<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Roxane Bohin, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/roxane-bohin/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/roxane-bohin/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Thu, 13 Apr 2023 15:03:21 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Roxane Bohin, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/roxane-bohin/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>[INTERVIEW] Résilience opérationnelle, savoir rebondir après une cyberattaque</title>
		<link>https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/#respond</comments>
		
		<dc:creator><![CDATA[Roxane Bohin]]></dc:creator>
		<pubDate>Thu, 13 Apr 2023 15:03:20 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Interview]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[OpRes]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20314</guid>

					<description><![CDATA[<p>Hello Roxane ! Pour commencer, peux-tu nous résumer l’Operational Resilience Maturity Assessment Framework en une phrase ? L’Operational Resilience Maturity Assessment Framework est un outil qui permet de mesurer la résilience opérationnelle d’une organisation. Qu’est-ce que c’est la résilience opérationnelle ? La résilience...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/">[INTERVIEW] Résilience opérationnelle, savoir rebondir après une cyberattaque</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Hello Roxane ! Pour commencer, peux-tu nous résumer <em>l’Operational Resilience Maturity Assessment Framework</em> en une phrase ?</strong></span></h4>
<p style="text-align: justify;">L’<em>Operational Resilience Maturity Assessment Framework</em> est un outil qui permet de mesurer la résilience opérationnelle d’une organisation.</p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Qu’est-ce que c’est la résilience opérationnelle ?</strong></span></h4>
<p style="text-align: justify;">La résilience opérationnelle est une discipline encore jeune et de plus en plus inévitable pour les organisations, notamment pour le secteur financier. On peut citer le Royaume Uni qui est pionnier sur le sujet, avec l’entrée en vigueur d’un <em>Operational Resilience Framework</em> en mars 2022, imposé par la Bank of England, la Prudential Regulation Authority (PRA) et la Financial Conduct Authority (FCA) et l’Union Européenne, qui suit, avec la réglementation Digital Operational Resilience Act (DORA). Les autorités sont en effet parties du principe que de nombreux événements pouvaient perturber les activités des banques (et plus largement des organisations).</p>
<p style="text-align: justify;">La résilience opérationnelle prend donc en compte différentes sources de menaces : menaces venant d’un tiers (un partenaire, un fournisseur ou un prestataire), pandémie, panne d’électricité, incendie pour ne citer qu’eux. D’un point de vue organisationnel, la résilience est très souvent un programme piloté par un <em>Head of OpRes</em>, la DSI ou la division risques, et moins souvent par un RSSI.</p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Pourquoi avoir créé <em>l’Operational Resilience Maturity Assessment Framework </em>accélérateur ? Quel problème cela résout chez les clients ?</strong></span></h4>
<p style="text-align: justify;">Sous la pression des régulateurs, nos clients ont dû mesurer leur niveau de résilience. <strong>La compliance est un bon point de départ mais elle ne va pas assez loin !</strong> L’idée de notre <em>Operational Resilience Maturity Assessment Framework,</em> c’est d’avoir un outil qui englobe à la fois ces nouvelles directives et aussi les meilleures pratiques observées sur le terrain. L’outil est utile car il :</p>
<ul style="text-align: justify;">
<li>Permet de mesurer la maturité d’une organisation sur les méthodologies et processus en place pour appréhender la résilience opérationnelle</li>
<li>Rend compte des capacités réelles de résilience à un instant T, en analysant les outils et les capacités en place</li>
<li>Facilite la formalisation d’un plan de réduction des risques et de pilotage</li>
<li>Intègre toute l’expérience terrain de Wavestone en matière de résilience de tous nos bureaux ! Outre-Manche notamment, plus avancé que les pays de l’Union européenne, on travaille sur des missions de résilience depuis plus de 3 ans.</li>
</ul>
<p style="text-align: justify;">Concrètement, l’<em>Operational Resilience Maturity Assessment Framework</em> centralise dans un Excel l’ensemble des dimensions à prendre en compte pour être résilient et monter en maturité. En tout, on a identifié <strong>90 questions, classées en 12 grands sujets</strong> que couvrent la résilience.  Le questionnaire peut être déroulé comme tel afin d’évaluer la résilience opérationnelle d’un client. Mais il peut aussi être utilisé comme trame pour construire son propre département de résilience et comme un vecteur d’identification de projets, sans pour autant procéder à une évaluation. Comme base pour une évaluation sur-mesure et conforme aux standards du client.</p>
<p style="text-align: justify;">Aussi, à mesure que le paysage réglementaire se développe, les entreprises doivent pouvoir mettre en place ou renforcer leurs forces de veille pour rester en avance sur les régulateurs et la concurrence. Par conséquent, en complément de notre outil d’évaluation de la maturité de résilience, nous avons développé le « Radar réglementaire de la résilience opérationnelle » qui cartographie les réglementations à travers le monde selon les mêmes thèmes. Mis à jour tous les trimestres, il offre une vue d&rsquo;ensemble des évolutions réglementaires sur la résilience opérationnelle et permet à l&rsquo;utilisateur de les comparer par géographie et par sujet.</p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Peux-tu nous parler de la dernière fois que tu l’as utilisé (exemple concret) ?</strong></span></h4>
<p style="text-align: justify;">En fait, <strong>l’élément déclencheur de la création de notre outil a été la réalisation d’une mission</strong> pour un grand acteur du secteur bancaire ! Pendant cette première mission, on a pu définir quatre niveaux de résilience : 1 : « insuffisant », 2 : « compliant », 3 : « bon niveau » et 4 : « leader ».</p>
