Blog Conformité

Les défis cachés liés à la loi DORA auxquels les entreprises sont encore confrontées

Conformité
4 - Temps de lecture :
Les défis cachés de DORA

Écrit par

Dovilė L.
Dovile Lapteve

Responsable de la stratégie de marque et de la création

Le Loi sur la résilience opérationnelle numérique (DORA) La date limite est passée, et les établissements financiers devraient désormais être pleinement conformes. Mais dans les faits, de nombreuses entreprises se heurtent encore à des obstacles imprévus dans la mise en œuvre de leurs dispositifs.

Qu’il s’agisse de lacunes en matière de conformité vis-à-vis des tiers ou d’incohérences dans les audits, les organisations constatent que le simple fait de se conformer à la loi DORA sur le papier ne garantit pas toujours une mise en œuvre sans heurts. Examinons les défis concrets auxquels les entreprises sont confrontées, et pourquoi la résilience opérationnelle reste un objectif en constante évolution.

1. Conformité des tiers : un maillon faible persistant

Malgré tous leurs efforts, de nombreux établissements financiers peinent encore à garantir la conformité de leurs prestataires tiers.

Pourquoi cela reste un problème :

  • Il n'existe pas de directives très claires concernant ces exigences ; cela relève davantage de l'interprétation du cadre juridique.
  • Il n'est pas réaliste de passer en revue l'ensemble des processus opérationnels et des technologies des tiers.
  • Les coûts liés à la mise en conformité et l'affectation des ressources restent un point de friction, certains prestataires continuant de s'opposer à certaines exigences.

“ Bien que la loi DORA réglemente la gestion des TIC, il est pratiquement impossible pour les entreprises d'examiner l'ensemble des processus opérationnels et des technologies utilisés par leurs prestataires tiers. ” – Tautvydas Jašinskas, responsable de la sécurité des systèmes d'information (RSSI) chez ConnectPay.

Les entreprises doivent désormais passer d'une approche axée sur la conformité à une approche axée sur la mise en œuvre active, en veillant à ce que les risques liés aux tiers soient surveillés en permanence et traités de manière adéquate.

2. TLPT : perturbations et retards

Les tests d'intrusion axés sur les menaces (TLPT) figuraient parmi les défis les plus attendus, et ils s'avèrent aujourd'hui être un véritable élément de rupture dans la pratique.

Pourquoi les entreprises rencontrent-elles des difficultés ? Principalement parce que le processus de test entraîne des interruptions d'activité, en particulier pour les entreprises qui n'ont jamais eu recours à des exercices de « red teaming ».

“ Si les entreprises n’ont pas encore mis en place de tests d’intrusion, d’exercices de ” red teaming » ou de tests TLPT, elles risquent de subir des interruptions d’activité ou des temps d’arrêt. » – Tautvydas Jašinskas, RSSI chez ConnectPay.

3. Confusion en matière d'audit : absence d'approche normalisée

Alors que les audits sont en cours, les entreprises constatent des incohérences dans la manière dont la conformité à la loi DORA est évaluée.

Qu'est-ce qui est à l'origine de cette confusion ?

  • Divers prestataires de services ont recours à des méthodologies d'audit qu'ils ont eux-mêmes mises au point, ce qui donne lieu à des interprétations divergentes de la conformité.
  • Les évaluations des risques et les indicateurs clés de performance (KPI) varient considérablement d'une entreprise à l'autre, en fonction de leur niveau de maturité en matière de sécurité.
  • L'absence d'une approche normalisée fait que certaines entreprises investissent dans des mesures inutiles, tandis que d'autres risquent de négliger des lacunes cruciales.

En l'absence de directives réglementaires claires, les entreprises doivent collaborer avec les auditeurs, leurs homologues du secteur et les autorités de régulation afin d'établir les meilleures pratiques. En substance, les auditeurs se demandent ce qu'il convient de vérifier ; il appartient donc aux entreprises de déterminer s'il vaut mieux obtenir d'excellents résultats en contrôlant les aspects qui fonctionnent déjà bien, ou bien de se concentrer sur ceux qui posent problème afin d'identifier des possibilités d'amélioration.

4. Contrôle réglementaire : bien plus que de simples amendes ?

Maintenant que la mise en application a commencé, les entreprises se rendent compte que le modèle de la DORA, axé sur les sanctions, ne les aide pas forcément à surmonter leurs difficultés opérationnelles.

Qu'est-ce qui doit changer ?

  • Les sanctions, qui s'appliquent non seulement aux entreprises mais aussi aux particuliers chargés de veiller au respect de la loi DORA, peuvent s'élever à plusieurs millions d'euros, que les infractions soient intentionnelles ou non.
  • De nombreuses entreprises estiment que les outils automatisés de surveillance réglementaire seraient plus efficaces que le recours exclusif aux sanctions.
  • Sans un accompagnement proactif, les entreprises risquent d'être sanctionnées pour des interprétations erronées plutôt que d'être orientées vers les meilleures pratiques.

Pour aller de l'avant, les entreprises devraient plaider en faveur d'un engagement réglementaire accru afin de garantir que la conformité reste un processus continu, et non une simple exigence ponctuelle.

“ À mon sens, la véritable sécurité ne passe pas par l’imposition d’amendes, mais par l’investissement dans la résilience. Si nous voulons réellement renforcer l’écosystème, les sanctions devraient viser à combler les failles de sécurité, et non pas simplement à punir la non-conformité. À l’heure actuelle, les audits mobilisent des ressources considérables qui pourraient autrement être utilisées pour apporter des améliorations significatives en matière de sécurité. Une approche plus judicieuse consisterait à aligner la mise en application de la réglementation sur une atténuation durable des risques, en veillant à ce que les organisations mettent en place des défenses durables plutôt que de simplement payer pour leurs vulnérabilités. ” – Tautvydas Jašinskas, RSSI chez ConnectPay.

Et maintenant ?

La mise en conformité avec la directive DORA ne se résumait pas simplement à respecter une échéance : il s’agissait de renforcer la résilience à long terme. À mesure que les entreprises dépassent la phase initiale de mise en œuvre, le véritable défi consiste à maintenir la conformité tout en s’adaptant à l’évolution des risques.

  • La conformité des tiers doit être activement mise en œuvre, et pas seulement consignée par écrit.
  • En l'absence d'une approche normalisée, les cabinets devraient collaborer afin de définir les meilleures pratiques en matière d'audit.
  • Les services juridiques et les autorités de régulation doivent jouer un rôle plus proactif pour accompagner les entreprises dans leurs efforts de mise en conformité au quotidien, en fournissant des directives claires et en laissant moins de place à l'interprétation.

Cela dit, le parcours DORA ne s'achève pas à la date butoir : ce n'est que le début d'une nouvelle ère en matière de résilience opérationnelle.

Articles de blog connexes

Tout afficher