1. Obligation de renforcer les mécanismes de gouvernance du secteur financier
Le Règlement prévoit l’adoption pour chaque entité d’un cadre de gouvernance et de contrôles internes garantissant une gestion efficace et prudente de tous les types de risques informatiques. À ce titre, il énumère les obligations de l’organe de direction qui définit, approuve, supervise et est responsable de la mise en œuvre de cette gouvernance.
2. Obligation de maintenir des procédures de gestion des risques informatiques
Ces procédures sont destinées à protéger efficacement les actifs informationnels et IT des entités financières. Les organes de direction devront effectuer en premier lieu une analyse de risque pesant sur leur système d’information ainsi que sur ceux de ces prestataires techniques. Une cartographie détaillée du système d’information et des flux de données internes et externes (par exemple, vers les prestataires de services informatiques en nuage) sera alors nécessaire.
Les entités financières devront également mettre en œuvre des mesures techniques obligatoires pour protéger les données. Parmi ces obligations il convient notamment de :
- maintenir des normes élevées en matière de disponibilité, d’authenticité, d’intégrité et de confidentialité des données, que ce soit au repos, en cours d’utilisation ou en transit ;
- limiter les droits d’accès et de prévoir une authentification forte ;
- détecter des activités anormales par le biais de mécanismes permettant de détecter rapidement ces activités ;
- garantir de manière adéquate la redondance de toutes les composantes critiques ;
- recueillir des informations sur les vulnérabilités, les cybermenaces, les incidents liés aux TIC et analyser leurs incidences probables sur leur résilience opérationnelle numérique. Il sera ensuite obligatoire de réaliser des examens post-incident lié aux TIC après qu’un incident majeur ait perturbé leurs activités principales, afin d’analyser les causes de la perturbation et de déterminer les améliorations à apporter.
3. Obligation de notifier les incidents de sécurité
Les incidents majeurs liés à l’informatique devront être notifiés aux autorités compétentes (et dans certaines hypothèses aux clients finaux) selon un modèle commun et une procédure harmonisée. Pour ce faire, les entités devront mettre en œuvre un processus de gestion de ces incidents (ex. mettre en place des indications d’alerte précoce pour veiller à ce que les causes originelles soient identifiées, documentées et qu’il y soit remédié) et de les classer en fonction de critères spécifiques.
Si ce processus existe déjà, une étude devra être menée pour s’assurer que les processus internes déjà mis en œuvre sont bien conformes aux exigences de DORA.
Attention : lorsqu’un incident majeur concerne les intérêts financiers des clients, les entités financières devront informer au plus vite les clients concernés de l’incident et des mesures prises pour en atténuer les effets préjudiciables.
4. Obligation de réaliser des tests de résilience opérationnelle
Les entités financières devront faire réaliser à leur frais, au moins une fois par an, par des parties indépendantes (internes ou externes) des tests de résilience opérationnelle pour vérifier le niveau de préparation aux risques, identifier les éventuelles faiblesses et prendre rapidement des mesures correctives.
5. Obligation d’encadrer contractuellement les risques liés aux tiers prestataires de services liés aux TIC
(i) Les entités devront respecter un certain nombre de principes généraux énoncés à l’article 28 du Règlement dans les contrats avec les tiers prestataires de services informatiques, à savoir :
- s’assurer que leurs prestataires respectent des normes adéquates en matière de sécurité ;
- encadrer les facultés de résiliation ;
- prévoir la possibilité d’exercer leurs droits d’accès, d’inspection et d’audit ;
- aménager la réversibilité des prestations soutenant des fonctions critiques ou importantes.
(ii) points à vérifier AVANT la conclusion du contrat avec des tiers :
- vérifier si l’accord couvre une fonction critique ou importante, et si oui, évaluer les avantages et les coûts de solutions alternatives ;
- identifier et évaluer tous les risques pertinents, y compris le risque de concentration informatique (le cas lors de la conclusion d’un contrat avec un prestataire dont les services ne sont pas facilement substituables) ;
- identifier et évaluer les conflits d’intérêts susceptibles de découler de l’accord ;
- s’il s’agit d’un contrat de sous-traitance avec des tiers : évaluer les avantages et les risques qui peuvent découler, surtout la législation en matière d’insolvabilité en cas de faillite, les contraintes pour la récupération urgente des données, le respect des règles de l’UE en matière de protection des données et l’application effective de la législation dans ce pays tiers.