<p style="text-align: justify;">Récemment on a décroché une deuxième mission qui nous permet de peaufiner les questions, pour qu’elles soient plus précises et exhaustives. On a également retravaillé notre liste de preuves qui sert à justifier un positionnement sur tel ou tel niveau de maturité et on a ajouté un 5<sup>e</sup> niveau, « le pionner ».</p>
<p style="text-align: justify;"><strong>Pour l’instant le benchmark de la maturité en matière de résilience se concentre sur les banques qui est un secteur plus mature compte tenu de leurs contraintes réglementaires et de la sensibilité des données qu’il traite. Pour une organisation d’un autre secteur, il faudra adapter les niveaux pour s’aligner sur la maturité globale du marché.</strong></p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Un mot pour la fin ? </strong></span></h4>
<p style="text-align: justify;">On pense qu’on pourra aller encore plus loin dans l’évaluation de la résilience dans quelques années. Plus on aura de retour du terrain, plus on pourra être précis dans les conditions requises pour atteindre un niveau. Par exemple, un acteur sera jugé mature s’il a la capacité de reconstruire son AD en 3h. Comme sur le CyberBenchmark. La prochaine étape serait donc de définir des indicateurs quantitatifs et/ou qualitatifs… Et la seule manière d’y arriver c’est de continuer à confronter le framework à la réalité !</p>
<p style="text-align: justify;">Si tout est améliorable, on est super fières de cet outil qui a été co-construit avec nos clients et nos experts et qui a déjà fait ses preuves.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/">[INTERVIEW] Résilience opérationnelle, savoir rebondir après une cyberattaque</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>DORA : challenges et opportunités</title>
		<link>https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/#respond</comments>
		
		<dc:creator><![CDATA[Roxane Bohin]]></dc:creator>
		<pubDate>Mon, 27 Feb 2023 11:00:00 +0000</pubDate>
				<category><![CDATA[Challenges]]></category>
		<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[Digital Operational Resilience Act]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<category><![CDATA[secteur financier]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19833</guid>

					<description><![CDATA[<p>DORA, en résumé L&#8217;Union Européenne a publié le règlement « Digital Operational Resilience Act », ou « DORA », le 27 décembre 2022, qui est entré en vigueur le 16 janvier 2023. Il fixe de nouvelles règles pour les entités financières et leurs...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/">DORA : challenges et opportunités</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h3 style="text-align: justify;"><strong><u>DORA, en résumé</u></strong></h3>
<p style="text-align: justify;">L&rsquo;Union Européenne a publié le règlement « Digital Operational Resilience Act », ou « DORA », le 27 décembre 2022, qui est entré en vigueur le 16 janvier 2023. Il fixe de nouvelles règles pour les entités financières et leurs prestataires de services TIC en termes de résilience des TIC. <br />La conformité au texte sera obligatoire à partir du 17 janvier 2025.</p>
<p style="text-align: justify;">DORA vise à simplifier et à améliorer la résilience des organisations des services financiers en établissant un cadre réglementaire et un cadre de supervision robustes. Comme nous l&rsquo;avons déjà expliqué en détails dans notre article « <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Décryptage de DORA : qu’est-ce que cela signifie pour la résilience des organisations financières ?</a> », la réglementation introduit des exigences à travers cinq piliers :</p>
<ul style="text-align: justify;">
<li>Gestion du risque lié aux TIC</li>
<li>Gestion, classification et notification des incidents liés aux TIC</li>
<li>Tests de résilience opérationnelle numérique</li>
<li>Gestion des risques liés aux prestataires tiers de services TIC</li>
<li>Dispositifs de partage d’informations (facultatif)</li>
</ul>
<p style="text-align: center;"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-19884" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.png" alt="" width="500" height="490" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.png 723w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-195x191.png 195w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-40x39.png 40w" sizes="(max-width: 500px) 100vw, 500px" /><u style="font-size: revert; color: initial;">Principaux sujets et articles DORA s&rsquo;appliquant aux entités financières</u><u style="font-size: revert; color: initial;">(références des articles entre parenthèses)</u></p>
<p style="text-align: justify;">En analysant le contenu du règlement et en tenant compte de la maturité actuelle du secteur financier, la complexité diffère largement en fonction du sujet abordé. Dans la mesure où l’adoption de framework de gestion des risques TIC constitue déjà une bonne pratique largement répandue dans le secteur financier, l&rsquo;effort portera principalement sur une mise en cohérence de l’existant au sein de l&rsquo;organisation. De même, les processus et outils de gestion des incidents liés aux TIC ont déjà eu à intégrer des contraintes réglementaires de classification et de notification. Par conséquent, l&rsquo;intégration des exigences de DORA ne devrait pas présenter de difficultés majeures.</p>
<p style="text-align: justify;">Néanmoins, le respect des exigences de mise en conformité aura toujours ses défis&#8230; et ses opportunités !</p>
<h3 style="text-align: justify;"><strong><u>Un règlement ambitieux qui pointe des fragilités connues</u></strong></h3>
