Tous les référentiels
Règlement (UE) 2022/2554 · 5 exigences cartographiées

DORA

DORA est un règlement, donc d'application directe, sans transposition. Son chapitre sur les prestataires tiers de services TIC est l'exigence la plus lourde à outiller : il faut suivre un portefeuille, en continu, et pouvoir le documenter.

Qui est concerné

Entités financières de l’Union — banques, assurances, prestataires de services de paiement, gestionnaires d’actifs, prestataires de crypto-actifs — et prestataires tiers de services TIC critiques. Applicable depuis janvier 2025.

  1. Art. 28 à 30Direct
    Ce que le texte exige

    Gestion du risque lié aux prestataires tiers de services TIC : évaluation avant contractualisation, puis suivi tout au long de la relation.

    Ce que numerIQ apporte

    Évaluation d'un prestataire avant de signer, à partir de signaux publics et sans lui demander l'autorisation, puis notation quotidienne ensuite, avec historique exportable pour le dossier.

    « Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir.
  2. Art. 9Direct
    Ce que le texte exige

    Protection et prévention : sécurité des réseaux, chiffrement des données en transit, gestion des configurations.

    Ce que numerIQ apporte

    Vérification du chiffrement effectivement négocié sur chaque hôte public, y compris les sous-domaines et les serveurs de messagerie qui échappent d’ordinaire à la revue.

    Axes mobilisésCertificatsMessagerie
  3. Art. 8Partiel
    Ce que le texte exige

    Identification et classification des fonctions, actifs et dépendances TIC, tenues à jour.

    Ce que numerIQ apporte

    Inventaire de la surface externe reconstitué de l'extérieur : sous-domaines, certificats émis, services joignables, dépendances tierces chargées par les pages publiques. Il révèle régulièrement des actifs absents de l'inventaire officiel.

    Axes mobilisésSurfaceCertificats
  4. Art. 10Partiel
    Ce que le texte exige

    Détection des activités anormales, avec des mécanismes permettant d'identifier rapidement les incidents.

    Ce que numerIQ apporte

    Scan quotidien et alerte au franchissement d'un seuil de variation du score : la dégradation externe est signalée sans attendre la revue trimestrielle.

  5. Art. 5 et 6Apport
    Ce que le texte exige

    Cadre de gestion du risque TIC documenté, réexaminé au moins une fois par an et après tout incident majeur.

    Ce que numerIQ apporte

    Rapport daté et historisé, exportable, apportant la trace d'un suivi continu au dossier de réexamen. Le cadre lui-même relève de votre gouvernance.

Ce qui n'est pas couvert

DORA impose des tests de pénétration fondés sur la menace pour les entités significatives, un registre d'information contractuel, des stratégies de sortie et une classification des incidents. Le scan passif n'est pas un test d'intrusion et ne prétend pas en tenir lieu.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité