DORA (règlement (UE) 2022/2554) s’applique depuis janvier 2025. Les entités financières doivent remettre chaque année un Registre d’Information à leur autorité — en France, via OneGate à l’ACPR ou à l’AMF — listant chaque accord avec un prestataire TIC et sa criticité. La section la plus difficile du registre est presque toujours l’inventaire des prestataires TIC : quels SaaS et quels fournisseurs d’IA sont réellement utilisés, tenu dans un tableur qui devient obsolète le jour même où on le remplit.
Black Cat SSPM rattache 58 contrôles à DORA, y compris l’exigence de Registre d’Information elle-même (DORA-28.2), et génère la section « prestataires TIC » directement à partir d’un scan en lecture seule de votre parc SaaS connecté — régénérable à chaque cycle de remise.
Les exigences DORA rattachées à votre parc SaaS
| Domaine DORA (article) | Ce qui est exigé | Comment Black Cat SSPM le couvre |
|---|---|---|
| Risque lié aux prestataires TIC & Registre d’Information (art. 28) | Tenir et remettre chaque année un registre de tous les accords avec des prestataires TIC — prestataire, criticité, catégories de données, dépendances. | La découverte en lecture seule de votre parc SaaS et de vos fournisseurs d’IA génère la section « prestataires TIC » du Registre d’Information, régénérable à chaque remise. Rattachée au contrôle DORA-28.2. |
| Identification des actifs TIC (art. 8) | Tenir à jour un inventaire des actifs TIC et des fonctions métier qu’ils supportent. | Inventaire continu des connecteurs SaaS et des identités, rafraîchi à chaque scan. |
| Gestion des identités et des accès (art. 9) | Authentification forte, moindre privilège, gestion des accès à privilèges. | Contrôles de posture MFA, de rôles admin/privilégiés et de gestion des sessions sur chaque application SaaS connectée. |
| Détection (art. 10) | Journalisation et pistes d’audit pour soutenir la détection des incidents. | Alertes planifiées de dérive et de constats (règles CEL personnalisées) et export du journal d’audit. Pas de détection comportementale en temps réel — voir la réserve ci-dessous. |
| Classification & préparation à la notification des incidents (art. 17–19) | Classer et notifier les incidents majeurs liés aux TIC à l’autorité compétente dans des délais stricts. | L’historique des constats et l’export du journal d’audit alimentent votre processus de classification et de notification. |
Pourquoi le Registre d’Information est la partie difficile
DORA s’applique depuis janvier 2025 et le prochain cycle de collecte du Registre d’Information arrive au printemps 2027. Les superviseurs ont publiquement signalé des défauts de qualité généralisés dans les registres remis jusqu’ici — en grande partie parce que la section « prestataires TIC » est compilée à la main, et que les SaaS et outils d’IA que personne n’a déclarés n’arrivent jamais dans le tableur. Un scan OAuth en lecture seule découvre ce qui est réellement connecté, pas ce dont on s’est souvenu.
Ce que Black Cat SSPM couvre aujourd’hui
La page du référentiel DORA (en anglais) liste l’ensemble des 58 contrôles auxquels Black Cat rattache ses évaluations de politiques — dont DORA-28.2, le contrôle du Registre d’Information lui-même. Chaque scan réévalue votre posture et rafraîchit l’export des prestataires TIC.
Ce que nous ne prétendons pas
Black Cat SSPM couvre le volet posture SaaS et inventaire des prestataires tiers de DORA — ce n’est ni une plateforme complète de gestion du risque TIC, ni de tests de résilience, ni de notification des incidents, et la détection repose sur une évaluation planifiée des politiques, pas sur une surveillance comportementale en temps réel. Considérez-le comme l’inventaire automatisé des prestataires TIC qui alimente votre programme DORA, pas comme son remplaçant.
Questions fréquentes
Qu’est-ce que DORA et à qui s’applique-t-il ?
Le règlement européen sur la résilience opérationnelle numérique (règlement (UE) 2022/2554) s’applique depuis janvier 2025 aux entités financières — banques, assureurs, entreprises d’investissement, établissements de paiement, etc. — et, indirectement, à leurs prestataires TIC critiques.
Qu’est-ce que le Registre d’Information ?
C’est la remise annuelle que les entités financières transmettent — en France, via OneGate à l’ACPR ou à l’AMF — listant chaque accord avec un prestataire TIC, sa criticité et ses dépendances. Il est exigé par l’article 28 de DORA, et les superviseurs ont publiquement signalé des problèmes de qualité des données dans les registres remis depuis l’entrée en vigueur.
Comment Black Cat SSPM aide-t-il à construire le Registre d’Information ?
Un scan en lecture seule de votre parc SaaS et de vos fournisseurs d’IA découvre ce qui est réellement utilisé — y compris les outils que personne n’a déclarés — et exporte la section « prestataires TIC » au format attendu, régénérable à chaque cycle de remise plutôt que maintenue à la main dans un tableur.
Black Cat SSPM remplace-t-il un programme de conformité DORA complet ?
Non. DORA couvre largement la gestion du risque TIC — tests de résilience, gouvernance, réponse aux incidents. Black Cat SSPM couvre le volet posture SaaS et inventaire des prestataires tiers, rattaché à 58 contrôles DORA dont le Registre d’Information (DORA-28.2).
Puis-je voir mes écarts DORA avant d’acheter ?
Oui — lancez un scan de posture gratuit. Il se connecte en lecture seule par défaut à un tenant SaaS et vous donne immédiatement une vue de votre inventaire SaaS/IA tiers et de votre posture au regard de DORA.