<p style="text-align: justify;">Pour de nombreuses organisations, le premier défi consistera à <span style="color: #800080;"><strong>embarquer le top management dans l&rsquo;initiative</strong></span>. Comme DORA les désigne comme responsables du suivi, de l&rsquo;approbation, de la révision et de fixer le cap en termes de résilience opérationnelle, leur implication est essentielle à la réussite d&rsquo;un éventuel programme. Les embarquer dès les prémices permettra de gagner un temps précieux dans l&rsquo;identification et la validation des fonctions critiques, de prioriser les principaux scénarios de menace et de donner le rythme sur le sujet. En contrepartie, cela demandera aux équipes en charge de réfléchir soigneusement aux indicateurs de performance (KPI) et aux indicateurs de risque (KRI) appropriés et compréhensibles qui permettront de rendre compte du niveau de résilience opérationnelle de l&rsquo;organisation. Autant que possible, donnez-leur rapidement un aperçu du contenu de la réglementation et de leur rôle dans ce cadre !</p>
<p style="text-align: justify;">Le deuxième défi sera de<span style="color: #800080;"> <strong>passer un cap en termes de gestion des risques liés aux tiers</strong></span>. Les grandes organisations ont souvent des centaines, voire des milliers de parties prenantes, ce qui implique un tri fastidieux pour se concentrer sur les plus critiques. La gestion du risque de résilience opérationnelle des tiers repose aujourd&rsquo;hui principalement sur l&rsquo;intégration d&rsquo;étapes dans les processus d&rsquo;achat et, finalement, sur l&rsquo;inclusion de clauses spécifiques dans les contrats. DORA demande beaucoup plus sur le sujet, la responsabilité incombant aux services financiers de s&rsquo;assurer de la conformité des tiers à ces exigences. Elle exige également de travailler sur des stratégies de sortie potentielles et des tests conjoints. Cette ambition pourrait impacter la manière même de travailler avec ses fournisseurs à l&rsquo;avenir et devrait être anticipée par les tiers concernés qui vont devoir être en mesure de fournir des preuves de leur bonne gestion du risque de résilience opérationnelle.</p>
<p style="text-align: justify;">Enfin, <span style="color: #800080;"><strong>les tests sont un point crucial et un challenge</strong></span> au sein de DORA. Les organisations devront structurer et tester régulièrement leur résilience pour évaluer en permanence leurs risques et la pertinence de leur stratégie de résilience. Cela nécessite d&rsquo;acquérir une vision stratégique du sujet qui préexiste rarement dans la mesure où les tests sont souvent gérés en silos (tests de vulnérabilité, tests de pénétration, tests de continuité d&rsquo;activité&#8230;). L’approche adoptée devra également garantir la bonne couverture des fonctions critiques de l’organisation au fil des ans. Les organisations devront par ailleurs mener des tests de pénétration fondés sur la menace et effectués sur des systèmes en environnement de production en direct au moins tous les trois ans, en incluant éventuellement des prestataires de services TIC.</p>
<p style="text-align: justify;">Relever ces défis ne sera pas de tout repos. C’est pourquoi il est essentiel d’enclencher les travaux dès maintenant, car ils exigeront de véritables changements pour les organisations concernées. De toute évidence, une analyse d’écarts aux exigences réglementaires détaillée est un bon point de départ.</p>
<h3 style="text-align: justify;"><strong><u>La résilience d&rsquo;abord, la conformité ensuite ?</u></strong></h3>
<p style="text-align: justify;">Il est clair qu&rsquo;une réglementation telle que la DORA offre des opportunités à ceux qui tenteront de voir au-delà des contraintes de conformité.</p>
<p style="text-align: justify;"><span class="TextRun Highlight SCXW11872123 BCX0" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider" data-ccp-charstyle-defn="{&quot;ObjectId&quot;:&quot;16be60d5-1f9f-426b-a91f-8257aa73fac2|126&quot;,&quot;ClassId&quot;:1073872969,&quot;Properties&quot;:[469775450,&quot;ui-provider&quot;,201340122,&quot;1&quot;,134233614,&quot;true&quot;,469778129,&quot;ui-provider&quot;,335572020,&quot;1&quot;,469778324,&quot;Default Paragraph Font&quot;]}">En premier lieu</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">, le règlement introduit une approche holistique de la gestion des risques liés aux TIC qui pourrait apporter plus de cohérence au sein des organisations. </span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">Cela</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> pourrait constituer une première étape dans la mise en place d&rsquo;un cadre unifié de gestion des risques liés aux TIC, permettant une meilleure évaluation des risques et simplifiant le </span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">reporting</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> à la direction générale. </span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">Cela</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> pourrait également lancer l&rsquo;idée d&rsquo;une gouvernance converg</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">ée</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> sur la gestion des risques liés aux TIC regroupant la cybersécurité, la continuité des activités et la continuité des services informatiques.</span></span><span class="EOP SCXW11872123 BCX0" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;">Ensuite et surtout, c&rsquo;est une occasion unique de travailler sur votre niveau réel de résilience en vous posant des questions complexes. Si vous deviez faire face à une situation demain où vous êtes dépourvu de votre SI, votre organisation survivrait-elle ? Vos capacités existantes couvriraient-elles pleinement les besoins qu&rsquo;une telle situation demande ? Et êtes-vous sûr que votre solution de résilience fonctionnera le jour J ?</p>
<p> </p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/">DORA : challenges et opportunités</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>L&#8217;analyse de données et l&#8217;automatisation au cœur du pilotage de la résilience opérationnelle, interview de Roxane Bohin</title>
		<link>https://www.riskinsight-wavestone.com/2021/12/data-analytics-et-automatisation-au-coeur-du-pilotage-de-la-resilience-operationnelle-interview-de-roxane-bohin/</link>
					<comments>https://www.riskinsight-wavestone.com/2021/12/data-analytics-et-automatisation-au-coeur-du-pilotage-de-la-resilience-operationnelle-interview-de-roxane-bohin/#respond</comments>
		
		<dc:creator><![CDATA[Roxane Bohin]]></dc:creator>
		<pubDate>Mon, 13 Dec 2021 09:00:00 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Interview]]></category>
