Conseil en conformité DORA pour les fournisseurs tiers de TIC

Programmes de conformité DORA pour les fournisseurs de services tiers B2B SaaS et TIC vendant aux entités financières de l'UE.

Conseil complet en matière de conformité DORA et création d'un programme de résilience de bout en bout

Le règlement (UE) 2022/2554, le Digital Operational Resilience Act (DORA), est entré en vigueur le 17 janvier 2025. Il établit un cadre unifié de risque TIC dans l’ensemble du secteur financier européen et s’étend explicitement aux prestataires de services tiers TIC (TPSP) dont dépendent les entités financières. Pour les fournisseurs SaaS B2B vendant aux banques, aux compagnies d'assurance, aux gestionnaires d'actifs, aux établissements de paiement ou aux prestataires de services de crypto-actifs, DORA passe par les obligations contractuelles de l'article 28 couvrant la gestion des risques TIC, le reporting des incidents, la sous-traitance, les stratégies de sortie et les droits d'audit. Lorsqu’un TPSP prend en charge une fonction classée comme critique ou importante, les obligations augmentent considérablement, y compris la désignation potentielle en tant que fournisseur de services tiers TIC critique (CTPP) dans le cadre du régime de superviseur principal de l’ESA.

Clarify Consult Partner conçoit des programmes DORA pour les TPSP TIC qui doivent continuer à vendre et à renouveler des contrats avec des entités financières de l'UE. Nous cartographions votre clientèle par rapport au champ d'application de DORA, auditons vos contrats pour vérifier leur conformité à l'article 28, construisons le cadre de gestion des risques liés aux TIC (articles 5 à 15), opérationnalisons le flux de travail de gestion des incidents, y compris les horloges de reporting de 24 heures, 72 heures et 30 jours, vous préparons aux tests d'intrusion basés sur les menaces (TLPT) en vertu de l'article 26, le cas échéant, et assemblons un package de réponse de diligence raisonnable à la clientèle qui résiste à l'examen des achats de l'entreprise. Notre abonnement vCISO gère les cycles de renouvellement de l'article 28, la réponse aux incidents et la réponse aux questionnaires clients sur une base continue. Lorsque DORA s'aligne sur votre SMSI ISO 27001 existant, nous étendons le SMSI plutôt que de le reconstruire.

Icône d'avantage de service
Maîtrise de la réglementation DORA basée dans l'UE

Clarify Consult Partner OU est enregistré et opère dans l’UE. Nous suivons les normes techniques réglementaires (RTS) de DORA, les normes techniques de mise en œuvre (ITS) et les orientations de l'ESA directement de l'Autorité bancaire européenne, de l'EIOPA et de l'ESMA, y compris les RTS finaux de 2024 et 2025 sur la gestion des risques liés aux TIC, les rapports d'incidents, la sous-traitance et le cadre de désignation CTPP.

Icône d'avantage de service
Conçu pour la chaîne d'approvisionnement, pas pour la banque

DORA se concentre sur le côté fournisseur de services TIC tiers, et non sur le côté entité financière. Nous construisons et exploitons des programmes DORA pour les entreprises SaaS vendant aux banques de détail, aux gestionnaires d'actifs, aux établissements de paiement et aux fournisseurs de crypto-actifs. Nous savons quelles clauses DORA les clients négocieront, quelles preuves ils demanderont lors du renouvellement et ce qui échouera lors du premier examen.

Icône d'avantage de service
Article 28 État de préparation du droit au contrat et à l'audit

Les dispositions contractuelles de l'article 28 sont l'endroit où DORA entre dans votre quotidien. Nous auditons votre modèle de contrat client pour les dispositions obligatoires sur la gestion des risques TIC, la sous-traitance, la notification des incidents, les droits d'audit, la localisation des données et les stratégies de sortie. Nous rédigeons les réponses standard aux procédures de diligence raisonnable des entités financières et les conditions supplémentaires que les entreprises clientes négocieront.

Icône d'avantage de service
Intégration avec ISO 27001 et SOC 2

DORA s'aligne substantiellement sur les critères ISO 27001 Annexe A et SOC 2 Trust Services. Lorsque vous exploitez déjà un programme ISMS ou SOC 2, nous l'étendons avec des extensions spécifiques à DORA (registre des risques TIC, seuils de classification des incidents, préparation au TLPT, tests de stratégie de sortie) plutôt que d'exécuter un cadre parallèle. Une bibliothèque de contrôle, trois cadres de preuves.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement du projet et détermination de la portée

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre rôle TPSP (fonction essentielle ou de soutien, fonction critique ou importante ou non), cartographions votre clientèle d'entité financière, définissons des jalons, nommons un propriétaire responsable principal et convenons du plan de communication.

[ ÉTAPE_02 ]
Article 28 : Analyse des écarts entre les contrats et la clientèle

Nous auditons vos contrats clients existants par rapport aux dispositions obligatoires de l'article 28, notamment la gestion des risques TIC, l'autorisation de sous-traitance, les horloges de rapport d'incidents, les droits d'audit, la localisation des données et la stratégie de sortie. Nous cataloguons la position DORA attendue de chaque client (entité financière concernée, attentes de niveau CTPP) et identifions les lacunes contractuelles qui bloqueront le renouvellement.

[ ÉTAPE_03 ]
Cadre de gestion des risques liés aux TIC (articles 5 à 15)

Nous construisons votre cadre de gestion des risques TIC sur la base des articles 5 à 15 : gouvernance, gestion des actifs et des configurations TIC, protection et prévention, détection des incidents TIC, réponse et récupération, apprentissage et évolution, et continuité des activités TIC. Lorsque vous détenez un ISMS ISO 27001, nous l'étendons ; là où ce n’est pas le cas, nous posons d’abord les bases du SMSI.

[ ÉTAPE_04 ]
Gestion des incidents, reporting et préparation au TLPT

Nous opérationnalisons le workflow de gestion des incidents DORA en vertu des articles 17 à 23 : seuils de classification, notification initiale dans les 24 heures suivant la classification, rapport intermédiaire à 72 heures et rapport final à un mois. Pour les TPSP prenant en charge des fonctions critiques ou importantes, nous vous préparons aux tests d'intrusion basés sur les menaces en vertu de l'article 26 et nous coordonnons avec les testeurs alignés sur TIBER.

[ ÉTAPE_05 ]
Réponse à la diligence raisonnable du client et dispositions de l'article 30

Nous assemblons le package de réponse au devoir de diligence : auto-évaluation DORA, index des preuves de contrôle, registre de sous-traitance, documentation sur la stratégie de sortie, analyse d'impact commercial et manuel de réponse aux incidents. Nous pré-rédigons des réponses aux dispositions contractuelles de l’article 30 exigées par les entités financières afin d’accélérer le renouvellement et l’intégration des clients.

[ ÉTAPE_06 ]
Cycle de renouvellement vCISO et article 28 en cours

Notre abonnement vCISO gère le programme : cadence de réponse au questionnaire client, examen du renouvellement du contrat au titre de l'article 28, notifications de changement de sous-traitant en vertu de l'article 30(3), préparation à la réponse aux incidents et tests annuels de TLPT et de résilience. Lorsque vous exécutez également ISO 27001 ou SOC 2, les cycles d'audit sont intégrés dans une seule revue de direction.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health