DORA : ce qui change concrètement pour les organismes d'assurance
Le règlement européen sur la résilience opérationnelle numérique (DORA) est entré en application pour l'ensemble des entités financières, y compris les organismes d'assurance. Au-delà de la conformité réglementaire, il s'agit d'un changement de posture : la résilience numérique devient un sujet de gouvernance à part entière, porté au niveau du Conseil d'administration.
Les cinq piliers du règlement
DORA structure les exigences autour de cinq axes complémentaires, qui couvrent l'ensemble du cycle de vie du risque numérique :
- La gestion du risque lié aux technologies de l'information et de la communication (TIC)
- La gestion, la classification et la notification des incidents liés aux TIC
- Les tests de résilience opérationnelle numérique
- La gestion du risque lié aux prestataires tiers de services TIC
- Le partage d'informations sur les cybermenaces
Ce que nous observons sur le terrain
Dans les missions que nous menons auprès d'organismes d'assurance, trois difficultés reviennent systématiquement. D'abord, la cartographie des prestataires critiques est souvent incomplète, en particulier pour les chaînes de sous-traitance en cascade. Ensuite, les dispositifs de tests de résilience existants ne couvrent pas toujours les scénarios de bout en bout exigés par le texte. Enfin, la coordination entre les équipes IT, Risques et Conformité reste perfectible, alors que DORA demande une approche transverse.
La bonne nouvelle : les organismes qui disposaient déjà d'un dispositif de contrôle interne mature ont une longueur d'avance significative sur leur mise en conformité DORA.
Nos recommandations pour les prochains mois
Trois priorités nous semblent structurantes pour les directions Risques et Conformité. La première consiste à formaliser un registre des prestataires TIC critiques, avec une vision consolidée au niveau du groupe. La seconde est de tester réellement le dispositif de gestion de crise, au-delà de l'exercice documentaire. La troisième est d'intégrer DORA dans le plan d'audit pluriannuel, pour objectiver le niveau de maturité réel de l'organisation.
Notre cabinet accompagne plusieurs organismes d'assurance sur ces sujets, de l'analyse d'écart initiale jusqu'à la mise en œuvre opérationnelle du plan d'actions. N'hésitez pas à nous contacter pour échanger sur votre propre trajectoire de mise en conformité.