		<category><![CDATA[cyberresilience]]></category>
		<category><![CDATA[pilotage]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=17450</guid>

					<description><![CDATA[<p>Roxane, peux-tu nous présenter ce qu&#8217;est le pilotage de la résilience opérationnelle ? Les tableaux de bord et KPIs qui véhiculent des messages concrets et appellent à l’action sont souvent le moteur du succès des initiatives de résilience opérationnelle. La...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/12/data-analytics-et-automatisation-au-coeur-du-pilotage-de-la-resilience-operationnelle-interview-de-roxane-bohin/">L&rsquo;analyse de données et l&rsquo;automatisation au cœur du pilotage de la résilience opérationnelle, interview de Roxane Bohin</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h1>Roxane, peux-tu nous présenter ce qu&rsquo;est le pilotage de la résilience opérationnelle ?</h1>
<p style="text-align: justify;">Les tableaux de bord et KPIs qui véhiculent des messages concrets et appellent à l’action sont souvent le moteur du succès des initiatives de résilience opérationnelle.</p>
<p style="text-align: justify;">La résilience opérationnelle rassemble des disciplines auparavant gérées en silos : continuité d’activité et reprise métier et IT, gestion d’incident et de crise (IT, métier et cyber), cyberdéfense, gestion des tiers, gestion des risques opérationnels. Un pilotage efficace de la résilience opérationnelle nécessite une analyse des données relatives à tous ces sujets afin de produire une vision réaliste de la résilience globale de l’entreprise, et notamment de ses services critiques. Ceci nécessite une cartographie complète des services critiques et de leurs dépendances (processus métiers, applications, fournisseurs, équipes, bâtiments…) et une analyse continue de la résilience des dépendances.</p>
<p style="text-align: justify;">Pour parvenir à cet objectif, un enjeu majeur est lié à l’outillage et l’automatisation. Nous voyons apparaître sur le marché des solutions complètes de « Gestion de la Résilience Opérationnelle » chez des éditeurs spécialisés comme Fusion Risk Management, Castellan ou non spécialisés, comme ServiceNow.</p>
<p> </p>
<h1 style="text-align: justify;"><strong>Quels sont les défis à relever dans ce domaine ? </strong></h1>
<p style="text-align: justify;">Selon la maturité de l’entreprise, chaque étape du projet peut poser des défis particuliers.</p>
<h2 style="text-align: justify;"> </h2>
<h2 style="text-align: justify;"><strong>Défi n°1 : le modèle de données</strong></h2>
<p style="text-align: justify;">Le modèle de données de la cartographie de résilience opérationnelle doit être créé en tenant compte des services métiers critiques et de leurs dépendances. Idéalement, les organisations réutilisent les inventaires existants (par exemple : CMDB, inventaires des fournisseurs, BIA, systèmes RH, etc.) et organisent des ateliers pour tirer parti des connaissances des représentants métier et des experts IT, des fournisseurs, etc. Le défi découle de la nécessité de rationaliser tous les éléments dans un format permettant l&rsquo;analyse des données. Cela signifie que même si l&rsquo;on débute avec Excel, il est important de définir des règles précises (référencement commun, une information par ligne, etc.).</p>
<h2 style="text-align: justify;"> </h2>
<h2 style="text-align: justify;"><strong>Défi n° 2 : identifier les lacunes</strong></h2>
<p style="text-align: justify;">Une fois cette cartographie effectuée, les organisations doivent identifier les menaces existant sur l’ensemble de la chaîne, ainsi que les compétences de résilience dont l’entreprise dispose déjà pour atténuer le danger lié à ces menaces. Ces compétences peuvent être spécifiques à un élément de la chaîne ou bien générales. Ceci permet aux organisations de créer des indicateurs qui lui permettront d’identifier ses lacunes en termes de résilience. Deux sortes de lacunes peuvent être identifiées :</p>
<ol style="text-align: justify;">
<li>
<h3>Une dépendance n’a pas de contingence adéquate</h3>
</li>
</ol>
<p style="text-align: justify;">Ceci peut être identifié lors de l’analyse initiale, grâce à des contrôles en place, ou lors de tests.</p>
<p style="text-align: justify;">Exemple : une personne veut retirer des espèces. En temps normal, il a accès à ce service via un distributeur automatique de billet. Plusieurs éléments sont nécessaires au bon fonctionnement du service « normal » :</p>
<ul style="text-align: justify;">
<li>Le distributeur physique en lui-même</li>
<li>Le système d’authentification des clients via leur carte bancaire</li>
<li>Le logiciel de gestion des comptes client fourni par un tiers permettant la vérification du solde</li>
</ul>
<p style="text-align: justify;">Ce service peut être affecté par les menaces suivantes :</p>
<ul style="text-align: justify;">
<li>Perte informatique majeure (causée ou non par une attaque cyber)</li>
<li>Perte du fournisseur de logiciel</li>
<li>Sinistre bâtiment affectant le distributeur physique</li>
</ul>
<p style="text-align: justify;">Considérant que la période avant que l&rsquo;impossibilité de retirer de l&rsquo;argent ne devienne une source intolérable de préjudice pour le client (c&rsquo;est-à-dire la <strong><em>tolérance à l&rsquo;impact</em></strong>) est de 4 heures, la banque doit se poser les questions suivantes pour identifier les lacunes en matière de résilience :</p>
<ul style="text-align: justify;">
<li><strong>RTO (Recovery Time Objective) :</strong> En cas de perte informatique, le distributeur et le système d’authentification peuvent-il être remis en marche en moins de 4 heures selon leur RTO ? Un test a-t-il été réalisé ?</li>
<li><strong>Plan de réversibilité :</strong> En cas de panne majeure ou banqueroute du fournisseur de logiciel de gestion des comptes, a-t-on un fournisseur alternatif prêt à délivrer le service sans dépasser cette période de 4h ? Dans le cas contraire, dispose-t-on d’un plan permettant de délivrer ces activités avec des capacités internes ?</li>
<li><strong>Contingences </strong>: Existe-t-il un processus dégradé permettant de distribuer des espèces en agence par exemple, afin de remplacer un distributeur défectueux ? Quelles sont les dépendances de ce processus ? Peut-il être réalisé sans système informatique ?</li>
