Banque, Finance & Assurance : DORA, NIS2 et résilience opérationnelle.
Dans la finance et l'assurance, la résilience ne se résume pas à disposer de procédures. Elle doit produire des preuves : incidents classés, changements tracés, prestataires recensés, tests documentés, stratégies de sortie et responsabilités clairement établies.
Atlassian Platinum Solution Partner depuis 2008 · Cabinet de conseil français · Paris et Lyon
DORA : produire la preuve au fil de l'activité
Le règlement (UE) 2022/2554, dit DORA, porte sur la résilience opérationnelle numérique du secteur financier. Il vise les entités financières européennes, établissements de crédit, entreprises d'assurance et de réassurance, prestataires de services de paiement et autres catégories listées à l'article 2, ainsi que leurs prestataires tiers de services TIC.
DORA ne demande pas une intention, il demande une trace.
Une trace se produit dans l'outil de service, au moment du geste, pas dans un tableur reconstitué la veille de l'audit. C'est le point qui change la vie d'une DSI.
NIS2 : renforcer la maîtrise des risques numériques
Selon l'activité et le périmètre de l'entité, NIS2 peut également s'appliquer en complément de DORA. Elle renforce les exigences de cybersécurité, de gestion des risques, de continuité et de maîtrise des fournisseurs.
Notre rôle est de faire en sorte que ces exigences se retrouvent dans les processus, les responsabilités et les outils du quotidien, plutôt que dans des dispositifs parallèles difficiles à maintenir.
Ce que nous outillons
| Exigence | Ce que l'audit attend | Ce que BleuLemon met en place |
|---|---|---|
| Risque TIC | Inventaire des actifs, services et dépendances | Référentiel d'actifs et de services, liens avec les processus de service, responsabilités explicites. |
| Incidents | Classification homogène et historique fiable | Grilles de qualification, workflows, modèles de notification, horodatage et tableaux de bord. |
| Changements | Validation et traçabilité | Processus de changement, analyse d'impact, approbations, résultat et historique consultable. |
| Prestataires tiers | Visibilité et revue des dépendances | Registre des tiers, revues périodiques, responsabilités et liens avec les services concernés. |
| Tests de résilience | Scénarios, résultats, remédiation | Jeux de tests documentés, exercices de bascule, backlog de remédiation et suivi. |
| Stratégies de sortie | Réversibilité démontrée | Tests de restitution des données, configurations, pièces jointes et droits dans des formats exploitables. |
La conformité ne dépend pas d'un outil en particulier, mais de la capacité à produire des processus fiables, des responsabilités claires et des traces exploitables.


Deux missions menées dans ce secteur
Nous avons remplacé GLPI par Jira Service Management et Assets. La première mise en production est intervenue après 7 semaines. Nous avons repris 500 tickets sans interruption de service. La mission s'est prolongée par un contrat de TMA (tierce maintenance applicative).
Nous avons mené un audit, puis un POC d'anonymisation des données, avec une trajectoire Cloud à la clé. Le POC a validé l'anonymisation d'un jeu de données de production complet, sans écart fonctionnel relevé en recette.
Le déroulé complet du dispositif Opteven se lit dans nos cas clients.
Questions fréquentes
Une question qui ne trouve pas sa réponse ici se traite en trente minutes d'échange, sur votre contexte réel plutôt que sur un cas général.
Échanger avec un expertDepuis quand DORA s'applique-t-il ?
Le règlement (UE) 2022/2554 s'applique depuis le 17 janvier 2025. Publié au Journal officiel de l'Union européenne le 27 décembre 2022, il vise les entités financières européennes et leurs prestataires tiers de services TIC. Un règlement s'applique directement, sans texte national de transposition.
Quelle différence entre DORA et NIS 2 ?
DORA est un règlement sectoriel centré sur la résilience opérationnelle numérique du secteur financier. NIS2 est une directive plus transversale de cybersécurité. Selon l'entité et son périmètre, les deux cadres peuvent devoir être considérés de façon complémentaire.
Faut-il changer d'outil ITSM pour se conformer à ces exigences ?
Rarement. Nous commençons par le paramétrage existant et les processus réellement utilisés, puis nous corrigeons les points aveugles. La qualité des preuves compte davantage que la marque de la plateforme.
Comment traitez-vous la réversibilité des fournisseurs ?
Comme un sujet de continuité : données, configurations, droits et pièces jointes doivent pouvoir être restitués dans un format exploitable. La sortie se documente et se teste avant d'en avoir besoin.
Combien de temps pour rendre une plateforme de service auditable ?
Le rythme dépend de votre historique. Notre parcours de référence tient en 5 étapes sur 90 jours : diagnostic et backlog priorisé, portail et base de connaissance, automatisations en production, tableaux de bord par rôle, revue des engagements de service. Chez Opteven, la première mise en production est intervenue après 7 semaines.
Pour aller plus loin : Gestion des services IT (ITSM / ESM)·Support, TMA et services managés·Migration Cloud Atlassian·Cas clients