Prendre rendez-vous
Conformité intégrée pour le secteur financier

DORA & ISO 27001 mis en œuvre en synergie

Un SMSI conforme à ISO/IEC 27001 constitue le socle ; vous ajoutez les deltas DORA en surcouche – avec une seule méthodologie de risque, un seul référentiel de contrôles et des preuves communes. VamiSec vous accompagne de l'analyse d'écarts jusqu'à l'exploitation intégrée.

17/01/2025DORA (règlement (UE) 2022/2554) directement applicable
5 piliersde la gestion du risque lié aux TIC au partage d'informations (art. 5–45)
93 mesuresl'annexe A d'ISO 27001:2022 comme socle de la surcouche DORA

Deux référentiels, un seul système de management

Avec DORA (règlement (UE) 2022/2554), un cadre juridique directement applicable régit depuis le 17 janvier 2025 la résilience opérationnelle numérique du secteur financier – des banques aux prestataires de services sur crypto-actifs, en passant par les assureurs, les entreprises d'investissement et les établissements de paiement. Le règlement regroupe ses exigences en cinq piliers : gestion du risque lié aux TIC (art. 5–16), gestion et notification des incidents (art. 17–23), tests de résilience (art. 24–27), risque lié aux prestataires tiers de services TIC (art. 28–44) et partage d'informations (art. 45). Des normes techniques de réglementation et d'exécution complémentaires précisent les obligations jusqu'au niveau opérationnel.

La bonne nouvelle : les autorités européennes de surveillance (AES) ont explicitement élaboré les normes techniques en tenant compte de la famille ISO 27000 et en reprennent la terminologie. Un SMSI conforme à ISO/IEC 27001:2022 fournit ainsi la gouvernance, la méthodologie de risque, le référentiel de contrôles et le cycle d'audit sur lesquels s'appuie la mise en œuvre de DORA. Exploiter les deux référentiels en parallèle produit des politiques en double, des évaluations des risques en double et des audits en double. Dans une mise en œuvre intégrée, il ne reste qu'un seul système de management – vous ajoutez les exigences spécifiques à DORA en surcouche.

Le mapping : les briques DORA ancrées dans ISO 27001

Cette vue d'ensemble présente notre correspondance entre les briques DORA et ISO/IEC 27001:2022 au niveau des mesures – et ce que DORA exige au-delà.