</ul>
<p style="text-align: justify;">Une fois ces lacunes identifiées, des scores de résilience pour les différents composants peuvent être calculés.</p>
<ol style="text-align: justify;" start="2">
<li>
<h3>L’absence d’une compétence clé de résilience</h3>
</li>
</ol>
<p style="text-align: justify;">Un certain nombre de compétences clés dans les différents domaines de résilience (continuité d’activité métier et IT, gestion des tiers, cyberdéfense, reconstruction informatique, gestion de crise) doivent être en place dans l’organisation. Wavestone a identifié une liste de 50 compétences clés génériques, liées aux menaces les plus communes, et déploie ce modèle chez nos clients pour mesurer leur niveau de maturité global.</p>
<p style="text-align: justify;">Les compétences clés peuvent être par exemple :</p>
<ul style="text-align: justify;">
<li>Gestion de crise : canal de communication alternatif</li>
<li>Reconstruction IT : coffre-fort cyber</li>
<li>Gestion des tiers : SLA de crise en place avec les tiers</li>
<li>Continuité d’activité métier et IT : processus dégradés sans IT</li>
<li>Cyberdéfense : procédure d’authentification d’urgence</li>
</ul>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Défi n°3 : la gouvernance </strong></h2>
<p style="text-align: justify;">Enfin, une gouvernance doit être mise en place pour garantir que les données de résilience opérationnelle sont maintenues à jour et que les tableaux de bord générés sont utilisés pour la prise de décision dans les bons comités. Par exemple, l&rsquo;adhésion de la direction est nécessaire pour financer et hiérarchiser la correction des lacunes identifiées.</p>
<h3 style="text-align: justify;">              Concrètement, que doit-on mesurer ? </h3>
<p style="text-align: justify;">La question sous-jacente est la suivante : à quel point l’organisation est-elle préparée à faire face à un incident majeur ?</p>
<ul style="text-align: justify;">
<li>Est-ce que les dépendances sont identifiées ?</li>
<li>Est-ce que la documentation nécessaire est en place ?</li>
<li>Est-ce que les menaces sont connues ?</li>
<li>Est-ce que des contrôles sont bien en place pour indiquer une lacune ?</li>
<li>Est-ce que les employés de l’entreprise sont prêts à répondre et minimiser l’impact opérationnel d’un incident majeur ?</li>
</ul>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><strong>Quelles sont les attentes des clients ?</strong></h1>
<p style="text-align: justify;">À ce jour, trois thèmes principaux ont émergé de nos constats sur le terrain aux côtés des clients.</p>
<p style="text-align: justify;">Tout d’abord, les organisations ont besoin d’aide pour créer un inventaire en rationalisant plusieurs sources avec divers formats de données.</p>
<p style="text-align: justify;">Ensuite, nos clients ont régulièrement besoin d&rsquo;aide pour la mise en place de tableaux de bord. Cela peut prendre la forme de la conception d&rsquo;indicateurs de performance clés (KPI) utiles (actionnables, conduisant à la prise de décision) ou de la création de tableaux de bord visuels dans un outil tel que PowerBI.</p>
<p style="text-align: justify;">Enfin, une demande émergente concerne le déploiement d’outils. Wavestone peut aider les organisations tout au long de leur recherche d’outils correspondant le mieux à leurs besoins :</p>
<ul style="text-align: justify;">
<li>Réalisation d’un benchmark</li>
<li>Création du cahier des charges grâce à des ateliers avec les futurs utilisateurs</li>
<li>Création d’un RFP et son suivi pour évaluer des fournisseurs</li>
</ul>
<p style="text-align: justify;">Un exemple concret de l&rsquo;expertise de Wavestone dans ce domaine est la deuxième édition du <a href="https://www.wavestone.com/en/insight/operational-resilience-tooling-panorama-2021/">panorama des fournisseurs d’outils de résilience opérationnelle</a>. Il capte les principaux acteurs du marché à travers une gamme de sujets tels que les notifications d&rsquo;urgence, la gestion de la résilience (cartographie, tests, tableaux de bord), la gestion de crise et la simulation d&rsquo;incidents métier ou cyber. Le panorama vise à englober les innovateurs et les acteurs traditionnels, les start-up et les grandes organisations.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><strong>Un dernier conseil pour les lecteurs ? </strong></h1>
<p style="text-align: justify;">Pour les clients français n’ayant pas lancé de programme de résilience opérationnelle, pour le moment, deux conseils sont à retenir :</p>
<ul>
<li style="text-align: justify;">Une fois la cartographie réalisée, il faut réfléchir à la manière de stocker les données (c&rsquo;est-à-dire le modèle de données). Pour assurer la pérennité, Excel ne sera pas forcément suffisant.</li>
<li style="text-align: justify;">Ne pas hésiter à réutiliser ce que l’organisation possède déjà en termes de continuité d&rsquo;activité et IT, de gestion des tiers, de risque opérationnel, de cyberdéfense, de reconstruction informatique et de gestion de crise.</li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/12/data-analytics-et-automatisation-au-coeur-du-pilotage-de-la-resilience-operationnelle-interview-de-roxane-bohin/">L&rsquo;analyse de données et l&rsquo;automatisation au cœur du pilotage de la résilience opérationnelle, interview de Roxane Bohin</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2021/12/data-analytics-et-automatisation-au-coeur-du-pilotage-de-la-resilience-operationnelle-interview-de-roxane-bohin/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Décryptage de DORA : qu&#8217;est-ce que cela signifie pour la résilience des organisations financières ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/</link>
		
		<dc:creator><![CDATA[Roxane Bohin]]></dc:creator>
		<pubDate>Wed, 13 Jan 2021 08:00:08 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14951</guid>

