GRC / GRC-05
DORA et support à la gestion des risques TIC
Soutien à la résilience opérationnelle numérique des entités financières concernées et aux preuves demandées à leurs fournisseurs de TIC.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
CISO, risque, conformité ou fournisseur de technologies de l’information et de la communication ; exigences de DORA, audits de résilience ou contrats clients du secteur financier.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Analyse de la différence dans un cadre validé
- Gestion des risques liés aux TIC
- incidents, tests, dépendances et gouvernance des fournisseurs
Livrables
- Matrix des preuves
- Plan de résilience
- Registre des actions et recommandations relatives aux clauses contractuelles pour examen juridique
Preuve de réception
Les exigences sélectionnées correspondent aux services concernés ; les responsabilités en matière de notification et d’approbation sont formalisées.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.
Prérequis et responsabilités
Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.
Facteurs de portée
Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.
Questions à clarifier
Quel est le statut réglementaire ? Quelles sont les fonctions essentielles ? Quels sont les fournisseurs et services qui les soutiennent ?
LIMITES IMPORTANTES
Les tests d’intrusion ordinaires et les tests d’intrusion guidés par les menaces réglementaires ont des exigences différentes. L’applicabilité, l’indépendance et les règles applicables sont établies avant de définir l’engagement.
Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une société financière dépend d’un seul fournisseur d’hébergement. Projet : évaluer la continuité, les contrats et les dispositifs de sortie. Résultats visés : exigences vérifiables, plan de sortie et décisions concernant le risque de concentration.
Scénario 02
Un fournisseur de SaaS reçoit le questionnaire DORA d’un client financier. Projet : contrôles documentaires, sous-traitants et processus d’incident. Objectif : réponses factuelles ; les obligations du client ne sont pas automatiquement traitées comme des obligations identiques pour le fournisseur.
Contexte technologique et de référence
DORA et règles connexes applicables ; outils de suivi des risques et des tiers.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
