{"id":13287,"date":"2026-05-25T14:47:57","date_gmt":"2026-05-25T12:47:57","guid":{"rendered":"https:\/\/jimber.io\/blog\/resilience-operationnelle-du-dora-rapports-dincidents-tests-bases-sur-les-menaces-et-ce-que-les-auditeurs-verifient\/"},"modified":"2026-05-25T14:47:57","modified_gmt":"2026-05-25T12:47:57","slug":"resilience-operationnelle-du-dora-rapports-dincidents-tests-bases-sur-les-menaces-et-ce-que-les-auditeurs-verifient","status":"publish","type":"post","link":"https:\/\/jimber.io\/fr\/blog\/resilience-operationnelle-du-dora-rapports-dincidents-tests-bases-sur-les-menaces-et-ce-que-les-auditeurs-verifient\/","title":{"rendered":"R\u00e9silience op\u00e9rationnelle du DORA : rapports d&rsquo;incidents, tests bas\u00e9s sur les menaces et ce que les auditeurs v\u00e9rifient"},"content":{"rendered":"<blockquote class=\"ml-2 border-l-4 border-border-300\/10 pl-4 text-text-300\">\n<blockquote class=\"ml-2 border-l-4 border-border-300\/10 pl-4 text-text-300\">\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>TL;DR.<\/strong>  Les piliers op\u00e9rationnels du DORA exigent une discipline d\u00e9montrable en mati\u00e8re d&rsquo;incidents, et non des documents de politique g\u00e9n\u00e9rale. Les entit\u00e9s financi\u00e8res classent les incidents TIC en fonction des seuils fix\u00e9s dans le r\u00e8glement d\u00e9l\u00e9gu\u00e9 2024\/1772, d\u00e9posent une notification initiale dans les 4 heures suivant la classification majeure (24 heures), un rapport interm\u00e9diaire dans les 72 heures et un rapport final dans un d\u00e9lai d&rsquo;un mois. Les entit\u00e9s d\u00e9sign\u00e9es effectuent tous les trois ans des tests de p\u00e9n\u00e9tration bas\u00e9s sur les menaces dans le cadre de TIBER-UE. La BNB et la FSMA contr\u00f4lent la cha\u00eene de preuves elle-m\u00eame.   <\/p>\n<\/blockquote>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Votre <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/registre-dinformation-dora-comment-le-construire-et-le-maintenir-avec-votre-plateforme-sase\/\">registre d&rsquo;informations DORA<\/a> est constitu\u00e9 et soumis. La prochaine question que posera votre auditeur sera plus difficile. Pouvez-vous prouver la discipline op\u00e9rationnelle qui la sous-tend ? La Banque nationale de Belgique, la FSMA \u00e0 Bruxelles, la BaFin \u00e0 Bonn et la DNB \u00e0 Amsterdam sont toutes pass\u00e9es, en 2026, de la correction coop\u00e9rative des lacunes \u00e0 l&rsquo;application fond\u00e9e sur des preuves. Elles veulent des horodatages, des justifications de classification, des journaux de bord et des proc\u00e8s-verbaux de conseils d&rsquo;administration, et non des PDF de politiques. Le cas d&rsquo;un gestionnaire de patrimoine pour lequel Jimber a permis de r\u00e9duire les co\u00fbts de s\u00e9curit\u00e9 de 58 % est une preuve utile \u00e0 cet \u00e9gard. La m\u00eame architecture qui a simplifi\u00e9 le registre a \u00e9galement produit les journaux pr\u00eats \u00e0 \u00eatre audit\u00e9s que la FSMA attend d\u00e9sormais.     <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Ce que la r\u00e9silience op\u00e9rationnelle du DORA exige r\u00e9ellement en 2026<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;article 6 de la DORA d\u00e9finit la r\u00e9silience op\u00e9rationnelle comme la capacit\u00e9 de construire, d&rsquo;assurer et d&rsquo;examiner l&rsquo;int\u00e9grit\u00e9 et la fiabilit\u00e9 de chaque syst\u00e8me TIC qui soutient une fonction critique ou importante. Les articles 17 \u00e0 27 d\u00e9clinent cette exigence en cinq piliers op\u00e9rationnels. Gestion des risques li\u00e9s aux TIC. Classification et signalement des incidents majeurs. Tests de r\u00e9silience op\u00e9rationnelle num\u00e9rique. Risques li\u00e9s aux TIC pour les tiers. Partage de l&rsquo;information. Les deux piliers qui sont \u00e0 l&rsquo;origine de la plupart des constatations d&rsquo;audit pour 2026 sont la gestion des incidents et les tests avanc\u00e9s.       <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La gestion des risques li\u00e9s aux TIC vis\u00e9e aux articles 5 \u00e0 16 \u00e9tablit la base de la gouvernance. L&rsquo;organe de gestion en est propri\u00e9taire, le signe et est personnellement responsable des lacunes. La gestion des incidents vis\u00e9e aux articles 17 et 18 exige un registre actif des incidents, des seuils internes d\u00e9finis et une classification continue. Les articles 19 \u00e0 23 imposent l&rsquo;\u00e9tablissement de rapports dans les 4 heures, 72 heures et un mois \u00e0 l&rsquo;autorit\u00e9 comp\u00e9tente. Les tests pr\u00e9vus aux articles 24 \u00e0 27 exigent un programme annuel de tests proportionn\u00e9s couvrant chaque syst\u00e8me soutenant une fonction critique ou importante. Le risque li\u00e9 aux tiers, couvert par le registre d&rsquo;information DORA, relie la cha\u00eene d&rsquo;approvisionnement au m\u00eame cadre de contr\u00f4le.     <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Comment le DORA classe les incidents li\u00e9s aux TIC<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;article 18 oblige toute entit\u00e9 financi\u00e8re \u00e0 classer chaque incident li\u00e9 aux TIC. Le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) 2024\/1772 de la Commission fixe les crit\u00e8res. Trois cat\u00e9gories sont concern\u00e9es. Un incident li\u00e9 aux TIC est une anomalie dans les r\u00e9seaux et les syst\u00e8mes d&rsquo;information. Une cybermenace importante est un signal de risque notifi\u00e9 volontairement. Un incident majeur li\u00e9 aux TIC est le seuil de notification r\u00e9glement\u00e9, d\u00e9fini par l&rsquo;article 6 du r\u00e8glement d\u00e9l\u00e9gu\u00e9 comme un \u00e9v\u00e9nement affectant des fonctions critiques ou importantes, perturbant des services autoris\u00e9s ou constituant un acc\u00e8s non autoris\u00e9 r\u00e9ussi.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour que l&rsquo;incident devienne majeur, la condition de base doit \u00eatre remplie et l&rsquo;incident doit d\u00e9clencher soit le seuil de perte de donn\u00e9es de l&rsquo;article 9, paragraphe 5, point b), soit au moins deux autres seuils quantitatifs. Les seuils sont d\u00e9lib\u00e9r\u00e9ment granulaires. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Dimension de la classification<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Article du r\u00e8glement d\u00e9l\u00e9gu\u00e9 2024\/1772<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Seuil de d\u00e9clenchement (\u00e0 titre indicatif)<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Cons\u00e9quence de la notification<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Clients, contreparties et transactions<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 9, paragraphe 1<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Plus de 10 % des clients concern\u00e9s et plus de 100 000 clients, ou plus de 30 % des contreparties financi\u00e8res, ou plus de 10 % du volume ou de la valeur des transactions quotidiennes.<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">A signaler \u00e0 la BNB \/ FSMA \/ BaFin \/ DNB<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Impact sur la r\u00e9putation<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 9, paragraphe 2<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Plaintes r\u00e9p\u00e9t\u00e9es de clients concernant des lignes d&rsquo;activit\u00e9 essentielles ou couverture m\u00e9diatique nationale ou internationale de quelque niveau que ce soit<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c0 signaler<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Dur\u00e9e et temps d&rsquo;arr\u00eat<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 9, paragraphe 3<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Dur\u00e9e absolue de l&rsquo;incident sup\u00e9rieure \u00e0 24 heures, ou temps d&rsquo;arr\u00eat du service sup\u00e9rieur \u00e0 2 heures pour les syst\u00e8mes soutenant une fonction critique ou importante<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c0 signaler<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">R\u00e9partition g\u00e9ographique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 9, paragraphe 4<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Impact s&rsquo;\u00e9tendant sur deux ou plusieurs \u00c9tats membres de l&rsquo;UE<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c0 signaler<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Pertes de donn\u00e9es<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 9, paragraphe 5<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Toute compromission de la disponibilit\u00e9, de l&rsquo;authenticit\u00e9, de l&rsquo;int\u00e9grit\u00e9 ou de la confidentialit\u00e9 qui affecte les objectifs de l&rsquo;entreprise ou le respect de la r\u00e9glementation.<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c0 signaler (un seul seuil suffit en cas d&rsquo;acc\u00e8s non autoris\u00e9 r\u00e9ussi)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Impact \u00e9conomique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 9, paragraphe 6<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Co\u00fbts et pertes directs et indirects sup\u00e9rieurs \u00e0 100 000 EUR<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c0 signaler<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;article 8 du m\u00eame r\u00e8glement impose l&rsquo;agr\u00e9gation. Les incidents r\u00e9currents qui ont une cause commune et qui se produisent au moins deux fois au cours d&rsquo;une p\u00e9riode de six mois doivent \u00eatre combin\u00e9s et reclass\u00e9s en tant qu&rsquo;incident majeur unique si leur impact collectif franchit les seuils fix\u00e9s. C&rsquo;est dans ce domaine que les contr\u00f4les ponctuels effectu\u00e9s par la BaFin \u00e0 la fin de l&rsquo;ann\u00e9e 2025 et jusqu&rsquo;en 2026 ont r\u00e9v\u00e9l\u00e9 le plus de lacunes. Les institutions du march\u00e9 interm\u00e9diaire suivent les tickets de mani\u00e8re isol\u00e9e et ne voient pas le sch\u00e9ma.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Les \u00e9ch\u00e9ances de d\u00e9claration que les auditeurs v\u00e9rifient en premier lieu<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) 2025\/301 de la Commission r\u00e9git la cha\u00eene. Notification initiale dans les 4 heures suivant la classification officielle de l&rsquo;\u00e9v\u00e9nement majeur, avec un d\u00e9lai de 24 heures \u00e0 partir de la prise de conscience initiale. Rapport interm\u00e9diaire dans les 72 heures suivant la notification initiale, mis \u00e0 jour sans d\u00e9lai excessif lorsque les op\u00e9rations normales sont r\u00e9tablies. Rapport final dans le mois qui suit le rapport interm\u00e9diaire. Le r\u00e8glement d&rsquo;ex\u00e9cution (UE) 2025\/302 de la Commission fournit les mod\u00e8les de l&rsquo;annexe II. Pour les entit\u00e9s non d\u00e9sign\u00e9es comme importantes ou syst\u00e9miques, toute \u00e9ch\u00e9ance tombant un week-end ou un jour f\u00e9ri\u00e9 est automatiquement report\u00e9e \u00e0 midi le jour ouvrable suivant.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le temps commence avec la prise de conscience, pas avec la certitude m\u00e9dico-l\u00e9gale. Le 7 mai 2026, l&rsquo;Autorit\u00e9 n\u00e9erlandaise des march\u00e9s financiers a mis en garde le march\u00e9 contre cette interpr\u00e9tation erron\u00e9e. Consid\u00e9rer que le d\u00e9lai de quatre heures commence \u00e0 courir apr\u00e8s la fin de l&rsquo;enqu\u00eate interne est une violation sanctionnable de l&rsquo;article 19. Le m\u00eame avertissement soulignait l&rsquo;\u00e9cart entre le volume de rapports d&rsquo;incidents majeurs re\u00e7us par l&rsquo;AFM en 2025 et l&rsquo;augmentation visible de la couverture m\u00e9diatique des cyberincidents par les m\u00e9dias grand public. La sous-d\u00e9claration est d\u00e9sormais une priorit\u00e9 en mati\u00e8re d&rsquo;application de la loi.