Ce que la loi sur la résilience opérationnelle numérique signifie pour vous

Milan Shetti

Par Milan Shetti

4 min de lecture

Nous vivons une période charnière pour la transformation numérique. Toutes les entreprises, d'une manière ou d'une autre, cherchent à adopter et à intégrer les technologies émergentes – intelligence artificielle, architectures cloud hybrides ou analyse de données avancée – afin d'acquérir un avantage concurrentiel et d'atteindre leurs principaux objectifs opérationnels. Cependant, malgré l'enthousiasme et les changements en cours, les risques et les vulnérabilités en matière de sécurité n'ont cessé d'évoluer. Les cyberattaques et les violations de données peuvent ravager les systèmes informatiques d'une entreprise, entraînant des coûts de réparation exorbitants et un impact durable sur les clients, susceptible de freiner sa croissance pour les années à venir.

Face à la complexification croissante des risques de sécurité, les agences gouvernementales mettent l'accent sur de nouvelles réglementations afin de définir les obligations des entreprises en matière de protection de leur infrastructure informatique, tout en établissant des normes de sécurité informatique. Des textes tels que la loi californienne sur la protection de la vie privée des consommateurs (CCPA) et le Règlement général sur la protection des données (RGPD) ont déjà considérablement accentué l'urgence de prioriser la sécurité des infrastructures.

Dans ce contexte, examinons l'une des politiques de sécurité les plus récentes qui devrait transformer notre conception et notre approche de la sécurité informatique: la loi sur la résilience opérationnelle numérique (DORA). Ce texte législatif de l'Union européenne (UE) impose aux entreprises d'être conformes d'ici janvier 2025, ce qui leur laisse un peu moins d'un an pour se préparer.

Mais concrètement, que signifie cette politique pour la sécurité informatique ? Et comment les entreprises peuvent-elles s’assurer d’être prêtes ?

 

Qu'est-ce que DORA ?

Introduite en 2020 et mise en œuvre en 2022, la réglementation DORA vise à instaurer un niveau de résilience opérationnelle numérique cohérent et commun aux entreprises de services financiers établies dans l'UE ou y faisant affaire. Son objectif ultime est de développer une approche favorisant une structure standardisée de développement technologique. Cette réglementation impose aux entités financières de l'UE et à leurs principaux fournisseurs de services TIC d'intégrer des capacités complètes de gestion des risques liés aux technologies de l'information et de la communication (TIC) à leurs processus de sécurité. La conformité à la réglementation DORA exige le respect intégral des cinq domaines prioritaires qui y sont définis:

  • Gestion des risques liés aux TIC – Ce guide établit un cadre standard pour ce que les organisations doivent faire en réponse à un incident de sécurité des TIC.
  • Signalement des incidents majeurs liés aux TIC – La réglementation définit la manière dont les organisations devront désormais classer et signaler les incidents de sécurité liés aux TIC.
  • Tests de résilience opérationnelle numérique – Établit des lignes directrices pour tester les stratégies de récupération existantes afin d’identifier les vulnérabilités potentielles.
  • Partage d’informations et de renseignements – Exige que les entreprises s’engagent dans le partage d’informations sur les cybermenaces et les vulnérabilités dès qu’elles sont identifiées.
  • Gestion des risques liés aux tiers en matière de TIC – Les entreprises sont chargées de s’assurer que tout fournisseur tiers est en phase avec ses capacités de sécurité et de résilience numérique.

Alors, qui est concerné par la DORA ? Bien qu’il s’agisse d’une politique européenne ayant des répercussions sur les entreprises de l’UE, son impact se fera sans aucun doute sentir dans le monde entier. La DORA cible principalement les organismes financiers de l’UE – des banques aux compagnies d’assurance – mais ces dernières ne sont pas les seules concernées. Toute entreprise travaillant avec des banques, des assureurs ou des organismes financiers basés dans l’UE devra également s’y conformer, même si elle n’est pas établie physiquement dans l’UE.

 

Se préparer

Les entreprises disposent de très peu de temps pour adapter leur infrastructure de sécurité informatique et mainframe aux réglementations de la DORA. Face à l'urgence, par où commencer ? Plusieurs axes clés permettent d'améliorer la gestion des risques, notamment:

  • Définir clairement les rôles et les responsabilités: DORA indique que les organes de direction devront jouer un rôle actif dans l’adaptation de leur cadre de gestion des risques liés aux TIC et de leur stratégie globale de résilience opérationnelle.
  • Mettez en œuvre un examen périodique de la politique de continuité des activités et du plan de reprise après sinistre des TIC: La mise en place d’un processus d’examen régulier des politiques de continuité des activités et de reprise après sinistre des TIC est essentielle pour une gestion efficace des risques. Selon la DORA, « les entités financières doivent examiner régulièrement leur politique de continuité des activités et leur plan de reprise après sinistre des TIC en tenant compte des résultats des tests effectués conformément aux recommandations issues des audits ou des contrôles de supervision. »
  • Il convient de revoir régulièrement le budget consacré aux besoins de résilience opérationnelle numérique: se préparer à une nouvelle réglementation exige des ressources adéquates. Par exemple, la DORA impose une fonction de gestion de crise dotée de procédures claires pour la gestion des communications de crise internes et externes.
  • Mise en œuvre d'outils et de processus de sécurité informatique: Toute préparation axée sur la DORA doit prendre en compte les outils et les processus. Les organisations doivent considérer les systèmes existants, tels que les mainframes, ainsi que les vulnérabilités susceptibles d'exposer l'entreprise à des risques excessifs.

À l'avenir, les entreprises devront examiner de plus près leurs environnements informatiques. Des tests d'intrusion réguliers, des évaluations d'intégrité et de conformité, ainsi qu'une gestion des vulnérabilités, à l'instar du Rocket® z/Assure® Vulnerability Analysis Program, seront essentiels pour garantir le niveau de conformité rigoureux exigé par la loi DORA. Grâce à des solutions et des processus adaptés, les entreprises peuvent anticiper les vulnérabilités de leurs environnements informatiques et les corriger avant toute intrusion.

Votre infrastructure de sécurité informatique est-elle prête pour les réglementations futures ? Avec Rocket Software, vous avez l’assurance de disposer de la technologie, de l’expertise, des services et du support nécessaires pour une résilience opérationnelle numérique et une gestion des risques rigoureuse.

Articles connexes

Intelligence artificielle (IA)

Présentation de Rocket EVA 2.0

6 minutes de lecture
Rocket EVA 2.0 introduit des agents d'IA gouvernés pour les opérations informatiques mainframe et hybrides, aidant les équipes à accélérer les investigations, à étendre leur expertise et à appliquer [...]
Cybersécurité

La confiance n'implique pas le respect des règles.

Rocket Software
4 minutes de lecture
Les organismes de services financiers ont confiance en leurs programmes de conformité, mais la confiance ne reflète pas toujours la réalité. Malgré une gouvernance solide [...]
Data

Modernisation de l' Enterprise avec le serveur IBM z17 à châssis unique et en rack [...]

Tim Willging
3 minutes de lecture
Les organisations subissent une pression croissante pour améliorer leur préparation à l'IA sans perturber les systèmes critiques dont elles dépendent au quotidien.