DORA — fournisseur tiers TIC

DORA — ICT third-party provider

En tant que prestataire technologique de services aux entités financières (courtiers IOBSP), CourtImmo est dans le périmètre DORA : sécurité, résilience opérationnelle, registre des contrats, tests de résilience.

CourtImmo est un fournisseur tiers de services TIC à des entités financières (les courtiers IOBSP que nous équipons sont supervisés par l’ACPR). À ce titre, nous entrons dans le périmètre DORA : sécurité, résilience opérationnelle, registre des contrats, tests de résilience.

Texte officiel
Digital Operational Resilience Act
Référence légale
Règlement UE 2022/2554
En vigueur depuis
17 janvier 2025
Applicabilité
Applicable à CourtImmo

CourtImmo agit comme prestataire TIC pour des courtiers IOBSP supervisés ACPR.

Pilier 1 — Gestion des risques TIC

  • Cartographie — identifier toutes nos dépendances TIC critiques (OVH, Stripe, fournisseurs LLM, intégrations cifacil.io / LCF).
  • Gouvernance — CTO ou un membre du comité direction nommément responsable de la résilience TIC.
  • Contrôles — inventaire des mesures préventives, détection, réaction, récupération.
  • Politiques — sécurité, classification des données, gestion des changements, accès, cryptographie.

Pilier 2 — Incidents TIC

  • Classification : majeur / significatif / mineur.
  • Notification à l’autorité compétente (ACPR pour secteur bancaire) selon délais réglementaires.
  • Reporting initial sous 4 h après classification « majeur », rapport intermédiaire sous 72 h, rapport final sous 1 mois.
  • Procédure interne documentée : qui décide, qui notifie, qui communique aux clients.

Pilier 3 — Tests de résilience

  • Tests basiques annuels — tests de vulnérabilité, scans, revues de code, end-to-end.
  • TLPT (Threat-Led Penetration Testing) — tous les 3 ans pour les acteurs jugés critiques. À évaluer selon notre taille / position.
  • Plan de continuité d’activité (PCA) testé annuellement.
  • Plan de reprise après sinistre (PRA) avec RTO < 4 h et RPO < 1 h sur les services critiques.

Pilier 4 — Risque tiers (sous-traitants)

  • Registre des contrats avec fournisseurs TIC (OVH, Stripe, Anthropic / OpenAI, Sendgrid, etc.).
  • Due diligence avant signature : sécurité, localisation données, dépendance économique.
  • Clauses contractuelles obligatoires : audit, sortie réversible, sécurité, sous-traitance autorisée.
  • Identification des fournisseurs « TIC critiques » concentrés.

Plan d’action CourtImmo

  • T0 — gap analysis vs DORA, identification des manques.
  • T+3 mois — rédaction des politiques (sécurité, gestion de crise, sous-traitants).
  • T+6 mois — registre des contrats fournisseurs TIC, classification incidents, PCA / PRA documentés.
  • T+9 mois — premier test annuel de résilience, premier rapport interne.
  • En continu — audit annuel, revue trimestrielle des risques, mise à jour cartographie.

Rechercher

Rechercher des pages, sections ou termes du lexique