Gouvernance & cadre de gestion du risque lié aux TIC (art. 5–6)
Chap. 4 (contexte), 5.1–5.3 (leadership, politique, rôles), 6.1.2/6.1.3 (appréciation et traitement des risques), 9.2/9.3 (audit, revue de direction), 10 (amélioration)
L'organe de direction porte la responsabilité finale du risque lié aux TIC – y compris l'allocation budgétaire et sa propre obligation de formation (art. 5(2)–(4)). L'art. 6(4) exige en outre une fonction indépendante de contrôle du risque lié aux TIC, que l'ISO 27001 ne connaît pas.
Identification, protection & détection (art. 8–10)
A.5.9 (inventaire des actifs), A.5.12 (classification), A.5.1 (politiques), A.8.8 (vulnérabilités), A.8.15/A.8.16 (journalisation, surveillance), A.8.20–8.22 (sécurité des réseaux), A.8.24 (cryptographie)
Les RTS du règlement délégué (UE) 2024/1774 prescrivent, en 42 articles, des contenus minimaux bien en dessous du niveau d'altitude de l'annexe A – par exemple sur la gestion des clés cryptographiques, la segmentation réseau et la journalisation. Ce que l'ISO 27001 laisse à l'appréciation de l'organisation est ici fixé par la réglementation.
Réponse & rétablissement (art. 11–12)
A.5.29 (sécurité pendant une perturbation), A.5.30 (préparation des TIC pour la continuité d'activité), A.8.13 (sauvegarde), A.8.14 (redondance)
DORA est nettement plus granulaire : un site de sauvegarde distinct, des objectifs de reprise (RTO/RPO) par fonction et des tests annuels des plans de continuité d'activité sont explicitement exigés.
Gestion & notification des incidents (art. 17–23)
A.5.24–A.5.28 (planification, évaluation et réponse aux incidents, retour d'expérience, collecte de preuves), A.6.8 (signalement par le personnel), A.5.5 (contacts avec les autorités)
Le contact non contraignant avec les autorités devient une obligation ferme de notification : notification initiale dans les 4 heures suivant la classification comme majeur (au plus tard 24 heures après en avoir eu connaissance), rapport intermédiaire dans les 72 heures suivant la notification initiale, rapport final dans le mois suivant le rapport intermédiaire – sur des modèles obligatoires, en Allemagne auprès de la BaFin via le portail MVP. Les seuils de classification sont fixés de manière contraignante par le règlement délégué (UE) 2024/1772.
Tests de résilience, y compris TLPT (art. 24–27)
Ancrages partiels uniquement : A.8.8 (vulnérabilités techniques), A.8.29 (tests de sécurité en développement et en recette), chap. 9.1 (surveillance, mesure)
L'ISO 27001 ne connaît pas de programme de tests obligatoire et étendu : DORA exige des tests au moins annuels de tous les systèmes de TIC soutenant des fonctions critiques ou importantes – et, pour les entités identifiées par les autorités de surveillance, un test de pénétration fondé sur la menace (TLPT) sur les systèmes de production tous les trois ans (art. 26, RTS (UE) 2025/1190, alignées sur le cadre TIBER-EU).
Risque lié aux prestataires tiers de services TIC (art. 28–44)
A.5.19–A.5.23 (relations avec les fournisseurs, accords, chaîne d'approvisionnement TIC, surveillance, services cloud)
Sont nouveaux : le registre d'informations couvrant tous les contrats de TIC dans 15 modèles standard (règlement d'exécution (UE) 2024/2956), le catalogue contraignant de clauses contractuelles de l'art. 30, l'évaluation du risque de concentration avant la conclusion du contrat (art. 29) ainsi que la supervision européenne des prestataires tiers critiques de services TIC.

Intégré plutôt que parallèle : vos synergies

Six raisons de bâtir DORA sur votre SMSI plutôt qu'à côté.

01

Compatible par conception

De leur propre aveu, les AES ont tenu compte de la famille ISO 27000 dans les normes techniques relatives à la gestion du risque lié aux TIC et en utilisent délibérément la terminologie. Qui exploite un SMSI conforme à ISO 27001 travaille déjà dans la logique conceptuelle et de contrôle de DORA.

02

Une seule méthodologie de risque

L'appréciation des risques selon les chap. 6.1.2/6.1.3 est étendue aux fonctions, actifs et dépendances reposant sur les TIC selon les art. 6 et 8. Vous évaluez une seule fois – et servez les deux référentiels.

03

Une seule maîtrise documentaire

Les politiques, la déclaration d'applicabilité et les preuves restent dans un fonds documentaire maîtrisé unique. Les documents spécifiques à DORA, comme la stratégie de résilience opérationnelle numérique ou le registre d'informations, suivent la même maîtrise documentaire – au lieu de vieillir dans un classement parallèle.

04

Un seul référentiel de contrôles

Les 93 mesures de l'annexe A forment la base ; les exigences DORA et RTS sont mappées en surcouche sur les mesures existantes. Chaque mesure n'est mise en œuvre qu'une seule fois et n'est exploitée qu'une seule fois.

05

Audits & preuves partagés

Les audits internes selon le chap. 9.2 et la revue de direction selon le chap. 9.3 couvrent les deux référentiels en un seul cycle. Chaque preuve sert plusieurs contextes de contrôle – de l'audit de certification à la demande de l'autorité de surveillance.