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La notification initiale selon le mod\u00e8le de l&rsquo;annexe II du RTS 2025\/301 contient des informations de base, les services concern\u00e9s, les coordonn\u00e9es des personnes \u00e0 contacter et une justification pr\u00e9liminaire de la classification. Le rapport interm\u00e9diaire ajoute les vecteurs de menace, la cause premi\u00e8re et l&rsquo;impact actualis\u00e9. Le rapport final couvre l&rsquo;ensemble des causes profondes, les co\u00fbts directs et indirects et un commentaire sur les enseignements tir\u00e9s que les auditeurs reliront lors du prochain incident. Le <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/rapport-dincident-nis2-delais-modeles-et-etapes-pratiques\/\">flux de travail du rapport d&rsquo;incident NIS2<\/a> est structurellement similaire, mais il rel\u00e8ve d&rsquo;un superviseur diff\u00e9rent, ce qui est important en Belgique, car les entit\u00e9s r\u00e9glement\u00e9es par le DORA ne d\u00e9posent jamais de rapport aupr\u00e8s du CCB.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Tests de p\u00e9n\u00e9tration bas\u00e9s sur la menace (TLPT) dans le cadre du DORA<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les articles 26 et 27 pr\u00e9voient l&rsquo;obligation pour les entit\u00e9s d\u00e9sign\u00e9es de proc\u00e9der \u00e0 des tests de p\u00e9n\u00e9tration bas\u00e9s sur les menaces. Le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) 2025\/1190 de la Commission pr\u00e9cise qui sont les entit\u00e9s d\u00e9sign\u00e9es. Les G-SIB et les O-SII parmi les \u00e9tablissements de cr\u00e9dit. Les d\u00e9positaires centraux de titres, les contreparties centrales et les plates-formes de n\u00e9gociation d\u00e9tenant la part de march\u00e9 nationale la plus \u00e9lev\u00e9e ou repr\u00e9sentant plus de 5 % du volume des transactions dans l&rsquo;UE. Les assureurs et r\u00e9assureurs syst\u00e9miques dont les primes brutes \u00e9mises sont sup\u00e9rieures \u00e0 1,5 milliard d&rsquo;euros ou dont les provisions techniques sont sup\u00e9rieures \u00e0 10 milliards d&rsquo;euros. Les entit\u00e9s d\u00e9sign\u00e9es effectuent un TLPT au moins tous les trois ans, sur des syst\u00e8mes de production r\u00e9els, avec une phase d&rsquo;\u00e9quipe rouge active d&rsquo;au moins 12 semaines.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La m\u00e9thodologie repose sur le cadre TIBER-UE de la BCE, que la BCE a mis \u00e0 jour en novembre 2025 avec un guide de mise en \u0153uvre du SSM montrant comment TIBER-UE s&rsquo;articule avec l&rsquo;article 26 de la DORA. Le cadrage bas\u00e9 sur le renseignement couvre les fonctions critiques ou importantes, un fournisseur externe de renseignements sur les menaces fournit un rapport cibl\u00e9 de renseignements sur les menaces qui cartographie les acteurs APT r\u00e9els et les TTP, et un fournisseur certifi\u00e9 de l&rsquo;\u00e9quipe rouge ex\u00e9cute ensuite l&rsquo;engagement. Une phase de relecture par l&rsquo;\u00e9quipe violette est obligatoire apr\u00e8s la phase de l&rsquo;\u00e9quipe rouge, au cours de laquelle l&rsquo;\u00e9quipe rouge guide l&rsquo;\u00e9quipe bleue \u00e0 travers les chemins d&rsquo;attaque afin que les lacunes des journaux, les \u00e9checs de la d\u00e9tection et les faiblesses de la r\u00e9ponse deviennent visibles.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le cycle complet des co\u00fbts d&rsquo;un TLPT (renseignements sur les menaces, \u00e9quipe rouge, \u00e9quipe blanche interne, infrastructure et coordination externe facultative) se situe entre 140 000 et 560 000 euros avant rem\u00e9diation. Les entit\u00e9s du march\u00e9 interm\u00e9diaire qui se situent en dessous des seuils de d\u00e9signation ne sont pas exempt\u00e9es des tests avanc\u00e9s ; elles ex\u00e9cutent un programme proportionn\u00e9 au titre de l&rsquo;article 25, qui comprend des analyses de vuln\u00e9rabilit\u00e9, des tests de reprise fond\u00e9s sur des sc\u00e9narios et des examens de configuration. Les obligations pr\u00e9vues \u00e0 l&rsquo;article 26 ne s&rsquo;appliquent qu&rsquo;aux entit\u00e9s syst\u00e9miques d\u00e9sign\u00e9es. Les tests communs pr\u00e9vus \u00e0 l&rsquo;article 26, paragraphe 8, permettent aux petites institutions de partager les testeurs et l&rsquo;infrastructure au sein d&rsquo;un groupe bancaire ou d&rsquo;un organisme professionnel afin de maintenir les co\u00fbts \u00e0 un niveau raisonnable.