DORA
DORA est un règlement, donc d'application directe, sans transposition. Son chapitre sur les prestataires tiers de services TIC est l'exigence la plus lourde à outiller : il faut suivre un portefeuille, en continu, et pouvoir le documenter.
Entités financières de l’Union — banques, assurances, prestataires de services de paiement, gestionnaires d’actifs, prestataires de crypto-actifs — et prestataires tiers de services TIC critiques. Applicable depuis janvier 2025.
- Art. 28 à 30DirectCe que le texte exige
Gestion du risque lié aux prestataires tiers de services TIC : évaluation avant contractualisation, puis suivi tout au long de la relation.
Ce que numerIQ apporteÉvaluation d'un prestataire avant de signer, à partir de signaux publics et sans lui demander l'autorisation, puis notation quotidienne ensuite, avec historique exportable pour le dossier.
« Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir. - Art. 9DirectCe que le texte exige
Protection et prévention : sécurité des réseaux, chiffrement des données en transit, gestion des configurations.
Ce que numerIQ apporteVérification du chiffrement effectivement négocié sur chaque hôte public, y compris les sous-domaines et les serveurs de messagerie qui échappent d’ordinaire à la revue.
- Art. 8PartielCe que le texte exige
Identification et classification des fonctions, actifs et dépendances TIC, tenues à jour.
Ce que numerIQ apporteInventaire de la surface externe reconstitué de l'extérieur : sous-domaines, certificats émis, services joignables, dépendances tierces chargées par les pages publiques. Il révèle régulièrement des actifs absents de l'inventaire officiel.
- Art. 10PartielCe que le texte exige
Détection des activités anormales, avec des mécanismes permettant d'identifier rapidement les incidents.
Ce que numerIQ apporteScan quotidien et alerte au franchissement d'un seuil de variation du score : la dégradation externe est signalée sans attendre la revue trimestrielle.
- Art. 5 et 6ApportCe que le texte exige
Cadre de gestion du risque TIC documenté, réexaminé au moins une fois par an et après tout incident majeur.
Ce que numerIQ apporteRapport daté et historisé, exportable, apportant la trace d'un suivi continu au dossier de réexamen. Le cadre lui-même relève de votre gouvernance.
DORA impose des tests de pénétration fondés sur la menace pour les entités significatives, un registre d'information contractuel, des stratégies de sortie et une classification des incidents. Le scan passif n'est pas un test d'intrusion et ne prétend pas en tenir lieu.
NIS2
Voir la correspondance →6 exigencesRGPD
Voir la correspondance →6 exigencesISO/IEC 27001
Voir la correspondance →5 exigencesANSSI
Voir la correspondance →4 exigencesCyber Resilience Act
Voir la correspondance →4 exigencesSOC 2
Voir la correspondance →4 exigencesPCI DSS 4.0
Voir la correspondance →Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité