De l'attestation de formation au dossier de preuve : la méthode en 4 dimensions pour DORA

|

Le règlement DORA (UE 2022/2554), entré en application le 17 janvier 2025, impose aux entités financières européennes ainsi qu'à leurs prestataires tiers de services TIC critiques un cadre unifié de résilience opérationnelle numérique, comme le détaille la page officielle de l'ACPR.

Au-delà de la théorie, la question centrale reste concrète : comment construire un dossier de preuve capable de résister à un contrôle ? Notre whitepaper propose une méthode structurée en quatre dimensions, que nous détaillons ici à la lumière du contexte réglementaire actuel.

1. Continuité et fréquence

Les campagnes ponctuelles laissent place à des tests menés à intervalles réguliers, avec un historique démontrant une cadence cohérente et une fréquence justifiée par une évaluation des risques.

Cette logique rejoint celle des tests d'intrusion pilotés par la menace (TLPT, articles 26-27), réservés aux établissements les plus significatifs et menés selon un cadre européen reconnu. Pour aller plus loin sur ce point : guide DORA d'Abilene Academy (lecture complémentaire).

2. Approche fondée sur les risques

Toutes les populations ne présentent pas la même exposition. Les fonctions Finance, les assistantes de direction et les administrateurs IT gagnent à être testés plus fréquemment, avec des scénarios reflétant les menaces réelles du secteur (fraude au président, hameçonnage de credentials, manipulation de factures SEPA).

Niveau de risque Fréquence de test Exemples de rôles
Élevé Mensuel Finance, assistantes de direction, admins IT
Moyen Bimestriel (tous les deux mois) RH, juridique, middle management
Standard Trimestriel Collaborateurs généraux

3. Résultats comportementaux mesurables

C'est le cœur de la preuve DORA : établir une mesure de référence, suivre son évolution dans le temps, et construire une visibilité par département. Trois indicateurs structurent cette dimension :

  • Phish-prone™ Percentage : pourcentage d'utilisateurs échouant aux simulations
  • Taux de signalement : pourcentage de collaborateurs signalant un email suspect via le canal dédié
  • Temps de réponse : délai entre le signalement et le traitement par le SOC

Ces indicateurs sont des exemples de métriques comportementales utiles pour démontrer une amélioration continue ; ils ne sont pas explicitement imposés par le texte de DORA.

4. Remédiation documentée

Identifier une faiblesse constitue une première étape. L'étape suivante consiste à déclencher une intervention ciblée, la documenter, puis valider son efficacité par un test de suivi. C'est cette boucle fermée que les auditeurs recherchent, davantage que le simple taux de complétion d'une formation.

Pourquoi cette rigueur prend tout son sens en 2026

Le contexte réglementaire de cette année renforce l'intérêt de cette approche structurée. Les sanctions administratives et mesures correctives prévues aux articles 50 à 52 couvrent un éventail large de leviers, au-delà des seules pénalités financières.

Et la portée du règlement dépasse largement les grandes banques : de nombreux prestataires de taille plus modeste se retrouvent également soumis à DORA en tant que fournisseurs de services TIC pour le secteur financier, souvent sans l'avoir anticipé, ce qui rend d'autant plus utile une méthode claire dès le départ. Pour approfondir ce point : NIS2 et DORA : sanctions et obligations pour les PME en 2026 (lecture complémentaire).

Ce que doit contenir votre dossier d'audit

  • Méthodologie de test et calendrier annuel
  • Historique de campagnes (12 à 24 mois minimum)
  • Référence de départ, métriques actuelles et analyse de tendance
  • Registre de remédiation avec actions et statut de clôture
  • Mécanismes de signalement collaborateur et volumes
  • Comptes rendus de revue Direction/Conseil

Les signaux à surveiller avant un audit

  • Absence de mesure de référence
  • Tests peu fréquents ou incohérents
  • Aucune différenciation fondée sur les risques
  • Taux de complétion utilisé comme seule métrique
  • Absence de boucle de remédiation documentée
  • Lacunes dans l'historique

Passer à l'échelle avec une plateforme dédiée

Le suivi manuel de simulations, de métriques et de remédiations sur des centaines ou des milliers de collaborateurs devient rapidement complexe à maintenir, et chaque lacune documentaire ajoute un risque supplémentaire en cas de contrôle.

Une plateforme de sensibilisation à la sécurité permet d'automatiser le déploiement des campagnes, de capturer les données comportementales en temps réel, et de générer des rapports prêts pour la revue réglementaire. Des solutions comme KnowBe4, structurées autour de plusieurs piliers (simulation d'attaques et formation, sécurité de la collaboration, sécurité des agents), couvrent à la fois le risque humain et le risque émergent lié aux agents IA, un sujet que la BCE elle-même a commencé à examiner de près.

FAQs

Par où commencer si mon organisation n'a encore rien documenté ?

Établissez d'abord une mesure de référence (baseline) via une première simulation, puis segmentez vos collaborateurs par profil de risque avant de définir un calendrier de test. C'est l'étape "Planifier et établir la référence" du cycle de résilience continue décrit dans notre whitepaper.

Quelle est la différence entre les quatre dimensions et les cinq piliers du règlement DORA ?

Les quatre dimensions (continuité, approche fondée sur les risques, résultats mesurables, remédiation documentée) sont une méthode pratique pour organiser vos preuves. Elles s'articulent avec les piliers réglementaires de DORA que sont la gestion des risques TIC, la notification des incidents, les tests de résilience, la gestion des risques tiers et le partage d'information sur les menaces.

Le Phish-prone™ Percentage est-il une métrique imposée par DORA ?

Non. C'est un exemple de métrique comportementale utile pour démontrer une amélioration continue, mais elle n'est pas explicitement imposée par le texte du règlement. Chaque organisation doit adapter ses indicateurs à son profil de risque et son contexte opérationnel.

Combien de temps faut-il pour mettre en place ce type de dispositif ?

D'après le calendrier type présenté dans notre whitepaper, une phase de référence sur une à deux semaines, une phase de planification sur deux semaines supplémentaires, puis un déploiement opérationnel dès le deuxième mois, avec une gouvernance trimestrielle installée à partir du troisième mois.

Faut-il une plateforme spécialisée dès le départ, même pour une petite structure ?

Pas nécessairement. Pour un périmètre réduit, un suivi structuré via des outils simples peut suffire dans un premier temps. L'intérêt d'une plateforme dédiée augmente avec le nombre de collaborateurs et de campagnes, quand le suivi manuel devient une charge disproportionnée par rapport au risque d'audit qu'il engendre.

Ce type de démarche a-t-il un intérêt au-delà de la conformité DORA ?

Oui. Les mêmes preuves de résilience (historique, métriques, remédiation documentée) sont réutilisables pour d'autres cadres comme NIS2 ou pour répondre à des due diligences clients et partenaires, ce qui en fait un investissement transversal plutôt qu'un exercice isolé.

Découvrez la Sécurité des e-mails dans le cloud de KnowBe4 en action

Demandez dès maintenant une démonstration personnalisée pour découvrir comment renforcer la sécurité de votre messagerie avec les produits de sécurité des e-mails dans le cloud de KnowBe4.