← Retour au blog

DORA : ce qui change concrètement pour les organismes d'assurance

Par Bertrand Dufaÿ — Associé, Dufaÿ Consulting

Le règlement européen sur la résilience opérationnelle numérique (DORA) est entré en application pour l'ensemble des entités financières, y compris les organismes d'assurance. Au-delà de la conformité réglementaire, il s'agit d'un changement de posture : la résilience numérique devient un sujet de gouvernance à part entière, porté au niveau du Conseil d'administration.

Les cinq piliers du règlement

DORA structure les exigences autour de cinq axes complémentaires, qui couvrent l'ensemble du cycle de vie du risque numérique :

Ce que nous observons sur le terrain

Dans les missions que nous menons auprès d'organismes d'assurance, trois difficultés reviennent systématiquement. D'abord, la cartographie des prestataires critiques est souvent incomplète, en particulier pour les chaînes de sous-traitance en cascade. Ensuite, les dispositifs de tests de résilience existants ne couvrent pas toujours les scénarios de bout en bout exigés par le texte. Enfin, la coordination entre les équipes IT, Risques et Conformité reste perfectible, alors que DORA demande une approche transverse.

La bonne nouvelle : les organismes qui disposaient déjà d'un dispositif de contrôle interne mature ont une longueur d'avance significative sur leur mise en conformité DORA.

Nos recommandations pour les prochains mois

Trois priorités nous semblent structurantes pour les directions Risques et Conformité. La première consiste à formaliser un registre des prestataires TIC critiques, avec une vision consolidée au niveau du groupe. La seconde est de tester réellement le dispositif de gestion de crise, au-delà de l'exercice documentaire. La troisième est d'intégrer DORA dans le plan d'audit pluriannuel, pour objectiver le niveau de maturité réel de l'organisation.

Notre cabinet accompagne plusieurs organismes d'assurance sur ces sujets, de l'analyse d'écart initiale jusqu'à la mise en œuvre opérationnelle du plan d'actions. N'hésitez pas à nous contacter pour échanger sur votre propre trajectoire de mise en conformité.