Ressource GRC

DORA : comment rendre le pilotage des risques TIC démontrable ?

Une démarche DORA devient démontrable lorsqu’un périmètre TIC, des risques, des contrôles, des tiers, des incidents, des preuves et des actions sont structurés comme des objets de pilotage. Ce guide reste centré sur cette logique opérationnelle.

18/08/2026 Florestan Rouet

Florestan Rouet · Directeur d’OLING et consultant expert en systèmes d’information · OLING Management et Technologie

DORA impose un cadre de résilience opérationnelle numérique aux entités financières concernées. D’un point de vue opérationnel, la difficulté n’est pas seulement de connaître le règlement. Elle est de structurer périmètre TIC, risques, contrôles, tiers, incidents, preuves et actions de manière démontrable.

Un risque TIC devient pilotable lorsqu’il est relié à un service ou un actif, à un contrôle, à un tiers éventuel, à des incidents observés, à des preuves de maîtrise et à un plan de remédiation. Sans cette chaîne, la conformité reste difficile à démontrer dans la durée.

MAPSI ne garantit pas la conformité DORA. En revanche, un outil GRC peut aider à structurer, documenter et piloter les objets nécessaires à une démarche DORA, notamment sur les risques TIC, les incidents, les tiers et les preuves.

Pourquoi DORA nécessite-t-il un dispositif de pilotage ?

DORA ne se limite pas à une politique de sécurité. Le règlement traite de gouvernance, de gestion du risque TIC, d’incidents, de tests, de tiers TIC et de capacité de démonstration. Cela suppose un suivi transversal et documenté.

Structurer les risques TIC

Le point de départ est de définir le périmètre TIC suivi, puis de relier chaque risque à un service, un actif, un processus critique ou une dépendance externe. Cette structuration évite une vision uniquement descriptive des risques numériques.

Relier actifs, services et risques

Relier actifs et services aux risques permet de qualifier les impacts métier, les dépendances, les scénarios de défaillance et la priorisation de traitement. C’est aussi utile pour le dialogue entre métiers, risques, IT et conformité.

Documenter les contrôles

Les contrôles doivent être reliés à un objectif de maîtrise, un propriétaire, une fréquence et une preuve. Sans ce niveau de précision, le suivi du risque TIC devient vite déclaratif.

Suivre les tiers TIC

Les relations avec les tiers TIC doivent être suivies comme des objets de pilotage : services fournis, criticité, responsabilités, dépendances, exigences contractuelles, incidents et actions de remédiation le cas échéant.

Structurer les incidents

Un incident utilement suivi doit être relié à son périmètre, son impact, son analyse, ses suites et les actions ouvertes. La valeur n’est pas seulement dans le ticket, mais dans sa traçabilité jusqu’au traitement.

Organiser les preuves

Les preuves peuvent être des politiques, comptes rendus, journaux, résultats de contrôle, revues de tiers, constats d’exercice ou validations d’action. Elles doivent être reliées au bon objet et à la bonne période.

Suivre les plans de remédiation

Les plans de remédiation doivent rester reliés au risque, au contrôle, au tiers ou à l’incident qui les justifie. Sinon, il devient difficile de démontrer l’effet réel des actions engagées.

Consolider le reporting

Le reporting utile peut suivre les risques TIC critiques, les contrôles non documentés, les incidents ouverts, les tiers critiques, les preuves manquantes et les actions en retard. Son rôle est d’éclairer la gouvernance, pas d’empiler des tableaux.

Ce qu’un logiciel GRC peut apporter

Un outil GRC peut aider à relier les objets nécessaires à une démarche DORA : périmètre TIC, risques, contrôles, tiers, incidents, preuves et remédiations. Il ne remplace ni le texte ni son interprétation réglementaire.

Comment MAPSI structure ce pilotage

Les contenus publics de MAPSI montrent une logique de pilotage couvrant risques, contrôles, preuves, incidents, continuité et actions. Voir la page DORA, la gestion des risques, le contrôle interne et PCA / PRA.

FAQ

MAPSI garantit-il la conformité DORA ?

Non. MAPSI aide à structurer, documenter et piloter les objets nécessaires à une démarche DORA. Il ne garantit pas à lui seul la conformité réglementaire.

Pourquoi relier tiers TIC et risques ?

Parce qu’une part importante du risque numérique provient aussi des dépendances externes, pas uniquement des actifs internes.

Sources et références


Vous souhaitez structurer les risques TIC, incidents, tiers et preuves dans MAPSI ?
Découvrir MAPSI pour DORA ou parler à un expert.