DORA : dates, outil et articles

Règlement délégué (UE) 2024/1773

Le questionnaire fournisseur DORA, écrit par le règlement

Le règlement délégué (UE) 2024/1773, en vigueur depuis le 15 juillet 2024, dit ce que la politique d'une entité financière sur les contrats de services TIC soutenant des fonctions critiques ou importantes doit lui faire demander à un prestataire : les six évaluations avant de signer, les sources d'assurance, les méthodes d'audit, les conditions pour se fier à un certificat, les rapports. 21 de ses points sont à répondre par le prestataire. Choisissez ce que votre politique utilise ; le questionnaire est rédigé ci-dessous dans les termes du règlement.

Sources d'assurance que votre politique utilise (article 6, paragraphe 3)

L'article 6, paragraphe 4, exige un niveau d'assurance approprié à partir de ces éléments, et plusieurs lorsque c'est approprié. Le prestataire fournit ceux que vous cochez, sauf votre propre audit.

Méthodes d'audit et de test que le contrat portera (article 8, paragraphe 2)

Le contrat comprend le droit d'accéder aux informations, d'inspecter et d'auditer, et de tester les TIC, avec les méthodes que vous cochez.

Le questionnaire

Chaque point est le texte du règlement délégué. Les lignes de preuve sont la lecture de StandardOS de l'endroit où un système de management ISO/IEC 27001 produit la réponse ; le règlement ne nomme aucune norme.

# Questionnaire de diligence raisonnable DORA

Envoyé le  par l'entité financière au titre de l'article 28, paragraphe 4, du règlement (UE) 2022/2554 et du règlement délégué (UE) 2024/1773, en vigueur depuis le 15 juillet 2024, tel que publié au Journal officiel et lu le 12 septembre 2026. Chaque point numéroté est le texte du règlement délégué ; les lignes de réponse et de preuve sont la demande de l'entité.

## Partie A. Ce que nous évaluons avant de contracter (article 6, paragraphe 1)

Notre politique nous impose d'évaluer, avant de conclure le contrat, si vous :

### 6(1)(a)

dispose d’une réputation, de capacités, d’une expertise, de ressources financières, humaines et techniques et de normes de sécurité de l’information suffisantes, ainsi que d’une structure organisationnelle, d’une gestion des risques et de contrôles internes appropriés et, s’il y a lieu, du ou des agréments ou immatriculations requis pour fournir de manière fiable et professionnelle les services TIC destinés à soutenir la fonction critique ou importante concernée;

Votre réponse: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : Clause 6.1.3, Clause 9.2, Clause 9.3

### 6(1)(b)

est capable de suivre les évolutions technologiques pertinentes et d’identifier et de mettre en œuvre, le cas échéant, les pratiques de pointe en matière de sécurité des TIC, afin d’obtenir un cadre solide et performant de résilience opérationnelle numérique;

Votre réponse: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : A.5.7, A.8.32

### 6(1)(c)

recourt ou a l’intention de recourir à des sous-traitants de services TIC pour fournir les services TIC destinés à soutenir des fonctions critiques ou importantes ou des parties importantes de celles-ci;

Votre réponse: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : A.5.19, A.5.20, A.5.21

### 6(1)(d)

est situé dans un pays tiers, ou traite ou stocke les données dans un pays tiers et, dans ce cas, si cette pratique augmente le niveau des risques opérationnels ou réputationnels ou le risque d’être affecté par des mesures restrictives, y compris par des embargos et des sanctions, pouvant avoir un impact sur la capacité du prestataire tiers de services TIC à fournir les services TIC visés, ou la capacité de l’entité financière à bénéficier de ces derniers;

Votre réponse: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : A.5.9

### 6(1)(e)

consent à la conclusion d’accords contractuels garantissant qu’il est effectivement possible que des audits soient effectués en son sein, y compris sur place, par l’entité financière elle-même, par des tiers désignés à cet effet et par les autorités compétentes;

Votre réponse: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : A.5.35

### 6(1)(f)

agit de manière éthique et socialement responsable, respecte les droits de l’homme et les droits de l’enfant, y compris l’interdiction du travail des enfants, et les principes applicables en matière de protection de l’environnement, et garantit des conditions de travail appropriées.

