Dora : comment assurer la conformité et la sécurité des communications
Il y a peu de secteurs où une communication fiable et sécurisée entre entités est aussi importante que dans celui de la finance. Les enjeux liés à ses flux d’informations en font cependant un secteur ultra-exposé aux cybermenaces – une vulnérabilité reconnue par l’Union européenne (UE), qui souhaite en garantir la cyber-résilience avec le règlement Dora (Digital Operational Resilience Act). Celui-ci s’applique aux 27 pays de l’UE depuis le 17 janvier 2025. Les autorités peuvent infliger de lourdes amendes aux entités ne respectant pas ses exigences. Les entreprises et institutions financières doivent donc revoir et adapter leurs stratégies de sécurisation de leurs communications.
Où se situent les principaux défis ?
Au vu de la sensibilité des informations transmises, la fiabilité des communications – particulièrement par e-mail – est essentielle. L’interruption du flux d’informations peut non seulement perturber gravement les activités commerciales, mais également empêcher le respect des exigences légales. La sécurisation de ces processus n’est toutefois pas une tâche simple.
Les banques et institutions financières présentent souvent des systèmes d’information complexes et hétérogènes. Si l’on prend l’exemple des infrastructures de messagerie, on observe souvent des réseaux compliqués de domaines et de points finaux qui se sont développés au fil du temps, englobant de nombreuses applications, postes de travail et appareils, et entraînant souvent des problèmes de connectivité DNS dus à des adresses IP privées. L’exploitation, si elle est sur site, entraîne en outre des coûts de maintenance élevés et se heurte à des problèmes d'évolutivité et de performance. La gestion des clusters, des serveurs et des MTA reste également fastidieuse. Enfin, les lacunes en matière de reporting, de surveillance et de conformité ne sont pas rares.
Parallèlement, les solutions de messagerie SaaS (Software as a Service) utilisées offrent souvent une sécurité et un contrôle insuffisants. Il manque par exemple parfois des directives uniformes, des SLA (service-level agreements) et un support performant. Les e-mails sont souvent bloqués par l’infrastructure de sécurité, le volume est limité et la communication interne passe par l’internet public.
L’objectif des nouvelles réglementations est donc de créer davantage de résilience et d’organisation face à ces limites.
Que comprend le règlement Dora ?
Avec le règlement Dora, d’application générale et d’effet direct, l’UE a créé une réglementation applicable à l’ensemble du secteur financier sur les thèmes de la cybersécurité, des risques et incidents liés aux TIC (technologies de l’information et de la communication) et de la résilience opérationnelle numérique. Les exigences de Dora couvrent les points suivants : la gestion des risques liés aux TIC (mise en œuvre de systèmes robustes et de mesures complètes de prévention, de détection, de réaction et de récupération des incidents liés aux TIC), le signalement aux autorités des incidents liés aux TIC, la mise en place de tests de résilience opérationnelle numérique et la gestion des risques liés aux prestataires tiers de service TIC.
Le règlement se base sur des directives déjà existantes et les étend, nécessitant parfois des adaptations profondes de l’infrastructure informatique et des stratégies de sécurité. Cela entraîne des dépenses accrues tant au niveau du personnel et de la technologie que des processus ou de l’organisation – et ce sous une forte pression temporelle.
La protection doit comprendre des mécanismes de défense complets et toujours à jour en fonction de l’évolution des menaces
Pour garantir leur conformité et se prémunir contre les cybermenaces, les entités financières doivent passer au crible leurs communications commerciales, ainsi que les processus, solutions et partenaires qui y sont associés.
Pour garantir une communication par e-mail sûre et fiable en temps réel, les filtres anti-spam et anti-phishing seuls ne suffisent pas. La protection doit comprendre des mécanismes de défense complets et toujours à jour en fonction de l’évolution des menaces. Des technologies de protection avancée contre les menaces doivent être envisagées, telles que le sandboxing basé sur l’intelligence artificielle. Les méthodes de chiffrement des e-mails modernes, avec des formats de chiffrement courants comme S/MIME, PGP ou Open PGP, protégeront la confidentialité et l’intégrité des communications. En plus de cela, une vue d’ensemble des flux d’e-mails doit être possible. L’objectif ? Garantir le respect des normes de sécurité légales tout en minimisant les portes d’entrée pour les hackers.
Dans leur choix de solutions, les entreprises doivent tenir compte de quatre piliers pour assurer leur conformité :
la sécurité : toute solution tierce utilisée doit mettre fortement l’accent sur la sécurité des données et la sécurité informatique, tant pour le traitement des données, leur stockage ou le chiffrement ;
la fiabilité : le support et la gestion des services, les SLA, une haute disponibilité, la reprise après sinistre et la gestion de la continuité des activités doivent être garantis en permanence ;
la conformité : un ISMS (information security management system) devrait se baser sur les meilleures pratiques du secteur et être certifié selon les normes pertinentes (ISO27001, SOC1/2) et spécifiques au secteur (FSQS-NL) ;
La protection des données : la fourniture de services auditables devrait être effectuée depuis l’espace européen et garantir un traitement régional des données.
