Passer au contenu

Accueil Expertise / Risques et gouvernance

GRC / GRC-05

DORA et support à la gestion des risques TIC

Soutien à la résilience opérationnelle numérique des entités financières concernées et aux preuves demandées à leurs fournisseurs de TIC.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

CISO, risque, conformité ou fournisseur de technologies de l’information et de la communication ; exigences de DORA, audits de résilience ou contrats clients du secteur financier.

EN UN COUP D'ŒIL

Famille
Risques et gouvernance

Engagement
Avis

Référence
GRC-05

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Analyse de la différence dans un cadre validé
  • Gestion des risques liés aux TIC
  • incidents, tests, dépendances et gouvernance des fournisseurs

Livrables

  • Matrix des preuves
  • Plan de résilience
  • Registre des actions et recommandations relatives aux clauses contractuelles pour examen juridique

Preuve de réception

Les exigences sélectionnées correspondent aux services concernés ; les responsabilités en matière de notification et d’approbation sont formalisées.

LIVRAISON

Comment le travail est structuré.

Approche

Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.

Prérequis et responsabilités

Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.

Facteurs de portée

Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.

Questions à clarifier

Quel est le statut réglementaire ? Quelles sont les fonctions essentielles ? Quels sont les fournisseurs et services qui les soutiennent ?

LIMITES IMPORTANTES

Les tests d’intrusion ordinaires et les tests d’intrusion guidés par les menaces réglementaires ont des exigences différentes. L’applicabilité, l’indépendance et les règles applicables sont établies avant de définir l’engagement.

Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une société financière dépend d’un seul fournisseur d’hébergement. Projet : évaluer la continuité, les contrats et les dispositifs de sortie. Résultats visés : exigences vérifiables, plan de sortie et décisions concernant le risque de concentration.

Scénario 02

Un fournisseur de SaaS reçoit le questionnaire DORA d’un client financier. Projet : contrôles documentaires, sous-traitants et processus d’incident. Objectif : réponses factuelles ; les obligations du client ne sont pas automatiquement traitées comme des obligations identiques pour le fournisseur.

Contexte technologique et de référence

DORA et règles connexes applicables ; outils de suivi des risques et des tiers.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.