Traduire la résilience en opérations testables
À la fin, expliquez le schéma avec vos mots, résolvez le cas et justifiez la correction.
Prérequis : Sécurité, échelle et gouvernance
Niveau 2 · Intermédiaire →Parcours de lecture · 24 / 35 · Intermédiaire
DORA est le cadre européen de résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025.
L’essentiel
DORA est le cadre européen de résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Il couvre notamment risques TIC, déclaration d’incidents, tests de résilience et risques liés aux prestataires pour les entités entrant dans son champ, dont certains acteurs des crypto-actifs.
Le mécanisme
Son objectif dépasse la prévention des cyberattaques. Une organisation doit résister à une perturbation, y répondre et reprendre ses activités. Cela suppose une cartographie des services et dépendances, des objectifs de reprise, une classification des incidents et une maîtrise des risques contractuels et de concentration. Une sauvegarde n’est utile que si sa restauration fonctionne.
Les points d’attention
Pour un conservateur, il faut examiner ensemble plateforme de signature, cloud, accès aux nœuds et registres internes. La panne d’un maillon peut bloquer les retraits alors que la blockchain fonctionne. Le périmètre de l’entité et les exigences techniques applicables doivent être vérifiés avant de considérer une liste de contrôles comme une preuve de conformité.
Comprendre en profondeur
La résilience opérationnelle concerne maintien et reprise des services critiques face aux perturbations TIC. L’évaluation part des fonctions à fournir, puis cartographie applications, infrastructure, personnes et dépendances. La production continue de blocs ne signifie pas que retraits, rapprochement ou service client de l’entreprise restent disponibles.
Limites et erreurs fréquentes
Documentez détection, décision, communication et preuves de reprise. L’externalisation doit considérer concentration et sortie, pas seulement une promesse de niveau de service. Applicabilité et déclarations précises dépendent de l’entité et des règles : une liste générique ne remplace pas cette évaluation.
Le mécanisme en un schéma
- Service critique
- Carte des dépendances
- Test d’incident et de reprise
- Preuve du service rétabli
Appliquer la leçon à un cas
Une entreprise utilise un cloud unique pour politique de portefeuille, surveillance et sauvegardes. Simulez une panne régionale. Listez les fonctions affectées et les preuves nécessaires avant de déclarer la reprise terminée.
Le site peut répondre alors que signatures, approbations ou rapprochement restent indisponibles ou incohérents. Validez le service complet et traitez les instructions en cours. Consignez les résultats mesurés et dépendances restantes au lieu d’assimiler accueil accessible et résilience opérationnelle.
Préparer une note de correction
Décrivez le passage et la correction proposée. Vous pourrez copier cette note pour la partager ; rien n’est envoyé. N’incluez aucune donnée personnelle ou confidentielle.