Les fournisseurs européens sont préférables aux partenaires non européens, puisqu’ils garantissent la conformité avec le RGPD et Dora de façon plus sûre
Les fournisseurs européens sont en effet préférables aux partenaires non européens, puisqu’ils garantissent la conformité avec le règlement général sur la protection des données (RGPD) et Dora de façon plus sûre que les hyperscalers internationaux tels qu’AWS, Google et Microsoft. Il est également préférable de favoriser les partenaires disposant de leurs propres datacenters en Europe, et dont la redondance est garantie par une connexion multi-datacenter : si une connexion tombe en panne dans une infrastructure conçue de cette manière, les canaux de communication et les services peuvent ainsi continuer à être utilisés.
En s’adaptant aux exigences du règlement Dora, les entités financières doivent donc envisager la sécurité de leurs communications de manière globale, afin de prévenir les cyberattaques et assurer la continuité de leurs activités dans un environnement digital de plus en plus complexe.
Plus d'articles du même thème
-
Or, métaux, énergie : les refuges d'un monde qui se reconstruit
Depuis la sortie du Covid, les bons du Trésor américain ne protègent plus les portefeuilles, et les secousses géopolitiques récentes, jusqu'à la fermeture partielle du détroit d’Ormuz, n’ont fait que mettre cette défaillance en pleine lumière. Les capitaux ont convergé, choc après choc, vers l’or, les métaux critiques et l'énergie. Ce déplacement n’est pas une anomalie passagère : deux lames de fond, l’une monétaire, l’autre physique, désignent désormais les mêmes actifs. -
Capitalisation, les règles de gestion qui feront la différence
Le 17 juin 2026, l’Association française de la gestion financière (AFG) a publié un livre blanc qui relance, dix ans après un premier texte de 2016, le débat sur la capitalisation. Les sociétés de gestion y plaident pour un troisième étage obligatoire, financé en réorientant environ 15 % des cotisations Agirc-Arrco vers des fonds générationnels. La proposition est sérieuse. Mais une fois le principe admis, tout se jouera sur les règles de gestion de cette épargne. -
Une nouvelle lecture du risque climatique des Etats
Le Scientific Climate Ratings lance un outil évaluant l'impact macroéconomique futur du risque climatique physique sur les économies souveraines. -
L’IA, une menace à dompter pour la génération Z
L’essor de l’intelligence artificielle accroît les inquiétudes des étudiants et jeunes diplômés qui souhaitent intégrer la gestion d’actifs, mais cette évolution pourrait également offrir des opportunités à cette génération. -
EXCLUSIFArnaud Jacquemin et Gaëlle Duclos (Société Générale Securities Services) : « La taille n’est qu’une dimension de notre compétitivité »
Après la cession d'une partie des activités de SGSS à Arkéa, le directeur et la directrice adjointe de Société Générale Securities Services détaillent le positionnement du métier titres de la Société Générale. -
Pour les émergents, le reflux des prix de l'énergie ne conduira pas à des politiques monétaires assouplies
Une dizaine de banques centrales (Afrique du Sud, Indonésie...) ont depuis le début du mois de mars augmenté leurs taux directeurs, estime Julien Marcilly, chef économiste de Global Sovereign Advisory. Les marges de manœuvre pour faire machine arrière s'annoncent étroites.
ETF à la Une
L&G AM lance le premier ETF UCITS exclusivement dédié aux obligations d’Etat africaines
- De prince déchu de l’IA à lanceur d’alerte malgré lui
- BlackRock lance la tokenisation de ses fonds monétaires UCITS en Europe
- Oddo BHF met la main sur la plateforme de services aux fonds Ifsam
- Pimco et AllianzGI collectent 87 milliards d'euros au premier semestre 2026
- La finance climatique franchit les 2.000 milliards de dollars
Contenu de nos partenaires
-
En apnéePrix des médicaments : l’Europe retient son souffle face à Trump
Le président américain ne décolère pas contre les différentiels de prix des produits pharmaceutiques entre les Etats-Unis et l’Europe, faisant planer la menace d'un affrontement -
En France, un financement des médicaments innovants au bord de l'implosion
L’Assurance maladie ne cesse d’alerter sur l’explosion des dépenses pour les médicaments innovants. Avec les pressions américaines sur les prix, les laboratoires trouvent un argument supplémentaire -
Les réseaux électriques européens à l'épreuve de l'éclipse solaire
Alors que l'énergie solaire représente entre 20 % et 25 % de la production d'électricité de l'UE pendant l'été, les gestionnaires de réseau européens se préparent depuis des mois à cette baisse éphémère de la production