Démarrer mon diagnostic

Banque, Finance & Assurance : DORA, NIS2 et résilience opérationnelle.

Dans la finance et l'assurance, la résilience ne se résume pas à disposer de procédures. Elle doit produire des preuves : incidents classés, changements tracés, prestataires recensés, tests documentés, stratégies de sortie et responsabilités clairement établies.

Atlassian Platinum Solution Partner depuis 2008 · Cabinet de conseil français · Paris et Lyon

Tours de bureaux d'un quartier d'affaires à la tombée du jour
La contrainte dominanteDORA et NIS2 transforment la résilience en exigences opérationnelles et auditables.

DORA : produire la preuve au fil de l'activité

Le règlement (UE) 2022/2554, dit DORA, porte sur la résilience opérationnelle numérique du secteur financier. Il vise les entités financières européennes, établissements de crédit, entreprises d'assurance et de réassurance, prestataires de services de paiement et autres catégories listées à l'article 2, ainsi que leurs prestataires tiers de services TIC.

27 décembre 2022Publication au Journal officiel de l'Union européenne.
17 janvier 2025Application. Un règlement s'applique directement, sans transposition nationale.
Chapitres II à VRisque lié aux TIC, incidents, tests de résilience, prestataires tiers, registre d'information et stratégies de sortie.

DORA ne demande pas une intention, il demande une trace.

Une trace se produit dans l'outil de service, au moment du geste, pas dans un tableur reconstitué la veille de l'audit. C'est le point qui change la vie d'une DSI.

NIS2 : renforcer la maîtrise des risques numériques

Selon l'activité et le périmètre de l'entité, NIS2 peut également s'appliquer en complément de DORA. Elle renforce les exigences de cybersécurité, de gestion des risques, de continuité et de maîtrise des fournisseurs.

Notre rôle est de faire en sorte que ces exigences se retrouvent dans les processus, les responsabilités et les outils du quotidien, plutôt que dans des dispositifs parallèles difficiles à maintenir.

Ce que nous outillons

ExigenceCe que l'audit attendCe que BleuLemon met en place
Risque TICInventaire des actifs, services et dépendancesRéférentiel d'actifs et de services, liens avec les processus de service, responsabilités explicites.
IncidentsClassification homogène et historique fiableGrilles de qualification, workflows, modèles de notification, horodatage et tableaux de bord.
ChangementsValidation et traçabilitéProcessus de changement, analyse d'impact, approbations, résultat et historique consultable.
Prestataires tiersVisibilité et revue des dépendancesRegistre des tiers, revues périodiques, responsabilités et liens avec les services concernés.
Tests de résilienceScénarios, résultats, remédiationJeux de tests documentés, exercices de bascule, backlog de remédiation et suivi.
Stratégies de sortieRéversibilité démontréeTests de restitution des données, configurations, pièces jointes et droits dans des formats exploitables.

La conformité ne dépend pas d'un outil en particulier, mais de la capacité à produire des processus fiables, des responsabilités claires et des traces exploitables.

Contrôle d'un paramétrage à deux, ligne à ligne
La supervision sur grand écran

Deux missions menées dans ce secteur

Opteven

Nous avons remplacé GLPI par Jira Service Management et Assets. La première mise en production est intervenue après 7 semaines. Nous avons repris 500 tickets sans interruption de service. La mission s'est prolongée par un contrat de TMA (tierce maintenance applicative).

Viamedis

Nous avons mené un audit, puis un POC d'anonymisation des données, avec une trajectoire Cloud à la clé. Le POC a validé l'anonymisation d'un jeu de données de production complet, sans écart fonctionnel relevé en recette.

Le déroulé complet du dispositif Opteven se lit dans nos cas clients.

Questions fréquentes

Une question qui ne trouve pas sa réponse ici se traite en trente minutes d'échange, sur votre contexte réel plutôt que sur un cas général.

Échanger avec un expert
Depuis quand DORA s'applique-t-il ?

Le règlement (UE) 2022/2554 s'applique depuis le 17 janvier 2025. Publié au Journal officiel de l'Union européenne le 27 décembre 2022, il vise les entités financières européennes et leurs prestataires tiers de services TIC. Un règlement s'applique directement, sans texte national de transposition.

Quelle différence entre DORA et NIS 2 ?

DORA est un règlement sectoriel centré sur la résilience opérationnelle numérique du secteur financier. NIS2 est une directive plus transversale de cybersécurité. Selon l'entité et son périmètre, les deux cadres peuvent devoir être considérés de façon complémentaire.

Faut-il changer d'outil ITSM pour se conformer à ces exigences ?

Rarement. Nous commençons par le paramétrage existant et les processus réellement utilisés, puis nous corrigeons les points aveugles. La qualité des preuves compte davantage que la marque de la plateforme.

Comment traitez-vous la réversibilité des fournisseurs ?

Comme un sujet de continuité : données, configurations, droits et pièces jointes doivent pouvoir être restitués dans un format exploitable. La sortie se documente et se teste avant d'en avoir besoin.

Combien de temps pour rendre une plateforme de service auditable ?

Le rythme dépend de votre historique. Notre parcours de référence tient en 5 étapes sur 90 jours : diagnostic et backlog priorisé, portail et base de connaissance, automatisations en production, tableaux de bord par rôle, revue des engagements de service. Chez Opteven, la première mise en production est intervenue après 7 semaines.

Pour aller plus loin : Gestion des services IT (ITSM / ESM)·Support, TMA et services managés·Migration Cloud Atlassian·Cas clients