DORA · Registre & Incidents
Le registre d'information (RoI) prêt à la déclaration, la cascade de signalement conforme aux délais : 4 h / 72 h / 30 jours – à partir d'une seule base de données, avec rapport signé numériquement.
Le registre et la cascade de signalement sont liés — face au régulateur comme au quotidien.
Les responsables des risques TIC dans les banques décrivent souvent leur défi ainsi : « C'est DORA, pas NIS2 — la plupart des outils de conformité confondent les deux d'emblée. » DORA exige à l'Art. 28/29 un registre complet de tous les contrats de prestation TIC avec des tiers — incluant la classification de criticité, l'identification LEI et l'évaluation du risque de concentration — pouvant être transmis aux autorités au format EBA-ITS-2024/2956. Et l'Art. 19 exige de classifier un incident grave lié aux TIC dans les 4 heures suivant sa découverte, suivi d'un rapport intermédiaire et d'un rapport final à l'autorité compétente.
Dans la pratique, les deux processus s'appuient sur la même base de données fournisseurs : un incident chez un prestataire TIC tiers critique affecte automatiquement son évaluation de risque de concentration dans le RoI, et un registre sans classification de criticité propre rend aussi la classification des incidents plus difficile à justifier. Deux outils séparés — un registre Excel d'un côté, des documents Word improvisés sous la pression du temps de l'autre — brisent précisément ce lien.
Ce qui compte, c'est une solution qui répond aux deux besoins à partir de la même base de données : le registre toujours prêt à la déclaration, la cascade de signalement avec un compte à rebours visible à chaque niveau, le Threat-Led Penetration Testing (Art. 26/27) avec planification documentée — et chaque état scellé cryptographiquement, vérifiable de façon indépendante.
Six briques pour un RoI prêt à la déclaration et un signalement conforme aux délais.
Registre des tiers avec criticité & LEI
Chaque prestataire TIC tiers est saisi avec sa classification de criticité, son LEI et les données contractuelles dans un format structuré — au lieu d'être dispersé entre tableurs et fichiers.
Indicateur de risque de concentration
Regroupement par type de service et par pays, points de défaillance uniques parmi les prestataires critiques : l'analyse de concentration selon l'Art. 29 est calculée de façon déterministe à partir du registre et scellée — une réponse de résilience, pas une pièce jointe Excel.
RoI versionné et prêt à l'export (CSV T01/T02/T04 + XBRL)
Chaque version du registre est scellée et ne peut plus être modifiée sans que cela soit détectable par la suite ; la déclaration se fait directement dans le format attendu par les autorités — sans reconstruction manuelle de la structure des tableaux ESMA-ITS juste avant l'échéance.
Registre des incidents avec horloge de signalement 4 h / 72 h / 30 jours
Chaque incident passe par un rapport initial, un rapport intermédiaire et un rapport final en tant que processus guidé ; dès que la découverte est enregistrée, le compte à rebours de chaque niveau s'exécute visiblement — sans besoin de le reconstruire de mémoire.
Rapport d'incident en tant que PDF signé numériquement
Le rapport d'incident à l'autorité est généré en tant que PDF signé numériquement avec validation avant transmission — afin que rien d'incomplet ou de mal formé ne soit envoyé.
Planification & suivi TLPT
Les cycles de Threat-Led Penetration Testing selon l'Art. 26/27 sont planifiés et suivis avec statut — en tant que preuve autonome, toujours prête, au lieu d'un dossier de projet séparé.
Plus sur DORA et l'infrastructure en arrière-plan.
Échéances, gestion des risques TIC, signalement des incidents et sources primaires en détail.
Détails du cadre →Comment le registre des fournisseurs, les notations de sécurité externes et l'évaluation des risques fonctionnent ensemble.
Détails de la fonction →Comment le protocole de signalement à trois niveaux et le compte à rebours de classification fonctionnent ensemble dans workspace.reportact.com.
Détails de la fonction →