- si la sous-traitance est prévue dans l’utilisation de services liés aux TIC qui soutiennent des fonctions critiques ou importantes: évaluer comment des chaînes de sous-traitance potentiellement longues et complexes sont susceptibles de compromettre leur capacité à assurer un suivi rigoureux des fonctions visées par le contrat et la capacité de l’autorité compétente à surveiller efficacement l’entité financière à cet égard.
(iii) obligations à respecter PENDANT la conclusion des contrats avec des tiers :
Les sociétés devront tenir un registre d’information relatif à tous les accords contractuels portant sur l’utilisation de services liés aux TIC fournis par les prestataires en opérant une distinction entre ceux qui couvrent les fonctions critiques et les autres services.
Devront aussi figurer a minima dans tous les contrats conclus avec un prestataire de services liés aux TIC :
- l’indication des lieux où les services seront fournis et les données seront traitées ;
- des dispositions sur la disponibilité, l’authenticité, l’intégrité et la confidentialité des données, notamment à caractère personnel ;
- des dispositions sur la garantie de l’accès, de la récupération et de la restitution des données en cas d’insolvabilité, de résolution, de cessation des activités du prestataire tiers de services liés aux TIC ou de résiliation ;
- l’obligation pour le prestataire tiers de fournir à l’entité financière, sans frais supplémentaires ou à un coût déterminé ex ante, une assistance en cas d’incident ;
- l’obligation pour le prestataire tiers de coopérer pleinement avec les autorités compétentes et les autorités de résolution de l’entité financière ;
- les droits de résiliation et les délais de préavis minimaux : les entités financières veillent à ce que les accords contractuels puissent être résiliés si :
- le prestataire a gravement enfreint des dispositions légales ;
- il existe des circonstances susceptibles d’altérer l’exécution des fonctions prévues par l’accord ;
- le prestataire présente des faiblesses avérées liées à sa gestion globale du risque TIC ;
- l’autorité compétente ne peut plus surveiller efficacement l’entité financière en raison de l’accord et/ou des circonstances qui y sont liées ; et
- les conditions de participation des prestataires tiers aux programmes de sensibilisation à la sécurité et aux formations à la résilience opérationnelle numérique élaborés par les entités financières.
Des dispositions supplémentaires s’appliquent également pour les contrats portant sur des fonctions critiques ou importantes :
- les niveaux de service et les mesures correctives applicables ;
- les délais de préavis et les obligations de notification par le prestataire concernant leur capacité à fournir des services soutenant des fonctions critiques dans certaines conditions ;
- l’obligation de mettre en œuvre et de tester des plans d’urgence ;
- l’obligation de mettre en place des mesures, des outils et des politiques de sécurité complémentaires ;
- l’obligation pour le prestataire de participer et de coopérer pleinement aux pen-tests réalisés par l’entité financière ;
- le droit d’assurer un suivi permanent des performances du prestataire ;
- les stratégies de sortie des contrats avec des périodes de transition adéquate obligatoire, les entités financières veillent à ce qu’elles puissent se retirer des accords contractuels
- sans perturber leurs activités ;
- sans restreindre le respect des exigences réglementaires ;
- sans porter atteinte à la continuité et à la qualité des services fournis aux clients.
Enfin, les entités financières devront mettre en place un cadre de supervision spécifique pour les prestataires tiers critiques.
6. Des pouvoirs d’injonction et de sanction des autorités compétentes
Pour s’acquitter des tâches qui leur incombent en vertu du Règlement, les autorités compétentes se voient attribuer des pouvoirs d’injonction pour accéder à tout document et donnée pertinente pour exercer leur mission de surveillance et procéder à des inspections et enquêtes.
Elles peuvent aussi imposer des mesures correctives en cas de manquement au Règlement comme :
- exiger la cessation d’un comportement ;
- imposer mesures pécuniaires ;
- émettre des communications publiques indiquant l’identité de l’entité financière en cause et la nature de la violation.