					<description><![CDATA[<p>Avec la publication de la loi sur la résilience opérationnelle du numérique (DORA), l&#8217;Union européenne prend une position ferme pour renforcer la résilience du secteur financier aux incidents majeurs liés aux TIC. Avec des exigences normatives pour les entités financières...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Décryptage de DORA : qu&rsquo;est-ce que cela signifie pour la résilience des organisations financières ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Avec la publication de la loi sur la résilience opérationnelle du numérique (DORA), l&rsquo;Union européenne prend une position ferme pour renforcer la résilience du secteur financier aux incidents majeurs liés aux TIC. Avec des exigences normatives pour les entités financières et les fournisseurs de services TIC critiques, et un calendrier de mise en conformité très serré (estimé à la fin de 2022), les organisations doivent commencer à planifier dès maintenant.</p>
<h2 style="text-align: justify;">Pourquoi le Digital Operational Resilience Act (DORA) ?</h2>
<p>DORA fait partie d&rsquo;un « paquet financier numérique » à l&rsquo;échelle de l&rsquo;UE, qui vise à garantir que le secteur financier puisse tirer parti des possibilités offertes par la technologie et l&rsquo;innovation tout en atténuant les nouveaux risques associés. Ce paquet comprend une réglementation sur les actifs de cryptage, la technologie de la chaîne de blocage et la résilience opérationnelle numérique.</p>
<p>Avec la loi sur la résilience opérationnelle numérique, l&rsquo;UE vise à s&rsquo;assurer que les organismes financiers atténuent les risques découlant de la dépendance croissante à l&rsquo;égard des systèmes TIC et des tiers pour les opérations critiques. Les organisations doivent pouvoir « résister, réagir et se remettre » des conséquences des incidents liés aux TIC, afin de continuer à assurer des fonctions essentielles et importantes et de minimiser les perturbations pour les clients et le système financier. Cela implique d&rsquo;établir des mesures et des contrôles solides sur les systèmes, les outils et les tiers, de mettre en place les bons plans de continuité et de tester leur efficacité.</p>
<p>Cette réglementation mondiale de grande envergure vient rationaliser un paysage réglementaire de plus en plus fragmenté sur le sujet, avec un certain nombre d&rsquo;initiatives réglementaires locales dans les États membres et des lignes directrices de l&rsquo;UE de moindre envergure sur des sujets connexes (par exemple, les exigences en matière de tests, la gestion des dépendances des TIC à l&rsquo;égard de tiers, la résilience cybernétique). La mise en place d&rsquo;un cadre réglementaire mondial garantira l&rsquo;absence de chevauchements ou de lacunes dans la réglementation et maintiendra de bonnes conditions de concurrence dans le marché unique.</p>
<p>DORA s&rsquo;inscrit également dans une <a href="https://uk.wavestone.com/en/insight/navigating-through-the-resilience-frameworks-how-to-identify-the-right-frameworks-to-use/">tendance mondiale en matière de réglementation sur la résilience du secteur financier</a>, lancée par les <a href="https://www.bankofengland.co.uk/prudential-regulation/publication/2018/building-the-uk-financial-sectors-operational-resilience-discussion-paper">documents de consultation de la Banque d&rsquo;Angleterre</a> (FCA et PRA) sur la résilience opérationnelle et les tolérances d&rsquo;impact, et suivie par les documents de principe sur la résilience opérationnelle de la <a href="https://www.bis.org/bcbs/publ/d509.htm">Banque des règlements internationaux</a> (BRI) et de la <a href="https://www.federalreserve.gov/newsevents/pressreleases/bcreg20201030a.htm">Réserve fédérale</a>.</p>
<h2 style="text-align: justify;">DORA en bref : qu&rsquo;est-ce que ça change ?</h2>
<p>Contrairement à la FCA/PRA, à la Réserve fédérale et à la BRI, la DORA se concentre uniquement sur la résilience aux incidents liés aux TIC et introduit des exigences très spécifiques et normatives. Il ne s&rsquo;agit pas seulement d&rsquo;un ensemble de lignes directrices, mais plutôt de critères, de modèles et d&rsquo;instructions qui détermineront la manière dont les organismes financiers gèrent les risques liés aux TIC. Elle démontre que les régulateurs européens veulent être très pragmatiques sur le sujet, avec beaucoup de rapports, de communications et d&rsquo;évaluations qui doivent être fréquents, grâce à la normalisation des systèmes d&rsquo;information et des rapports.</p>
<p>La DORA introduit des exigences qui s&rsquo;articulent autour de cinq piliers :</p>
<ul style="text-align: justify;">
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1">Gestion des risques liés aux TIC</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1">Rapports d&rsquo;incidents TIC</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1">Test de résilience opérationnelle numérique</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1">Gestion des risques liés aux TIC par des tiers</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="5" data-aria-level="1">Partage d&rsquo;informations et de renseignements</li>
</ul>
<figure id="post-14838 media-14838" class="align-none" style="text-align: justify;">
<figure id="post-14955 media-14955" class="align-center"><img decoding="async" class="aligncenter size-full wp-image-14955" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA.png" alt="" width="630" height="635" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA.png 630w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-189x191.png 189w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-39x39.png 39w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-64x64.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-96x96.png 96w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-128x128.png 128w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-70x70.png 70w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-175x175.png 175w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-130x130.png 130w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-115x115.png 115w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-30x30.png 30w" sizes="(max-width: 630px) 100vw, 630px" /></figure>
</figure>
