Le piège classique
Ce considérant 5 acte un constat lourd : pendant 15 ans, le secteur financier européen a muscle sa résilience financière (Bale III, MREL, stress tests EBA) mais a néglige sa résilience numérique. La CSSF sanctionné aujourd'hui les entités qui traitent encore le risque TIC comme un sous-chapitre du risque opérationnel, géré par 2 personnes au service IT, sans pilotage board et sans cartographie de la chaîne de dépendance numérique. DORA renverse cette logique : la résilience opérationnelle numérique devient un pilier autonome, au même niveau que le risque de crédit ou de liquidité.
Ce que ce considérant change concrètement dans votre projet DORA
- Le risque TIC sort du paragraphe 'risque opérationnel' de votre ICAAP/ORSA : il doit avoir sa propre gouvernance, son propre budget, son propre reporting board.
- La conformité ne se mesure plus par 'on a un firewall et un EDR' : elle se mesure par la capacité a démontrer une résilience opérationnelle bout-en-bout (détection, réponse, récupération, continuité).
- Les entités qui ont coche les cases de la circulaire CSSF 20/750 (gouvernance TIC, externalisation cloud) ont une base, mais DORA va plus loin : tests de résilience avances (TLPT), registre des prestataires tiers TIC, gestion des incidents majeurs harmonisée.
- La CSSF attend une trajectoire documentée : ou en etiez-vous avant DORA, ou en etes-vous aujourd'hui, ou serez-vous dans 12 mois sur chacun des 5 piliers (gouvernance, gestion du risque TIC, incidents, tests, tiers).
Le test 'maturité DORA' que la CSSF attend
Le legislateur, par ce considérant, vous demande implicitement de démontrer que vous avez comble l'angle mort historique. Concrètement : un gap assessment formel entre votre dispositif pré-DORA (souvent base CSSF 20/750 + EBA Guidelines on ICT and Security Risk Management) et les exigences DORA, avec un plan de remédiation date et budgete, valide par le conseil d'administration. Sans ce document, en cas d'incident majeur ou de contrôle CSSF, vous ne pouvez pas démontrer la diligence raisonnable.
Comment Luxgap automatise ce risque
Notre Luxgap DORA Maturity Compass transforme le gap assessment DORA en exercice continu et opposable, plutôt qu'en mission de conseil ponctuelle a 80 000 EUR refaite chaque année. L'outil se connecte a vos sources existantes (ServiceNow GRC, Archer, Microsoft Purview, Azure Sentinel, vos politiques SharePoint, vos contrats fournisseurs dans Ivalua ou Coupa) et calcule en temps réel votre score de maturité DORA sur les 5 piliers, mappe sur les 64 articles et les RTS/ITS publies par les ESAs.
- Scanne automatiquement vos politiques internes (PSSI, plan de continuité, charte d'externalisation) et détecte les clauses manquantes par rapport aux exigences DORA et aux RTS.
- Cartographie votre dispositif pré-DORA (CSSF 20/750, EBA GL, NIST CSF) et identifié précisément les delta a combler, sans repartir d'une feuille blanche.
- Génère un plan de remédiation priorisé par criticité réglementaire et effort de mise en œuvre, avec jalons trimestriels prêts a presenter au conseil d'administration.
- Produit un dossier de maturité horodaté et signé cryptographiquement, opposable a la CSSF lors d'une inspection sur site ou d'un contrôle thematique TIC.
- Alerte le RSSI et le DPO des qu'une nouvelle norme technique de réglementation (RTS) est publiée par les ESAs et impacte un de vos contrôles existants.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre dispositif actuel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition réelle avant tout engagement.
Le service Luxgap sur ce sujet
CISO externalisé
Nommé responsable de la sécurité de l'information, notre CISO pilote la politique, la gouvernance, les risques, les audits et les incidents, avec NIS 2 ou DORA quand ils s'appliquent.
Découvrir le mandat CISO→