Votre réponse: [à compléter]
Aucun enregistrement ISO 27001 ne répond à ce point ; une réponse factuelle est requise.

## Partie B. L'assurance que nous utiliserons (article 6, paragraphe 3)

Aucun élément d'assurance sélectionné pour l'instant ; l'article 6, paragraphe 4, en exige au moins un, et plusieurs lorsque c'est approprié.

## Partie C. Accès, inspection, audit et tests (article 8, paragraphe 2)

Aucune méthode d'audit ou de test sélectionnée pour l'instant.

## Partie D. Rapports et surveillance (article 9, paragraphe 2)

Le rapport périodique est requis à la cadence suivante : Trimestrielle. Notre politique garantit :

### 9(2)(a)

que les prestataires tiers de services TIC fourniront à l’entité financière des rapports appropriés sur leurs activités et services, notamment des rapports périodiques, des rapports d’incidents, des rapports sur les services fournis, des rapports sur la sécurité des TIC et des rapports sur les mesures et tests de continuité des activités;

Veuillez fournir: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : A.8.16, A.5.24, A.5.29, A.5.30, Clause 9.2, Clause 9.3

### 9(2)(b)

que les performances des prestataires tiers de services TIC seront évaluées à l’aide d’indicateurs de performance clés, d’indicateurs de contrôle clés, d’audits, d’auto-certifications et d’examens indépendants conformes au cadre de gestion des risques liés aux TIC de l’entité financière;

Notre propre évaluation ; aucune réponse requise.

### 9(2)(c)

que les prestataires tiers de services TIC communiqueront à l’entité financière toute autre information pertinente;

Veuillez fournir: [à compléter]
Aucun enregistrement ISO 27001 ne répond à ce point ; une réponse factuelle est requise.

### 9(2)(d)

que les incidents liés aux TIC et les incidents opérationnels ou liés à la sécurité des paiements seront notifiés à l’entité financière lorsque cela est approprié;

Veuillez fournir: [à compléter]
Preuve qu'un système ISO 27001 produit (lecture de StandardOS) : A.5.24, A.5.26

### 9(2)(e)

qu’un examen indépendant et des audits indépendants seront effectués pour vérifier le respect des exigences et politiques légales et réglementaires.

Notre propre évaluation ; aucune réponse requise.

## Partie E. Le registre d'informations et le contrat

Veuillez compléter la fiche de données du registre d'informations (les colonnes du règlement d'exécution (UE) 2024/2956 que vous seul pouvez fournir : identifiant, siège, entreprise mère ultime, type de service TIC, pays de fourniture, de stockage et de traitement, droit applicable, délais de préavis, sous-traitants par rang) et renvoyer la liste des clauses de l'article 30 avec un statut par clause. Les deux sont disponibles comme outils gratuits sur la page où ce questionnaire a été rédigé.

Les réponses sont évaluées au regard de l'article 6, paragraphe 2 : l'existence de vos mesures d'atténuation des risques et de continuité des activités et la façon dont leur fonctionnement est assuré. L'évaluation est répétée périodiquement au titre de l'article 9, paragraphe 3.

Ce questionnaire est généré à partir du texte du règlement délégué et n'est pas un avis juridique ; la politique propre de l'entité fait foi.

Si le prestataire utilise StandardOS, les réponses viennent de ses enregistrements

Chaque ligne de preuve ci-dessus nomme un enregistrement qu'un système de management ISO 27001 tient : la déclaration d'applicabilité, le programme d'audit interne, le registre des fournisseurs, les enregistrements d'incidents et de continuité. StandardOS les tient datés et chaînés par hachage en six langues, de sorte que le prestataire répond depuis le système plutôt que de mémoire.

La fiche de données du registre d'informationsLa liste des clauses de l'article 30Le guide du prestataire sur ce règlement délégué