<p style="text-align: justify;">Certaines de ces exigences sont simples et s&rsquo;inspirent largement de ce qui se fait déjà dans les organisations (par exemple, le cadre de gestion des risques qui doit être élaboré est similaire aux normes industrielles comme le NIST) ; mais certaines sont également difficiles et impliqueront que les organisations doivent lancer des travaux pour se mettre en conformité. Nous avons résumé les exigences et les principaux défis à relever dès maintenant pour chacun des cinq piliers.</p>
<h3 style="text-align: justify;">1. Gestion des risques liés aux TIC</h3>
<p><strong>Pourquoi</strong> ? Veiller à ce que des mesures et des contrôles spécifiques soient mis en place pour limiter les perturbations du marché et des consommateurs causées par les incidents, et garantir la responsabilité de l&rsquo;organe de gestion en matière de gestion des risques liés aux TIC.</p>
<p><strong>Exigences clés</strong> : Les entreprises devront respecter les principes de gouvernance en matière de risques liés aux TIC, en mettant l&rsquo;accent sur la responsabilité de l&rsquo;organe de gestion. Elles devront identifier leur tolérance au risque TIC, en fonction de l&rsquo;appétit pour le risque de l&rsquo;organisation et de la tolérance aux impacts des perturbations des TIC. Ils devront également mettre en place un cadre de gestion des risques comprenant l&rsquo;identification des fonctions critiques et importantes, les risques associés et une cartographie des actifs TIC qui les sous-tendent, ainsi que des plans et des capacités spécifiques de protection, de prévention, de détection, de réponse et de récupération, des processus et des mesures d&rsquo;amélioration continue et une stratégie de communication de crise avec des rôles et des responsabilités clairs.</p>
<p><strong>Le plus grand défi</strong> : Dans le cadre des processus d&rsquo;amélioration continue, la DORA introduit une formation obligatoire sur la résilience opérationnelle numérique pour l&rsquo;organe de gestion mais aussi pour l&rsquo;ensemble du personnel, dans le cadre de son programme de formation générale.</p>
<h3 style="text-align: justify;">2. Signalement des incidents liés aux TIC</h3>
<p><strong>Pourquoi</strong> ? Harmoniser et centraliser la notification des incidents pour permettre au régulateur de réagir rapidement afin d&rsquo;éviter la propagation de l&rsquo;impact, et pour promouvoir l&rsquo;amélioration collective et la connaissance des entreprises des menaces actuelles sur le marché.</p>
<p><strong>Exigences clés</strong> : La DORA introduit une méthodologie standard de classification des incidents avec un ensemble de critères spécifiques (nombre d&rsquo;utilisateurs touchés, durée, répartition géographique, perte de données, gravité de l&rsquo;impact sur les systèmes TIC, criticité des services touchés, impact économique) avec des seuils qui doivent encore être publiés. Selon cette méthodologie, les incidents classés comme majeurs devront être signalés à l&rsquo;autorité de régulation dans le même jour ouvrable, selon un certain modèle. Un rapport de suivi sera également requis après une semaine, et après un mois. Ces rapports seront tous anonymisés, compilés et communiqués régulièrement à l&rsquo;ensemble de la communauté.</p>
<p><strong>Le plus grand défi</strong> : Les entreprises devront modifier leur méthode de classification des incidents pour se conformer aux exigences. Elles devront également mettre en place les processus et les canaux appropriés pour pouvoir informer rapidement l&rsquo;autorité de régulation en cas d&rsquo;incident majeur. En fonction de ce qui est classé comme « majeur », cela pourrait se produire fréquemment. Pour aider les organisations à se préparer, nous prévoyons que la méthodologie de classification des incidents s&rsquo;alignera sur la <a href="https://www.enisa.europa.eu/publications/reference-incident-classification-taxonomy">taxonomie de référence de l&rsquo;ENISA</a> pour la classification des incidents.</p>
<h3 style="text-align: justify;">3. Test de résilience opérationnelle numérique</h3>
<p><strong>Pourquoi</strong> ? S&rsquo;assurer que les entités financières testent l&rsquo;efficacité du cadre de gestion des risques et des mesures en place pour répondre à un large éventail de scénarios d&rsquo;incidents liés aux TIC et s&rsquo;en remettre, avec un minimum de perturbations des fonctions critiques et importantes, d&rsquo;une manière proportionnée à leur taille et à leur criticité pour le marché.</p>
<p><strong>Exigences clés</strong> : Avec la DORA, toutes les entreprises doivent mettre en place un programme complet de tests, comprenant une série d&rsquo;évaluations, de tests, de méthodologies, de pratiques et d&rsquo;outils, en mettant l&rsquo;accent sur les tests techniques. Les entreprises les plus critiques devront également organiser tous les trois ans un test de pénétration en direct à grande échelle (exercice de type « red team »), réalisé par des testeurs indépendants, couvrant les fonctions et services critiques et impliquant des tiers du secteur des TIC basés dans l&rsquo;UE. Le scénario devra être approuvé à l&rsquo;avance par l&rsquo;autorité de régulation et les entreprises recevront un certificat de conformité à l&rsquo;issue du test. Des orientations supplémentaires pour ces tests, ainsi que les critères définissant une entreprise critique, seront publiées en 2021.</p>
<p><strong>Le plus grand défi</strong> : il est probable que les entreprises critiques devront organiser ce test de pénétration fondé sur la menace d&rsquo;ici la fin de 2024 et ce type de test nécessite beaucoup de préparation. Le fait qu&rsquo;il doive impliquer des tiers critiques dans le domaine des TIC signifiera également qu&rsquo;ils devront participer à la préparation. Les entreprises qui pensent être concernées (il peut s&rsquo;agir d&rsquo;entreprises déjà concernées par la réglementation sur les NEI) doivent commencer à réfléchir au scénario dès que possible afin de permettre une validation avec le régulateur au moins deux ans avant la date limite.</p>
<h3 style="text-align: justify;">4. Gestion des risques liés aux tiers dans le domaine des TIC</h3>
<p><strong>Pourquoi</strong> ? Veiller à ce que les organismes financiers disposent d&rsquo;un niveau approprié de contrôle et de surveillance de leurs tiers TIC, en particulier ceux qui sous-tendent les fonctions critiques ; et mettre en place une surveillance spécifique des fournisseurs qui sont essentiels pour le marché dans son ensemble.</p>