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Quelles preuves les auditeurs belges attendent-ils (perspective de la BNB et de la FSMA) ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La BNB et la FSMA se partagent la supervision belge selon le mod\u00e8le \u00ab\u00a0twin-peaks\u00a0\u00bb du pays. La BNB supervise les banques, les \u00e9tablissements de paiement, les assureurs et les d\u00e9positaires centraux de titres. La FSMA surveille les entreprises d&rsquo;investissement, les march\u00e9s, les interm\u00e9diaires financiers et la conduite des affaires. La circulaire NBB_2026_04 du 2 avril 2026 d\u00e9finit la proc\u00e9dure de la plate-forme OneGate pour la d\u00e9claration d&rsquo;incidents majeurs en vertu de la DORA, et la circulaire NBB_2026_05 de la m\u00eame date r\u00e9git les soumissions au registre d&rsquo;information. La CCB ne re\u00e7oit pas de rapports d&rsquo;incidents du secteur financier, la transposition belge de la NIS2 exclut explicitement les banques et les march\u00e9s financiers, consid\u00e9rant la DORA comme une lex specialis.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les auditeurs demanderont six cat\u00e9gories de preuves. Premi\u00e8rement, l&rsquo;immutabilit\u00e9 de la piste d&rsquo;audit, les journaux centralis\u00e9s inviolables provenant de sources d&rsquo;<a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/glossary\/ztna-zero-trust-network-access\/\">acc\u00e8s au r\u00e9seau de confiance z\u00e9ro<\/a>, de pare-feu, de GTS et de points d&rsquo;extr\u00e9mit\u00e9 qui reconstituent l&rsquo;incident depuis l&rsquo;acc\u00e8s initial jusqu&rsquo;\u00e0 la ma\u00eetrise de l&rsquo;incident. Deuxi\u00e8mement, des mappages de syst\u00e8mes reliant les fonctions critiques ou importantes aux applications SaaS sous-jacentes, aux segments de r\u00e9seau et \u00e0 l&rsquo;infrastructure physique. Troisi\u00e8mement, des preuves de test comprenant des analyses de vuln\u00e9rabilit\u00e9, des examens de configuration, des exercices de reprise bas\u00e9s sur des sc\u00e9narios et un suivi des mesures correctives qui prouvent que les faiblesses ont \u00e9t\u00e9 r\u00e9solues et test\u00e9es \u00e0 nouveau. Quatri\u00e8mement, l&rsquo;int\u00e9gration de la gouvernance par le biais des proc\u00e8s-verbaux du conseil d&rsquo;administration qui montrent l&rsquo;examen formel et l&rsquo;approbation du cadre de risque TIC, avec un \u00e9nonc\u00e9 d\u00e9fini de l&rsquo;app\u00e9tence au risque. Cinqui\u00e8mement, les simulations du cahier des charges \u00e0 partir d&rsquo;exercices trimestriels sur table. Sixi\u00e8mement, la <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/device-posture-checks-for-nis2-the-complete-guide-for-2026\/\">posture des appareils comme preuve<\/a> dans le cadre des piliers \u00ab\u00a0tiers\u00a0\u00bb et \u00ab\u00a0actifs\u00a0\u00bb, signalant que seuls les terminaux conformes atteignent les applications critiques.      <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le chevauchement DORA-NIS2 en Belgique est r\u00e9gi par le principe de la lex specialis. DORA l&#8217;emporte pour l&rsquo;entit\u00e9 r\u00e9glement\u00e9e, mais un fournisseur de services g\u00e9r\u00e9s soutenant \u00e0 la fois une entreprise financi\u00e8re et un op\u00e9rateur d&rsquo;infrastructure critique peut \u00eatre soumis aux deux obligations. Les <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/nis2-compliance-checklist-for-it-managers-what-your-audit-expects\/\">obligations d&rsquo;audit NIS2<\/a> dans le cadre de la CCB et les rapports DORA dans le cadre de la plate-forme NBB OneGate produisent des flux de preuves qui se chevauchent et qu&rsquo;une architecture de journalisation unifi\u00e9e peut satisfaire \u00e0 partir d&rsquo;une seule piste d&rsquo;audit. