L'essentiel
DORA (règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025) impose un processus unique, testé et documenté de gestion des incidents liés aux TIC : classification harmonisée, notification aux autorités et preuve de maîtrise de bout en bout.
Qu'est-ce qu'un « incident lié aux TIC »
Tout événement non planifié compromettant la sécurité des réseaux et systèmes d'information et impactant la disponibilité, l'intégrité, la confidentialité ou l'authenticité des données ou des services — qu'il soit d'origine malveillante ou accidentelle.
Chaîne de traitement (bout en bout)
- Détecter — sources d'alerte, corrélation, seuils
- Enregistrer — journal horodaté, référence unique
- Classer — incident majeur ? (critères ci-dessous)
- Contenir & remédier — endiguement, bascule PCA/PRA
- Notifier — autorité compétente selon les délais
- Clôturer — analyse racine (RCA), plan d'action, leçons apprises
Critères de classification « majeur »
| Critère | Ce qu'on regarde |
|---|---|
| Clients / contreparties | Nombre affecté et matérialité |
| Durée & indisponibilité | Temps d'interruption du service |
| Étendue géographique | Nombre d'États / entités touchés |
| Pertes de données | Atteinte intégrité / confidentialité |
| Criticité des services | Fonctions critiques ou importantes |
| Impact économique | Coûts directs et indirects |
| Réputation | Médiatisation, plaintes, plaignants |
La qualification déclenche l'horloge réglementaire. Mieux vaut un arbre de décision testé qu'une appréciation au cas par cas sous pression.
Rôles & responsabilités (RACI)
| Activité | Métier | RSSI / ICT | Conformité | Direction |
|---|---|---|---|---|
| Détection & réponse | R | A | C | I |
| Classification | C | R | A | I |
| Notification autorité | I | C | R/A | I |
| RCA & plan d'action | C | R | C | A |
Livrables à tenir prêts
- Politique et procédure de gestion des incidents TIC
- Modèles de notification (initiale / intermédiaire / final)
- Registre des incidents horodaté et traçable
- Arbre de décision de classification
- Tableau de bord (volumétrie, délais, récurrences)
Points de contrôle fréquemment défaillants
- Critères de classification formalisés et testés
- Chaîne de notification éprouvée (exercice à blanc)
- Registre complet, horodaté, auditable
- Articulation avec le PCA/PRA et les prestataires TIC (registre)
- RCA systématique et suivi des actions correctives
Testez la notification « à blanc » une fois par an : la plupart des retards proviennent d'une chaîne d'escalade jamais exercée.