîne, les fiches d’incident.

    Chaque fiche d’incident portait son journal de cascade : classification, évaluation, brouillon, dossier de notification.

    Surface: Cyber Incidents

  3. CE QUI S’EXPORTE

    Le registre, les rapports, les preuves.

    Le registre aux formats de supervision, les rapports de supervision produits depuis le module, les preuves des contrôles depuis le mode Audit.

    Surface: Reports

Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit.

RETOURS DU TERRAIN

Construit avec ceux à qui le superviseur écrit.

CYBER COLLECTIVE LAB · Édition 5

Conformité : NIS2, DORA et CRA - table ronde et retours terrain

DORA et NIS2 tels que la table ronde les a posés : là où les deux régimes se recouvrent pour un groupe financier, et ce que les équipes terrain avaient déjà réconcilié.

2–3×
de visibilité sur les risques de l’organisation
−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber

Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.

FAQ

La banque et l’assurance demandent

Mindlapse produit-il le registre d’informations au format ITS ?

Pas au format ITS aujourd’hui. Le registre est une donnée vivante, contrats, criticité et dépendances sur les prestataires eux-mêmes, exportée quand vous en avez besoin ; le gabarit de supervision se travaille sur votre périmètre pendant la session.

Qui réalise le TLPT, vous ou nous ?

Des testeurs qualifiés testent. Mindlapse pilote le programme autour d’eux : cadrage depuis votre chaîne de valeur, constats saisis comme risques et contrôles avec responsables, remédiation suivie jusqu’à clôture vérifiée, et la piste de preuves que le superviseur attend.

Des filiales sous des superviseurs différents peuvent-elles garder leur autonomie ?

Oui. Les accès sont délimités par organisation, chaque entité tient son propre registre et ses propres revues, et le groupe lit une vue sous-consolidée sans toucher aux enregistrements de l’entité.

DORA est-il lex specialis par rapport à NIS2 pour un groupe financier ?

Pour les entités financières que DORA désigne, oui : ses exigences de gestion du risque TIC et de notification des incidents priment sur les mesures et obligations de notification de NIS2. Les entités du groupe hors DORA restent sous NIS2, donc le même jeu de contrôles doit répondre aux deux ; les pages DORA et NIS2 portent le détail.

Quelles notations alimentent le Trust Grade ?

SecurityScorecard, Bitsight et Scovery, à côté de votre propre évaluation du prestataire et de l’impact métier du service qu’il opère. Les pondérations sont à découvert et la note est recalculée chaque nuit.

RÉSILIENCE, PROUVÉE

Venez avec votre registre d’informations. Repartez avec un registre vivant.

Une session en direct sur vos tiers TIC : registre, concentration, programme TLPT, la vue du conseil.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.