DORAISO/IEC 27001Delta
Gouvernance & cadre de gestion du risque lié aux TIC (art. 5–6)
Chap. 4 (contexte), 5.1–5.3 (leadership, politique, rôles), 6.1.2/6.1.3 (appréciation et traitement des risques), 9.2/9.3 (audit, revue de direction), 10 (amélioration)
L'organe de direction porte la responsabilité finale du risque lié aux TIC – y compris l'allocation budgétaire et sa propre obligation de formation (art. 5(2)–(4)). L'art. 6(4) exige en outre une fonction indépendante de contrôle du risque lié aux TIC, que l'ISO 27001 ne connaît pas.
Identification, protection & détection (art. 8–10)
A.5.9 (inventaire des actifs), A.5.12 (classification), A.5.1 (politiques), A.8.8 (vulnérabilités), A.8.15/A.8.16 (journalisation, surveillance), A.8.20–8.22 (sécurité des réseaux), A.8.24 (cryptographie)
Les RTS du règlement délégué (UE) 2024/1774 prescrivent, en 42 articles, des contenus minimaux bien en dessous du niveau d'altitude de l'annexe A – par exemple sur la gestion des clés cryptographiques, la segmentation réseau et la journalisation. Ce que l'ISO 27001 laisse à l'appréciation de l'organisation est ici fixé par la réglementation.
Réponse & rétablissement (art. 11–12)
A.5.29 (sécurité pendant une perturbation), A.5.30 (préparation des TIC pour la continuité d'activité), A.8.13 (sauvegarde), A.8.14 (redondance)
DORA est nettement plus granulaire : un site de sauvegarde distinct, des objectifs de reprise (RTO/RPO) par fonction et des tests annuels des plans de continuité d'activité sont explicitement exigés.
Gestion & notification des incidents (art. 17–23)
A.5.24–A.5.28 (planification, évaluation et réponse aux incidents, retour d'expérience, collecte de preuves), A.6.8 (signalement par le personnel), A.5.5 (contacts avec les autorités)
Le contact non contraignant avec les autorités devient une obligation ferme de notification : notification initiale dans les 4 heures suivant la classification comme majeur (au plus tard 24 heures après en avoir eu connaissance), rapport intermédiaire dans les 72 heures suivant la notification initiale, rapport final dans le mois suivant le rapport intermédiaire – sur des modèles obligatoires, en Allemagne auprès de la BaFin via le portail MVP. Les seuils de classification sont fixés de manière contraignante par le règlement délégué (UE) 2024/1772.
Tests de résilience, y compris TLPT (art. 24–27)
Ancrages partiels uniquement : A.8.8 (vulnérabilités techniques), A.8.29 (tests de sécurité en développement et en recette), chap. 9.1 (surveillance, mesure)
L'ISO 27001 ne connaît pas de programme de tests obligatoire et étendu : DORA exige des tests au moins annuels de tous les systèmes de TIC soutenant des fonctions critiques ou importantes – et, pour les entités identifiées par les autorités de surveillance, un test de pénétration fondé sur la menace (TLPT) sur les systèmes de production tous les trois ans (art. 26, RTS (UE) 2025/1190, alignées sur le cadre TIBER-EU).
Risque lié aux prestataires tiers de services TIC (art. 28–44)
A.5.19–A.5.23 (relations avec les fournisseurs, accords, chaîne d'approvisionnement TIC, surveillance, services cloud)
Sont nouveaux : le registre d'informations couvrant tous les contrats de TIC dans 15 modèles standard (règlement d'exécution (UE) 2024/2956), le catalogue contraignant de clauses contractuelles de l'art. 30, l'évaluation du risque de concentration avant la conclusion du contrat (art. 29) ainsi que la supervision européenne des prestataires tiers critiques de services TIC.