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Les plateformes SASE au service de la r\u00e9silience op\u00e9rationnelle<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Une plateforme SASE ne rend pas une entit\u00e9 financi\u00e8re conforme \u00e0 la DORA. C&rsquo;est le conseil d&rsquo;administration, les politiques, le programme de test et le registre des tiers qui le font. Ce que la plateforme peut faire, c&rsquo;est effondrer la cha\u00eene de preuves que les auditeurs veulent d\u00e9sormais voir. Les plateformes telles que Jimber centralisent la journalisation \u00e0 travers ZTNA, SWG, FWaaS et SD-WAN en une seule piste d&rsquo;audit. Cette piste unique est importante car l&rsquo;article 17 exige une capacit\u00e9 de d\u00e9tection d\u00e9montrable, l&rsquo;article 18 exige une logique de classification d\u00e9fendable et les articles 19 \u00e0 23 exigent des horodatages pouvant faire l&rsquo;objet d&rsquo;un rapport et capables de r\u00e9sister \u00e0 un examen minutieux. Pour un contexte sectoriel sp\u00e9cifique, notre guide sur le <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/sase-pour-les-services-financiers-comment-les-banques-et-les-gestionnaires-de-patrimoine-securisent-les-equipes-hybrides-dans-le-cadre-de-dora\/\">SASE pour les services financiers dans le cadre de la loi DORA<\/a> couvre une vision verticale plus large.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/sase\/\">plateforme Jimber SASE<\/a> g\u00e8re l&rsquo;enregistrement continu d&rsquo;une mani\u00e8re qui correspond aux articles sp\u00e9cifiques du DORA. La mise en \u0153uvre de ZTNA par application r\u00e9pond aux exigences de l&rsquo;article 9 en mati\u00e8re de contr\u00f4le d&rsquo;acc\u00e8s et produit le flux d&rsquo;\u00e9v\u00e9nements par identit\u00e9 dont la reconstitution de l&rsquo;incident a besoin. FWaaS fournit les preuves de segmentation du r\u00e9seau que l&rsquo;article 9 attend \u00e9galement. La t\u00e9l\u00e9m\u00e9trie SD-WAN alimente les rapports sur la connectivit\u00e9 r\u00e9siliente pr\u00e9vus \u00e0 l&rsquo;article 24. Le mat\u00e9riel NIAC comble l&rsquo;\u00e9cart entre les dispositifs sans agent, les imprimantes, les capteurs IoT, les t\u00e9l\u00e9phones VoIP et les contr\u00f4leurs industriels qui ne peuvent pas ex\u00e9cuter un agent logiciel et qui apparaissent comme des entr\u00e9es manquantes dans les conclusions des contr\u00f4les ponctuels de la BaFin et de la FSMA. La juridiction de l&rsquo;UE importe ici, la loi CLOUD n&rsquo;atteint pas les donn\u00e9es trait\u00e9es et stock\u00e9es par un fournisseur ayant son si\u00e8ge en Belgique, ce qui supprime une question r\u00e9currente de risque de concentration en vertu des articles 28 \u00e0 44. La plateforme soutient les preuves de r\u00e9silience op\u00e9rationnelle, elle ne remplace pas la gouvernance.      <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Comment les exigences en mati\u00e8re de r\u00e9silience op\u00e9rationnelle vont-elles se renforcer jusqu&rsquo;en 2026 et 2027 ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Trois forces augmentent le plafond. Le 18 novembre 2025, les autorit\u00e9s europ\u00e9ennes de surveillance ont publi\u00e9 la premi\u00e8re liste de 19 fournisseurs de services TIC tiers d\u00e9sign\u00e9s comme critiques, parmi lesquels les grandes entreprises dominantes, avec des p\u00e9nalit\u00e9s p\u00e9riodiques pouvant atteindre 1 % du chiffre d&rsquo;affaires mondial quotidien moyen en cas de non-coop\u00e9ration avec la surveillance directe. Les questions relatives aux risques de concentration seront int\u00e9gr\u00e9es dans les \u00e9valuations des tiers du march\u00e9 interm\u00e9diaire jusqu&rsquo;en 2026. Les autorit\u00e9s nationales comp\u00e9tentes font \u00e9galement part de leurs attentes en mati\u00e8re de maturit\u00e9. Le cycle 2025 du SREP a montr\u00e9 que les TIC et le risque op\u00e9rationnel \u00e9taient parmi les plus mal not\u00e9s dans l&rsquo;ensemble du SSM, ce qui a conduit \u00e0 des ajouts de capital pour les banques dont les preuves de r\u00e9silience op\u00e9rationnelle \u00e9taient minces.