Règlement (UE) 2022/2554

DORA, pour un éditeur de logiciels

Votre client bancaire est régulé ; vous rencontrez DORA dans son contrat, qui depuis le 17 janvier 2025 porte 9 clauses pour tout service TIC et 6 de plus pour une fonction critique ou importante.

Le service soutient-il une fonction critique ou importante du client ?

Répondez ci-dessus pour lire la détermination de votre cas ; l'outil complet reprend vos réponses.

Continuer dans la détermination gratuite

Trois outils, et la norme derrière la diligence raisonnable

Les clauses de l'article 30, avec un statut pour chacune

Les 9 clauses de tout contrat, les 6 pour une fonction critique ou importante et les 12 clauses de sous-traitance du règlement délégué (UE) 2025/532, mot pour mot dans votre langue, chacune avec les enregistrements ISO 27001 qui y répondent ; un statut et une note par clause, rédigés comme le document à renvoyer.

Le registre d'informations, comme votre fiche de données

Chaque client remplit les mêmes modèles à votre sujet. Les colonnes qui sont des faits sur le prestataire et sur le service, avec leurs codes et leurs intitulés tirés du règlement d'exécution, renseignées une fois et rédigées comme la fiche qui accompagne le contrat.

Le questionnaire fournisseur, écrit par le règlement

Pour le côté de l'entité financière : les 21 points du règlement délégué (UE) 2024/1773 qu'une politique doit lui faire demander à un prestataire, dans les termes du règlement, assemblés en questionnaire avec les éléments d'assurance et les méthodes d'audit que l'entité utilise, et la preuve qu'un système ISO 27001 produit sous chacun.

ISO 27001, la norme que la diligence raisonnable demande

L'article 28, paragraphe 5, fait des normes appropriées de sécurité de l'information une condition de tout contrat ; les 93 mesures de l'annexe A et le registre des clauses sont la réponse qu'attend le questionnaire d'un client.

Les mesures de l'annexe A, une page chacune

Chaque mesure avec son objectif et la preuve qu'elle produit, en six langues ; la liste des clauses y renvoie par référence.

NIS2 rapporté à ISO 27001

L'éditeur d'une banque est souvent lui-même une entité NIS2 ; les sections du règlement d'exécution contre les mêmes mesures.

Chaque modèle gratuit sur une page

Les dates

Lues dans le règlement et les huit actes qui remplissent son détail, le 12 septembre 2026. DORA n'a pas d'acte modificatif.

Les dates de DORA et de ses actes délégués et d'exécution
DateQuoi
27 décembre 2022Le règlement au Journal officiel.
13 mars 2024Règlements délégués (UE) 2024/1773 et 2024/1774 : la politique du client sur les contrats pour les fonctions critiques ou importantes, y compris la diligence raisonnable sur ses éditeurs, et ses outils et processus de gestion du risque TIC.
13 mars 2024Règlement délégué (UE) 2024/1772 : les six critères de classification et les seuils de matérialité qui rendent un incident lié aux TIC majeur, parmi lesquels deux heures d'indisponibilité d'un service soutenant une fonction critique ou importante.
23 octobre 2024Règlement délégué (UE) 2025/301 et règlement d'exécution (UE) 2025/302 : le contenu, les délais et le modèle de la notification initiale, du rapport intermédiaire et du rapport final d'un incident majeur.
29 novembre 2024Règlement d'exécution (UE) 2024/2956 : les modèles types du registre d'informations dans lequel chaque contrat d'éditeur est consigné et déclaré.
17 janvier 2025Le règlement s'applique (article 64) : tout nouveau contrat de services TIC porte les clauses de l'article 30, et les registres sont déposés.
13 février 2025Règlement délégué (UE) 2025/1190 : quelles entités financières mènent des tests de pénétration fondés sur la menace, les phases, les testeurs, et le test groupé qu'un prestataire peut mener pour plusieurs entités.
24 mars 2025Règlement délégué (UE) 2025/532 : ce que le client évalue lorsqu'un éditeur sous-traite un service soutenant une fonction critique ou importante.

9 articles, à partir des sources primaires

13 des 15 clauses trouvent réponse dans un enregistrement ISO 27001

StandardOS tient les enregistrements ISO 27001 que la diligence raisonnable et le droit d'audit d'un client financier demandent, dans un seul espace de travail, en six langues : registre des fournisseurs, sauvegardes et tests de restauration, processus d'incident, plan de continuité, audits internes, déclaration d'applicabilité.

Les dates sont lues dans le règlement et les actes nommés et ne sont jamais saisies sur cette page. Ceci n'est pas un avis juridique, et le règlement est le texte à lire : Règlement (UE) 2022/2554.