Conseil en conformité DORA pour les fournisseurs tiers de TIC
Programmes de conformité DORA pour les fournisseurs de services tiers B2B SaaS et TIC vendant aux entités financières de l'UE.

Conseil complet en matière de conformité DORA et création d'un programme de résilience de bout en bout
Le règlement (UE) 2022/2554, le Digital Operational Resilience Act (DORA), est entré en vigueur le 17 janvier 2025. Il établit un cadre unifié de risque TIC dans l’ensemble du secteur financier européen et s’étend explicitement aux prestataires de services tiers TIC (TPSP) dont dépendent les entités financières. Pour les fournisseurs SaaS B2B vendant aux banques, aux compagnies d'assurance, aux gestionnaires d'actifs, aux établissements de paiement ou aux prestataires de services de crypto-actifs, DORA passe par les obligations contractuelles de l'article 28 couvrant la gestion des risques TIC, le reporting des incidents, la sous-traitance, les stratégies de sortie et les droits d'audit. Lorsqu’un TPSP prend en charge une fonction classée comme critique ou importante, les obligations augmentent considérablement, y compris la désignation potentielle en tant que fournisseur de services tiers TIC critique (CTPP) dans le cadre du régime de superviseur principal de l’ESA.
Clarify Consult Partner conçoit des programmes DORA pour les TPSP TIC qui doivent continuer à vendre et à renouveler des contrats avec des entités financières de l'UE. Nous cartographions votre clientèle par rapport au champ d'application de DORA, auditons vos contrats pour vérifier leur conformité à l'article 28, construisons le cadre de gestion des risques liés aux TIC (articles 5 à 15), opérationnalisons le flux de travail de gestion des incidents, y compris les horloges de reporting de 24 heures, 72 heures et 30 jours, vous préparons aux tests d'intrusion basés sur les menaces (TLPT) en vertu de l'article 26, le cas échéant, et assemblons un package de réponse de diligence raisonnable à la clientèle qui résiste à l'examen des achats de l'entreprise. Notre abonnement vCISO gère les cycles de renouvellement de l'article 28, la réponse aux incidents et la réponse aux questionnaires clients sur une base continue. Lorsque DORA s'aligne sur votre SMSI ISO 27001 existant, nous étendons le SMSI plutôt que de le reconstruire.
Maîtrise de la réglementation DORA basée dans l'UE
Clarify Consult Partner OU est enregistré et opère dans l’UE. Nous suivons les normes techniques réglementaires (RTS) de DORA, les normes techniques de mise en œuvre (ITS) et les orientations de l'ESA directement de l'Autorité bancaire européenne, de l'EIOPA et de l'ESMA, y compris les RTS finaux de 2024 et 2025 sur la gestion des risques liés aux TIC, les rapports d'incidents, la sous-traitance et le cadre de désignation CTPP.
Conçu pour la chaîne d'approvisionnement, pas pour la banque
DORA se concentre sur le côté fournisseur de services TIC tiers, et non sur le côté entité financière. Nous construisons et exploitons des programmes DORA pour les entreprises SaaS vendant aux banques de détail, aux gestionnaires d'actifs, aux établissements de paiement et aux fournisseurs de crypto-actifs. Nous savons quelles clauses DORA les clients négocieront, quelles preuves ils demanderont lors du renouvellement et ce qui échouera lors du premier examen.
Article 28 État de préparation du droit au contrat et à l'audit
Les dispositions contractuelles de l'article 28 sont l'endroit où DORA entre dans votre quotidien. Nous auditons votre modèle de contrat client pour les dispositions obligatoires sur la gestion des risques TIC, la sous-traitance, la notification des incidents, les droits d'audit, la localisation des données et les stratégies de sortie. Nous rédigeons les réponses standard aux procédures de diligence raisonnable des entités financières et les conditions supplémentaires que les entreprises clientes négocieront.
Intégration avec ISO 27001 et SOC 2
DORA s'aligne substantiellement sur les critères ISO 27001 Annexe A et SOC 2 Trust Services. Lorsque vous exploitez déjà un programme ISMS ou SOC 2, nous l'étendons avec des extensions spécifiques à DORA (registre des risques TIC, seuils de classification des incidents, préparation au TLPT, tests de stratégie de sortie) plutôt que d'exécuter un cadre parallèle. Une bibliothèque de contrôle, trois cadres de preuves.
Une méthode éprouvée et méthodique
approche
Lancement du projet et détermination de la portée
Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre rôle TPSP (fonction essentielle ou de soutien, fonction critique ou importante ou non), cartographions votre clientèle d'entité financière, définissons des jalons, nommons un propriétaire responsable principal et convenons du plan de communication.
Article 28 : Analyse des écarts entre les contrats et la clientèle
Nous auditons vos contrats clients existants par rapport aux dispositions obligatoires de l'article 28, notamment la gestion des risques TIC, l'autorisation de sous-traitance, les horloges de rapport d'incidents, les droits d'audit, la localisation des données et la stratégie de sortie. Nous cataloguons la position DORA attendue de chaque client (entité financière concernée, attentes de niveau CTPP) et identifions les lacunes contractuelles qui bloqueront le renouvellement.
Cadre de gestion des risques liés aux TIC (articles 5 à 15)
Nous construisons votre cadre de gestion des risques TIC sur la base des articles 5 à 15 : gouvernance, gestion des actifs et des configurations TIC, protection et prévention, détection des incidents TIC, réponse et récupération, apprentissage et évolution, et continuité des activités TIC. Lorsque vous détenez un ISMS ISO 27001, nous l'étendons ; là où ce n’est pas le cas, nous posons d’abord les bases du SMSI.
Gestion des incidents, reporting et préparation au TLPT
Nous opérationnalisons le workflow de gestion des incidents DORA en vertu des articles 17 à 23 : seuils de classification, notification initiale dans les 24 heures suivant la classification, rapport intermédiaire à 72 heures et rapport final à un mois. Pour les TPSP prenant en charge des fonctions critiques ou importantes, nous vous préparons aux tests d'intrusion basés sur les menaces en vertu de l'article 26 et nous coordonnons avec les testeurs alignés sur TIBER.
Réponse à la diligence raisonnable du client et dispositions de l'article 30
Nous assemblons le package de réponse au devoir de diligence : auto-évaluation DORA, index des preuves de contrôle, registre de sous-traitance, documentation sur la stratégie de sortie, analyse d'impact commercial et manuel de réponse aux incidents. Nous pré-rédigons des réponses aux dispositions contractuelles de l’article 30 exigées par les entités financières afin d’accélérer le renouvellement et l’intégration des clients.
Cycle de renouvellement vCISO et article 28 en cours
Notre abonnement vCISO gère le programme : cadence de réponse au questionnaire client, examen du renouvellement du contrat au titre de l'article 28, notifications de changement de sous-traitant en vertu de l'article 30(3), préparation à la réponse aux incidents et tests annuels de TLPT et de résilience. Lorsque vous exécutez également ISO 27001 ou SOC 2, les cycles d'audit sont intégrés dans une seule revue de direction.