Skip to content

SSPM pour DORA : automatiser le Registre d’Information des prestataires TIC

Par l’équipe Black Cat Security · Mis à jour le 14 août 2026

DORA (règlement (UE) 2022/2554) s’applique depuis janvier 2025. Les entités financières doivent remettre chaque année un Registre d’Information à leur autorité — en France, via OneGate à l’ACPR ou à l’AMF — listant chaque accord avec un prestataire TIC et sa criticité. La section la plus difficile du registre est presque toujours l’inventaire des prestataires TIC : quels SaaS et quels fournisseurs d’IA sont réellement utilisés, tenu dans un tableur qui devient obsolète le jour même où on le remplit.

Black Cat SSPM rattache 58 contrôles à DORA, y compris l’exigence de Registre d’Information elle-même (DORA-28.2), et génère la section « prestataires TIC » directement à partir d’un scan en lecture seule de votre parc SaaS connecté — régénérable à chaque cycle de remise.

Les exigences DORA rattachées à votre parc SaaS

D’après DORA (règlement (UE) 2022/2554) et la cartographie DORA de Black Cat
Domaine DORA (article)Ce qui est exigéComment Black Cat SSPM le couvre
Risque lié aux prestataires TIC & Registre d’Information (art. 28)Tenir et remettre chaque année un registre de tous les accords avec des prestataires TIC — prestataire, criticité, catégories de données, dépendances.La découverte en lecture seule de votre parc SaaS et de vos fournisseurs d’IA génère la section « prestataires TIC » du Registre d’Information, régénérable à chaque remise. Rattachée au contrôle DORA-28.2.
Identification des actifs TIC (art. 8)Tenir à jour un inventaire des actifs TIC et des fonctions métier qu’ils supportent.Inventaire continu des connecteurs SaaS et des identités, rafraîchi à chaque scan.
Gestion des identités et des accès (art. 9)Authentification forte, moindre privilège, gestion des accès à privilèges.Contrôles de posture MFA, de rôles admin/privilégiés et de gestion des sessions sur chaque application SaaS connectée.
Détection (art. 10)Journalisation et pistes d’audit pour soutenir la détection des incidents.Alertes planifiées de dérive et de constats (règles CEL personnalisées) et export du journal d’audit. Pas de détection comportementale en temps réel — voir la réserve ci-dessous.
Classification & préparation à la notification des incidents (art. 17–19)Classer et notifier les incidents majeurs liés aux TIC à l’autorité compétente dans des délais stricts.L’historique des constats et l’export du journal d’audit alimentent votre processus de classification et de notification.

Pourquoi le Registre d’Information est la partie difficile

DORA s’applique depuis janvier 2025 et le prochain cycle de collecte du Registre d’Information arrive au printemps 2027. Les superviseurs ont publiquement signalé des défauts de qualité généralisés dans les registres remis jusqu’ici — en grande partie parce que la section « prestataires TIC » est compilée à la main, et que les SaaS et outils d’IA que personne n’a déclarés n’arrivent jamais dans le tableur. Un scan OAuth en lecture seule découvre ce qui est réellement connecté, pas ce dont on s’est souvenu.

Ce que Black Cat SSPM couvre aujourd’hui

La page du référentiel DORA (en anglais) liste l’ensemble des 58 contrôles auxquels Black Cat rattache ses évaluations de politiques — dont DORA-28.2, le contrôle du Registre d’Information lui-même. Chaque scan réévalue votre posture et rafraîchit l’export des prestataires TIC.

Ce que nous ne prétendons pas

Black Cat SSPM couvre le volet posture SaaS et inventaire des prestataires tiers de DORA — ce n’est ni une plateforme complète de gestion du risque TIC, ni de tests de résilience, ni de notification des incidents, et la détection repose sur une évaluation planifiée des politiques, pas sur une surveillance comportementale en temps réel. Considérez-le comme l’inventaire automatisé des prestataires TIC qui alimente votre programme DORA, pas comme son remplaçant.

Questions fréquentes

Qu’est-ce que DORA et à qui s’applique-t-il ?

Le règlement européen sur la résilience opérationnelle numérique (règlement (UE) 2022/2554) s’applique depuis janvier 2025 aux entités financières — banques, assureurs, entreprises d’investissement, établissements de paiement, etc. — et, indirectement, à leurs prestataires TIC critiques.

Qu’est-ce que le Registre d’Information ?

C’est la remise annuelle que les entités financières transmettent — en France, via OneGate à l’ACPR ou à l’AMF — listant chaque accord avec un prestataire TIC, sa criticité et ses dépendances. Il est exigé par l’article 28 de DORA, et les superviseurs ont publiquement signalé des problèmes de qualité des données dans les registres remis depuis l’entrée en vigueur.

Comment Black Cat SSPM aide-t-il à construire le Registre d’Information ?

Un scan en lecture seule de votre parc SaaS et de vos fournisseurs d’IA découvre ce qui est réellement utilisé — y compris les outils que personne n’a déclarés — et exporte la section « prestataires TIC » au format attendu, régénérable à chaque cycle de remise plutôt que maintenue à la main dans un tableur.

Black Cat SSPM remplace-t-il un programme de conformité DORA complet ?

Non. DORA couvre largement la gestion du risque TIC — tests de résilience, gouvernance, réponse aux incidents. Black Cat SSPM couvre le volet posture SaaS et inventaire des prestataires tiers, rattaché à 58 contrôles DORA dont le Registre d’Information (DORA-28.2).

Puis-je voir mes écarts DORA avant d’acheter ?

Oui — lancez un scan de posture gratuit. Il se connecte en lecture seule par défaut à un tenant SaaS et vous donne immédiatement une vue de votre inventaire SaaS/IA tiers et de votre posture au regard de DORA.

Les informations sur les produits tiers citées sur cette page proviennent de sources publiques (sites et pages produit des éditeurs, presse indépendante) à la date indiquée à côté de chaque affirmation, et sont réputées exactes au moment de la rédaction. Les noms de produits, logos et marques appartiennent à leurs propriétaires respectifs et ne sont utilisés qu’à des fins d’identification ; leur mention n’implique aucune affiliation ni approbation. Les offres évoluent — vérifiez les détails actuels directement auprès de l’éditeur avant toute décision d’achat.

Voyez votre propre posture SaaS en 10 minutes

Lancez un scan de posture gratuit — sans carte bancaire, accès OAuth en lecture seule par défaut, révocable à tout moment.

Lancer un scan gratuit