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les travaux en cours sur les RTS de niveau 2 comblent les derni\u00e8res lacunes. L&rsquo;Autorit\u00e9 bancaire europ\u00e9enne a enregistr\u00e9 plus de 1 200 rapports d&rsquo;incidents majeurs li\u00e9s aux TIC au cours des seuls quatre premiers mois de l&rsquo;ann\u00e9e 2025, ce qui oblige \u00e0 moderniser les circuits de validation de chaque ANC et \u00e0 resserrer la boucle de retour d&rsquo;information sur la qualit\u00e9 de la classification. Les donn\u00e9es de la supervision bancaire de la BCE pour l&rsquo;ann\u00e9e 2025 attribuent 38 % des incidents majeurs survenus dans les banques directement supervis\u00e9es \u00e0 des d\u00e9faillances dans la gestion du changement informatique, et non \u00e0 des attaques externes. Les auditeurs int\u00e8grent d\u00e9sormais des preuves de la gestion du changement dans leur champ d&rsquo;inspection pour 2026, parall\u00e8lement \u00e0 la cha\u00eene des incidents.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Liste des points \u00e0 v\u00e9rifier<\/h2>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Quelle est la diff\u00e9rence entre un incident TIC et un incident TIC majeur au sens de la loi DORA ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Un incident TIC est une anomalie affectant les r\u00e9seaux et les syst\u00e8mes d&rsquo;information. Un incident TIC majeur est un incident qui remplit la condition de base de l&rsquo;article 6 (impact sur des fonctions critiques ou importantes, interruption de service ou acc\u00e8s non autoris\u00e9 r\u00e9ussi) et qui d\u00e9clenche soit le seuil de perte de donn\u00e9es de l&rsquo;article 9, paragraphe 5, point b), soit au moins deux autres seuils quantitatifs fix\u00e9s par le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) n\u00b0 2024\/1772 de la Commission. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">\u00c0 quelle fr\u00e9quence les entit\u00e9s financi\u00e8res doivent-elles effectuer des tests de p\u00e9n\u00e9tration bas\u00e9s sur les menaces en vertu de la loi DORA ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les entit\u00e9s d\u00e9sign\u00e9es effectuent un TLPT au moins tous les trois ans. Les crit\u00e8res de d\u00e9signation figurent dans le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) n\u00b0 2025\/1190 de la Commission et couvrent les G-SIB, les O-SII, les principales plates-formes de n\u00e9gociation, les d\u00e9positaires centraux de titres, les contreparties centrales et les assureurs syst\u00e9miques. Les entit\u00e9s non d\u00e9sign\u00e9es effectuent des tests proportionn\u00e9s au titre de l&rsquo;article 25, sur une base annuelle, pour les fonctions critiques ou importantes.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Quelle est l&rsquo;autorit\u00e9 comp\u00e9tente pour le DORA en Belgique ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La Banque nationale de Belgique contr\u00f4le les \u00e9tablissements de cr\u00e9dit, les \u00e9tablissements de paiement, les assureurs et les d\u00e9positaires centraux de titres. La FSMA supervise les entreprises d&rsquo;investissement, les march\u00e9s, les interm\u00e9diaires financiers et la conduite des affaires. Toutes deux utilisent la plate-forme OneGate de la BNB pour signaler les incidents majeurs, conform\u00e9ment \u00e0 la circulaire NBB_2026_04 du 2 avril 2026.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Quel est le d\u00e9lai pour la notification initiale d&rsquo;un incident en vertu de la loi DORA ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Dans les 4 heures suivant la classification officielle d&rsquo;un incident comme majeur, avec un d\u00e9lai maximum de 24 heures \u00e0 partir de la prise de conscience initiale. Le rapport interm\u00e9diaire est \u00e9tabli dans les 72 heures suivant la notification initiale. Le rapport final est \u00e9tabli dans le mois qui suit le rapport interm\u00e9diaire. Le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) 2025\/301 de la Commission r\u00e9git la cha\u00eene.