AE Consulting — Advanced Engineering Consulting Prendre rendez-vous
Bouclier de verre sur une trame lumineuse

Réglementaire

NIS2 et DORA : une mise en conformité pilotée comme un programme, prouvable devant le régulateur.

Analyse d'écart, feuille de route, gestion des risques TIC, notification des incidents, tests de résilience et registre des prestataires : nous structurons et pilotons la mise en conformité, de l'évaluation initiale au contrôle.

Quand nous appeler

Une échéance réglementaire et aucune vue consolidée des écarts.
Un registre des prestataires TIC absent ou incomplet.
Des délais de notification d'incident jamais testés en exercice.
Une direction appelée à approuver un dispositif qu'elle ne maîtrise pas.

NIS2 et DORA en bref

NIS2DORA
TexteDirective (UE) 2022/2555, transposée en droit nationalRèglement (UE) 2022/2554, d'application directe
Entités concernéesEntités essentielles et importantes de nombreux secteursEntités financières (banques, assurances, entreprises d'investissement…) et prestataires TIC critiques
ApplicationSelon la transposition nationaleDepuis le 17 janvier 2025
IncidentsAlerte précoce sous 24 h, notification sous 72 h, rapport final sous un moisNotification initiale, rapport intermédiaire et rapport final selon les délais fixés par les normes techniques
Tiers et prestatairesSécurité de la chaîne d'approvisionnementRegistre d'information, clauses contractuelles obligatoires, stratégies de sortie
TestsÉvaluation de l'efficacité des mesuresProgramme de tests de résilience, tests de pénétration fondés sur la menace (TLPT) pour certaines entités
DirectionApprobation, supervision et formation des organes de directionResponsabilité finale de l'organe de direction sur le risque TIC

Les deux textes se recouvrent largement pour une entité financière : un seul programme, une seule cartographie des contrôles, un seul registre de preuves. Les modalités précises dépendent des textes nationaux et des normes techniques en vigueur : elles sont vérifiées au cadrage.

Démarche

  1. Qualification

    Statut au titre de NIS2 et de DORA, périmètre, principe de proportionnalité, autorités compétentes.

  2. Analyse d'écart

    Exigences → contrôles existants → écarts, priorisés par risque et par échéance.

  3. Feuille de route

    Lots, budget, responsables, jalons alignés sur les échéances réglementaires.

  4. Mise en œuvre pilotée

    Gestion des risques TIC, incidents, tests de résilience, contrats et registre des prestataires.

  5. Preuves et gouvernance

    Registre de preuves, reporting à l'organe de direction, préparation des contrôles.

Livrables

  • Analyse d'écart et cartographie des exigences
  • Feuille de route de conformité
  • Cadre de gestion des risques TIC
  • Registre d'information des prestataires TIC
  • Processus et modèles de notification d'incidents
  • Programme de tests de résilience
  • Registre de preuves
  • Reporting à l'organe de direction

Indicateurs suivis

Les indicateurs sont définis au cadrage avec vous et suivis à chaque comité.

  • Écarts critiques ouverts
  • Couverture du registre des prestataires
  • Délais de notification mesurés en exercice
  • Tests de résilience réalisés
  • Contrats mis en conformité
  • Complétude des preuves

Réalisations liées