FicheEurope2 pagesGratuit

DORA — Gestion des incidents ICT

Qualifier, escalader, notifier, prouver — le réflexe DORA de bout en bout.

1

L'essentiel

DORA (règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025) impose un processus unique, testé et documenté de gestion des incidents liés aux TIC : classification harmonisée, notification aux autorités et preuve de maîtrise de bout en bout.

≤ 4h
Notification initiale (majeur)
≤ 72h
Rapport intermédiaire
~1 mois
Rapport final
2

Qu'est-ce qu'un « incident lié aux TIC »

Tout événement non planifié compromettant la sécurité des réseaux et systèmes d'information et impactant la disponibilité, l'intégrité, la confidentialité ou l'authenticité des données ou des services — qu'il soit d'origine malveillante ou accidentelle.

3

Chaîne de traitement (bout en bout)

  1. Détecter — sources d'alerte, corrélation, seuils
  2. Enregistrer — journal horodaté, référence unique
  3. Classer — incident majeur ? (critères ci-dessous)
  4. Contenir & remédier — endiguement, bascule PCA/PRA
  5. Notifier — autorité compétente selon les délais
  6. Clôturer — analyse racine (RCA), plan d'action, leçons apprises
4

Critères de classification « majeur »

CritèreCe qu'on regarde
Clients / contrepartiesNombre affecté et matérialité
Durée & indisponibilitéTemps d'interruption du service
Étendue géographiqueNombre d'États / entités touchés
Pertes de donnéesAtteinte intégrité / confidentialité
Criticité des servicesFonctions critiques ou importantes
Impact économiqueCoûts directs et indirects
RéputationMédiatisation, plaintes, plaignants
Point clé

La qualification déclenche l'horloge réglementaire. Mieux vaut un arbre de décision testé qu'une appréciation au cas par cas sous pression.

5

Rôles & responsabilités (RACI)

ActivitéMétierRSSI / ICTConformitéDirection
Détection & réponseRACI
ClassificationCRAI
Notification autoritéICR/AI
RCA & plan d'actionCRCA
6

Livrables à tenir prêts

  • Politique et procédure de gestion des incidents TIC
  • Modèles de notification (initiale / intermédiaire / final)
  • Registre des incidents horodaté et traçable
  • Arbre de décision de classification
  • Tableau de bord (volumétrie, délais, récurrences)
7

Points de contrôle fréquemment défaillants

  • Critères de classification formalisés et testés
  • Chaîne de notification éprouvée (exercice à blanc)
  • Registre complet, horodaté, auditable
  • Articulation avec le PCA/PRA et les prestataires TIC (registre)
  • RCA systématique et suivi des actions correctives
Conseil

Testez la notification « à blanc » une fois par an : la plupart des retards proviennent d'une chaîne d'escalade jamais exercée.