06

Le focus sur les vrais deltas

Au lieu de repartir de zéro pour DORA, vous concentrez budget et équipe sur ce que l'ISO 27001 ne couvre pas : délais et formats de notification, registre d'informations, programme de tests et TLPT, clauses contractuelles et responsabilité de l'organe de direction.

Votre chemin vers la mise en œuvre intégrée

Cinq étapes de l'analyse d'écarts à l'exploitation intégrée.

01

Analyse du périmètre et des écarts

Nous confrontons le périmètre de votre SMSI au champ d'application de DORA – un SMSI certifié avec un périmètre restreint ne couvre pas automatiquement DORA pour l'ensemble de l'entité financière. Nous déterminons ensuite vos écarts par rapport aux art. 5–45 et aux RTS et ITS applicables.

02

Mapping et extension de la déclaration d'applicabilité

Les exigences DORA et RTS sont mappées sur vos mesures de l'annexe A, la déclaration d'applicabilité est étendue et les mesures de la surcouche sont définies. Le résultat : un référentiel de contrôles unique couvrant les deux cadres.

03

Mettre en œuvre les deltas en surcouche

Nous complétons ce que DORA exige en plus : processus de notification avec délais et modèles obligatoires, registre d'informations, adaptations contractuelles selon l'art. 30, évaluation du risque de concentration, fonction indépendante de contrôle du risque lié aux TIC et formations pour l'organe de direction.

04

Tester et démontrer

Vous établissez un programme de tests pour tous les systèmes de TIC soutenant des fonctions critiques ou importantes et évaluez votre préparation au TLPT. L'audit interne et la revue de direction sont étendus à la perspective DORA – un seul cycle d'audit, deux cadres.

05

Exploiter de manière intégrée

En exploitation, les cycles s'imbriquent : revue annuelle du cadre de gestion du risque lié aux TIC selon l'art. 6, tenue du registre d'informations, retours d'expérience des incidents selon l'art. 13. Les enseignements alimentent le processus d'amélioration selon le chap. 10 – pour ISO comme pour DORA.

VamiGRC : une plateforme pour les deux cadres

La plateforme GRC agentique et native IA de VamiSec opérationnalise la mise en œuvre intégrée.

VamiGRC modélise DORA et ISO 27001:2022 conjointement dans un moteur de frameworks basé sur OSCAL – aux côtés de 22 réglementations de niveau 1 au total et de plus de 50 normes et référentiels. La pipeline d'applicabilité en cinq étapes conduit des facteurs réglementaires, via le périmètre et le mapping, jusqu'aux preuves et à la déclaration d'applicabilité ; 63 % des mesures sont réutilisées dans trois frameworks ou plus – implémenter une fois, se conformer plusieurs fois. Risques, mesures, preuves et fournisseurs résident dans un graphe GRC interrogeable plutôt que dans des silos séparés. La plateforme est exploitée sur l'Open Telekom Cloud – exclusivement dans des centres de données allemands.

Mapping multi-framework

Le moteur basé sur OSCAL mappe les exigences entre frameworks et automatise le cross-mapping – la base de votre surcouche DORA sur le référentiel de contrôles ISO.

Des preuves avec piste d'audit

L'IMS Repository maîtrise les documents dans 12 catégories canoniques – des politiques à la déclaration d'applicabilité et aux audits. Chaque action est consignée dans un journal d'audit immuable ; les preuves sont chaînées cryptographiquement.

Une vision consolidée des risques

Un Risk Dashboard réunit tous les risques dans une heatmap 5×5 (inhérent/résiduel) avec une exposition monétisée par business unit et une modélisation Monte-Carlo basée sur FAIR.

Les délais de notification sous contrôle

La gestion des incidents tient des horloges de délais réglementaires, notamment pour DORA, détecte automatiquement les obligations de notification et embarque plus de 15 modèles de playbooks.

Les tiers sous maîtrise

Le module Third-Party Risk déduit automatiquement la criticité des processus et des données et surveille les fournisseurs en continu ; le Supplier Contract Wizard mappe plus de 220 clauses types sur les mesures.