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">DORA remplace-t-il NIS2 pour les entit\u00e9s financi\u00e8res ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour les entit\u00e9s financi\u00e8res belges, oui. La transposition belge de la NIS2 exclut explicitement les banques et les march\u00e9s financiers, traitant la DORA comme une lex specialis. Les entit\u00e9s financi\u00e8res s&rsquo;adressent \u00e0 la plate-forme OneGate de la BNB, et non \u00e0 la BCC. Les fournisseurs de services TIC qui desservent des entit\u00e9s r\u00e9glement\u00e9es financi\u00e8res et non financi\u00e8res peuvent \u00eatre soumis aux deux obligations.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Quelles sont les preuves que les auditeurs de la BNB v\u00e9rifient pour la r\u00e9silience op\u00e9rationnelle de DORA ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Six cat\u00e9gories. Journaux centralis\u00e9s inviolables reconstituant la chronologie de l&rsquo;incident. Correspondance entre les fonctions critiques ou importantes et les actifs sous-jacents. Preuve de test avec rem\u00e9diation document\u00e9e. Proc\u00e8s-verbaux du conseil d&rsquo;administration montrant l&rsquo;approbation du cadre des risques li\u00e9s aux TIC. Registres trimestriels des exercices de simulation. Posture de l&rsquo;appareil et journaux d&rsquo;acc\u00e8s prouvant l&rsquo;efficacit\u00e9 du contr\u00f4le sur les points finaux g\u00e9r\u00e9s et sans agent.      <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Comment une plateforme SASE peut-elle r\u00e9pondre aux exigences de la DORA en mati\u00e8re de rapports d&rsquo;incidents ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Une plateforme SASE avec une piste d&rsquo;audit unique comprime la cha\u00eene de preuves. Les journaux ZTNA fournissent des \u00e9v\u00e9nements d&rsquo;acc\u00e8s par identit\u00e9. Les journaux FWaaS fournissent des preuves de segmentation. La t\u00e9l\u00e9m\u00e9trie SD-WAN alimente les rapports sur la r\u00e9silience de la connectivit\u00e9. NIAC comble la lacune des dispositifs sans agent qui appara\u00eet \u00e0 plusieurs reprises dans les conclusions des contr\u00f4les ponctuels de la BaFin. La journalisation unifi\u00e9e raccourcit le temps de classification et produit la s\u00e9quence horodat\u00e9e que les ANC demandent dans les rapports interm\u00e9diaires et finaux.     <\/p>\n<hr class=\"border-border-200 border-t-0.5 my-3 mx-1.5\">\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour les entit\u00e9s financi\u00e8res belges qui sont d\u00e9sormais soumises \u00e0 l&rsquo;application de la loi DORA, la question n&rsquo;est plus de savoir si nous disposons d&rsquo;une politique, mais plut\u00f4t si nous pouvons pr\u00e9senter des preuves. Une plateforme SASE avec un enregistrement centralis\u00e9, des calendriers d&rsquo;incidents transparents, la r\u00e9sidence des donn\u00e9es dans l&rsquo;UE et une piste d&rsquo;audit unique transforme cette question en une r\u00e9ponse d&rsquo;audit au niveau de la phrase plut\u00f4t qu&rsquo;en une quinzaine de jours de reconstruction m\u00e9dico-l\u00e9gale. R\u00e9servez une visite de 30 minutes pour voir comment Jimber r\u00e9pond \u00e0 vos exigences en mati\u00e8re de preuves DORA.  <\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Ma\u00eetrisez les d\u00e9lais de d\u00e9claration des incidents DORA, les tests bas\u00e9s sur les menaces et les preuves que les auditeurs de la BNB et de la FSMA v\u00e9rifient. Guide pratique pour les entit\u00e9s financi\u00e8res belges. <\/p>\n","protected":false},"author":2,"featured_media":13284,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[9],"tags":[],"class_list":["post-13287","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-non-categorise"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/13287","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/comments?post=13287"}],"version-history":[{"count":0,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/13287\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/media\/13284"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/media?parent=13287"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/categories?post=13287"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/tags?post=13287"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}