Règlement UE
DORA pour les fournisseurs TIC
DORA encadre les entités financières et renforce leurs attentes envers les prestataires TIC.
Effet de cette exigence
Cette règle ne se lit pas seule.
- Transferts
- Relation bilatérale
- Sources pays revues le
Hypothèses, limites et sources de cette lecture
Point de lecture
Le contrat rend la dépendance gouvernable
La nature du service TIC, sa criticité et sa chaîne de sous-traitance déterminent les sujets à instruire.
- Nature du client financier
- Service TIC fourni et criticité
- Clauses, audit, continuité et sous-traitance
- Preuves opérationnelles attendues
Cascade de responsabilité
Suivre l’exigence DORA sans attribuer au fournisseur le rôle de l’entité financière.
Entité financière
Elle reste responsable de son risque lié aux technologies de l’information.
Contrat de service TIC
Droits, coopération, localisation, continuité et sortie sont précisés selon le service.
Fournisseur international
Il traduit les clauses en capacités, responsables, délais et preuves.
Sous-traitance
Les dépendances importantes et les changements doivent rester visibles.
Chemin de décision
Qualifier le service TIC avant de lire les clauses
DORA ne se résume ni au secteur financier du client ni à une liste uniforme de clauses imposées à tous ses fournisseurs.
Préciser l’entité financière cliente, l’activité servie et la conséquence opérationnelle d’une indisponibilité ou d’une compromission.
Délimiter les systèmes, données, implantations et dépendances qui composent réellement la prestation TIC examinée.
Traduire droits d’audit, assistance, notification, continuité, réversibilité et sortie en responsables et délais que l’entreprise peut tenir.
Rendre visibles les sous-traitants importants, leurs changements, les concentrations de risque et les preuves utilisables par le client.
Lecture opérationnelle du service TIC
Les demandes à relier au contrat, aux opérations et à la sous-traitance.
Questions à traiter
- Les clauses contractuelles obligatoires (audit, accès, résiliation, sous-traitance)
- Votre inscription dans leur registre d’information
- Vos plans de continuité et résultats de tests
- Votre chaîne de sous-traitance TIC et ses localisations
Éléments qui étayent la réponse
- Contrats et annexes alignés sur les exigences DORA du client
- Tests de continuité et de restauration datés
- Cartographie de sous-traitance avec criticité
- Journal des incidents et délais de notification tenus
Confusions à éviter
- Refuser en bloc les clauses d’audit au lieu d’en négocier les modalités
- Découvrir le registre d’information au moment du renouvellement
- Sous-estimer la criticité attribuée à votre service
- Signer des engagements de résilience jamais testés
Démonstration
Tester la clause contre le fonctionnement réel du service TIC.
Le cas confronte un délai de notification au dispositif disponible le week-end afin de faire apparaître une impossibilité structurelle avant la signature.
Comprendre la qualification d’une preuve →Appliquer cette lecture
Présenter le service TIC et son rôle dans l’activité financière.
Le contrat proposé, le service TIC et son dispositif de continuité permettent de tester les droits, délais et obligations contre une capacité réelle.