Questions fréquentes

Nos réponses aux questions qui nous parviennent le plus souvent sur DORA et ISO 27001.

Une certification ISO 27001 remplace-t-elle la conformité à DORA ?

Non. DORA est un règlement européen directement applicable ; il n'existe aucune reconnaissance officielle de la certification ISO 27001 comme preuve de conformité à DORA. Les AES ont toutefois explicitement élaboré les normes techniques en tenant compte de la famille ISO 27000 – votre SMSI porte donc l'ensemble en tant que socle, tandis que vous devez mettre en œuvre en plus des deltas comme les délais de notification, le registre d'informations ou le TLPT.

À qui DORA s'applique-t-il – et depuis quand ?

DORA (règlement (UE) 2022/2554) est directement applicable depuis le 17 janvier 2025. Il s'applique aux entités financières telles que les banques, les assureurs, les entreprises d'investissement, les établissements de paiement et de monnaie électronique ainsi que les prestataires de services sur crypto-actifs. Les exigences s'articulent en cinq piliers : gestion du risque lié aux TIC, gestion et notification des incidents, tests de résilience, risque lié aux prestataires tiers de services TIC et partage d'informations.

Quels délais de notification s'appliquent aux incidents majeurs liés aux TIC ?

Le règlement délégué (UE) 2025/301 fixe : notification initiale dans les 4 heures suivant la classification comme majeur, au plus tard 24 heures après en avoir eu connaissance ; rapport intermédiaire dans les 72 heures suivant la transmission de la notification initiale ; rapport final dans le mois suivant le rapport intermédiaire (dernièrement mis à jour). Le règlement d'exécution (UE) 2025/302 prescrit les formulaires standard. En Allemagne, la notification s'effectue auprès de la BaFin via le portail MVP.

Qu'est-ce que le TLPT – et sommes-nous concernés ?

Selon l'art. 26, les entités financières identifiées par les autorités de surveillance doivent réaliser au moins tous les trois ans un test de pénétration fondé sur la menace (TLPT) sur les systèmes de production réels soutenant des fonctions critiques ou importantes. Les RTS correspondantes (règlement délégué (UE) 2025/1190) sont alignées sur le cadre TIBER-EU et régissent le périmètre, la méthodologie et les exigences applicables aux testeurs. L'identification de votre établissement relève de l'autorité de surveillance au cas par cas – une évaluation précoce de votre préparation est donc judicieuse.

Qu'exige DORA à l'égard des prestataires de services TIC au-delà de l'ISO 27001 ?

Un registre d'informations couvrant tous les accords contractuels avec des prestataires tiers de services TIC dans 15 modèles standard (règlement d'exécution (UE) 2024/2956), le catalogue contraignant de clauses contractuelles de l'art. 30, une évaluation du risque de concentration avant la conclusion du contrat (art. 29) ainsi que des stratégies de sortie pour les fonctions critiques. S'y ajoute la supervision européenne des prestataires tiers critiques de services TIC : en novembre 2025, les AES ont désigné les 19 premiers prestataires, dont AWS, Microsoft et Google Cloud – un statut à prendre en compte dans votre gestion du risque lié aux tiers.

Existe-t-il des allègements pour les établissements plus petits ?

Oui. L'art. 4 consacre le principe de proportionnalité selon la taille, le profil de risque et la complexité ; l'art. 16 définit pour certains petits établissements un cadre simplifié de gestion du risque lié aux TIC, précisé par les RTS (UE) 2024/1774 et une communication de surveillance de la BaFin du 21 août 2025. Contrairement au SMSI, le champ d'application ne peut toutefois pas être découpé librement – DORA fixe des exigences réglementaires minimales.

Prêt pour la mise en œuvre intégrée ?

Échangez avec notre équipe sur votre statut DORA et votre SMSI – nous vous montrons où résident vos synergies et quels deltas génèrent réellement de la charge.