<p><strong>Exigences clés</strong> : Avec ce règlement, l&rsquo;UE introduit des exigences à la fois pour les organisations financières et pour les fournisseurs de TIC critiques.</p>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Wingdings" data-listid="9" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1">Les <strong>organismes financiers</strong> devront disposer d&rsquo;une stratégie et d&rsquo;une politique définies en matière de risque de tiers pour les TIC multifournisseurs, dont un membre de l&rsquo;organe de gestion sera propriétaire. Ils devront établir un registre standard d&rsquo;informations contenant la vue complète de tous leurs fournisseurs tiers de TIC, les services qu&rsquo;ils fournissent et les fonctions qu&rsquo;ils sous-tendent ; et faire rapport sur les modifications apportées à ce registre au régulateur une fois par an. Ils devront évaluer les fournisseurs de services TIC en fonction de certains critères avant de conclure un contrat (par exemple, le niveau de sécurité, le risque de concentration, les risques de sous-traitance), et ils devront prévoir une stratégie de sortie en cas de défaillance d&rsquo;un fournisseur. La DORA contient également des lignes directrices concernant le contenu des contrats et les raisons de leur résiliation, qui doit être liée à un risque ou à une preuve de non-conformité au niveau du fournisseur.</li>
<li data-leveltext="" data-font="Wingdings" data-listid="9" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1">En vertu d&rsquo;un nouveau cadre de surveillance, les<strong> fournisseurs essentiels</strong> feront l&rsquo;objet d&rsquo;évaluations annuelles au regard des exigences de résilience telles que la disponibilité, la continuité, l&rsquo;intégrité des données, la sécurité physique, les processus de gestion des risques, la gouvernance, les rapports, la portabilité, les tests&#8230; Ces évaluations seront effectuées directement par le régulateur et donneront lieu à des sanctions en cas de non-conformité.</li>
</ul>
<p style="text-align: justify;"><strong>Le plus grand défi</strong> : Rassembler des informations sur tous les fournisseurs de TIC (pas seulement les plus importants), avec les services fournis et les fonctions qu&rsquo;ils sous-tendent pour le registre des informations sera une tâche très importante pour les grandes organisations financières qui dépendent généralement de milliers de petits et grands fournisseurs et de systèmes de gestion de contrats hérités qui rendent difficile l&rsquo;extraction de données.</p>
<h3 style="text-align: justify;">5. Partage d&rsquo;informations et de renseignements</h3>
<p><strong>Pourquoi</strong> ? Promouvoir l&rsquo;échange d&rsquo;informations et de renseignements sur les cybermenaces entre les organismes financiers afin de leur permettre d&rsquo;être mieux préparés.</p>
<p><strong>Exigences clés</strong> : La DORA introduit des lignes directrices sur la mise en place d&rsquo;accords de partage d&rsquo;informations entre entreprises pour les cyber-menaces, y compris des exigences de confidentialité et la nécessité d&rsquo;informer l&rsquo;autorité de régulation.</p>
<p><strong>Le plus grand défi</strong> : Nous ne voyons pas de défi particulier dans ce domaine car de nombreuses organisations ont déjà mis en place de tels accords. Ce sera l&rsquo;occasion de rendre visibles les initiatives, les réseaux ou les associations locales et d&rsquo;encourager un plus grand nombre d&rsquo;entreprises à y participer.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<h2 style="text-align: justify;">Que se passe-t-il ensuite ?</h2>
<p>La DORA suit actuellement le processus législatif de l&rsquo;UE et devrait prendre de 6 à 12 mois avant de devenir une loi. Quelques sujets discutables pourraient donner lieu à des débats et ralentir le processus, en particulier en ce qui concerne la gestion par des tiers : critères restrictifs pour les organisations souhaitant résilier des contrats, interdiction des tiers critiques basés en dehors de l&rsquo;UE, système de pénalités et financement du cadre de surveillance par les fournisseurs de services critiques. Certains détails doivent encore être publiés pour clarifier certaines des exigences (par exemple, les modèles, les critères et les seuils de criticité&#8230;), ce qui pourrait également susciter certains débats.</p>
<p>Une fois la DORA adoptée, les entreprises devraient disposer d&rsquo;un an pour se mettre en conformité avec la plupart des exigences (c&rsquo;est-à-dire probablement d&rsquo;ici la fin de 2022 &#8211; mais ce délai d&rsquo;un an est court et nous prévoyons qu&rsquo;il pourrait passer à 18 mois à la suite des réactions du marché) et de 3 ans pour organiser un test de pénétration à grande échelle si nécessaire (c&rsquo;est-à-dire probablement d&rsquo;ici la fin de 2024).</p>
<p style="text-align: justify;"><strong>Afin d&rsquo;être prêts, nous recommandons aux organisations de prendre les mesures suivantes en 2021 :  </strong></p>
<ul>
<li style="text-align: justify;" data-leveltext="⁄" data-font="Tahoma" data-listid="10" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><strong>Effectuer une évaluation de la maturité par rapport aux exigences de la DORA, avec une analyse des lacunes et un plan d&rsquo;atténuation connexe pour atteindre la conformité d&rsquo;ici la fin de 2022 </strong></li>
<li style="text-align: justify;" data-leveltext="⁄" data-font="Tahoma" data-listid="10" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><strong>Commencer à réfléchir à un scénario pour le test de pénétration à grande échelle, en vue de le faire valider par le régulateur d&rsquo;ici la mi-2022 </strong></li>
<li style="text-align: justify;" data-leveltext="⁄" data-font="Tahoma" data-listid="10" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><strong>Commencer à travailler sur la consolidation du registre des informations pour tous les fournisseurs tiers de TIC </strong></li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Décryptage de DORA : qu&rsquo;est-ce que cela signifie pour la résilience des organisations financières ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
