Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

Gestion du risque TIC sous DORA : ce que l'analyse de risque doit couvrir

Mis à jour le

Le cadre en bref

Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, dit DORA, date du 14 décembre 2022 et s'applique depuis le 17 janvier 2025. Règlement européen, il est directement applicable sans transposition ; seule la directive qui l'accompagne passe par la loi Résilience en France. Il vise vingt catégories d'entités financières (article 2, paragraphe 1, points a à t), des établissements de crédit aux référentiels des titrisations, ainsi que les prestataires tiers de services TIC (point u).

La gestion du risque lié aux TIC occupe le chapitre II, articles 5 à 16. Elle est précisée par le règlement délégué (UE) 2024/1774 du 13 mars 2024, publié au Journal officiel le 25 juin 2024 et composé de 42 articles : son titre II détaille le cadre complet, son titre III le cadre simplifié réservé aux entités visées à l'article 16. Aucun de ces textes n'impose une méthode d'analyse nommée.

Articles 5 à 16 : ce qui touche à l'analyse de risque

Le tableau résume chaque article du chapitre II sous l'angle de l'analyse de risque. Il ne remplace pas la lecture du texte.

ArticleObjetPoint d'attention pour l'analyse
5Gouvernance et organisationL'organe de direction assume la responsabilité ultime du risque lié aux TIC, fixe le niveau de tolérance au risque, alloue le budget ; ses membres se forment régulièrement
6Cadre de gestion du risque lié aux TICCadre documenté, réexaminé au moins une fois par an (périodiquement pour les microentreprises) et après un incident majeur ; fonction de contrôle indépendante ; audit interne régulier ; stratégie de résilience opérationnelle numérique
7Systèmes, protocoles et outils de TICSystèmes adaptés, fiables, dimensionnés et résilients en situation de tension
8IdentificationFonctions métiers, actifs et dépendances classés et documentés ; sources de risque identifiées de manière continue ; hors microentreprises, évaluation des risques à chaque modification importante et évaluation des systèmes hérités au moins une fois par an, ainsi qu'avant et après toute connexion
9Protection et préventionPolitique de sécurité de l'information ; gestion des changements fondée sur une approche d'évaluation des risques
10DétectionMécanismes de détection régulièrement testés
11Réponse et rétablissementAnalyse d'impact sur l'activité avec critères quantitatifs et qualitatifs ; plans testés au moins une fois par an
12Sauvegarde et restaurationPortée et fréquence des sauvegardes selon la criticité des données
13Apprentissage et évolutionRetour d'expérience des incidents et des tests ; compte rendu au moins annuel de l'encadrement TIC à l'organe de direction ; formations obligatoires
14CommunicationAu moins une personne chargée de la communication sur les incidents liés aux TIC
15HarmonisationBase du règlement délégué 2024/1774
16Cadre simplifiéPour certaines entités (petites entreprises d'investissement non interconnectées, établissements de paiement exemptés, petites institutions de retraite professionnelle, etc.), les articles 5 à 15 ne s'appliquent pas et un cadre allégé les remplace

Ce que le règlement délégué 2024/1774 impose à la méthode

L'article 3 du règlement délégué est le texte le plus précis sur le contenu de la politique de gestion du risque lié aux TIC. Il en fixe six éléments, qui forment une bonne grille de relecture pour n'importe quelle méthode.

Le registre d'informations, point de départ de l'analyse

L'article 28, paragraphe 3, impose un registre d'informations sur tous les accords contractuels portant sur des services TIC fournis par des tiers, tenu au niveau de l'entité et aux niveaux sous-consolidé et consolidé, en distinguant les services qui soutiennent des fonctions critiques ou importantes. Le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024 en fixe les modèles : quinze tableaux, de B_01.01 (entité qui tient le registre) à B_99.01 (terminologie), dont B_05.02 sur la chaîne d'approvisionnement, B_06.01 sur l'identification des fonctions et B_07.01 sur l'évaluation des services qui soutiennent une fonction critique ou importante. Les prestataires personnes morales y sont identifiés par un LEI ou un EUID.

En France, l'ACPR collecte ces registres chaque année. Pour la collecte 2026, la date limite de remise était le 31 mars 2026, pour une date d'arrêté au 31 décembre 2025, avec une ouverture de la plateforme le 1er janvier 2026 (support du webinaire ACPR du 23 janvier 2026).

Relier les exigences DORA aux livrables d'une analyse

DORA couvre le risque lié aux TIC dans son ensemble, y compris les défaillances non malveillantes. Une méthode centrée sur les scénarios intentionnels, comme EBIOS RM, doit donc être complétée ; la page EBIOS RM ou ISO 27005 explique comment.

ExigenceSourceLivrable à produire
Niveau de tolérance approuvéArticle 6, paragraphe 8, b) ; RTS article 3 a)Seuils d'acceptation de la stratégie de traitement, approuvés par l'organe de direction
Évaluation à chaque modification importanteArticle 8, paragraphe 3Procédure de révision incrémentale de l'étude, déclenchée par la gestion des changements
Systèmes hérités évalués chaque annéeArticle 8, paragraphe 7Revue annuelle dédiée, alignée sur le cycle opérationnel
Inventaire des risques résiduels acceptésRTS article 3 d) iii)Registre des acceptations avec justification, signataire et date
Réexamen annuel des acceptationsRTS article 3 d) iv)Compte rendu de revue indiquant si les raisons d'acceptation restent valables
Analyse d'impact sur l'activitéArticle 11, paragraphe 5BIA, à rapprocher des événements redoutés et de leur gravité

Pièges fréquents

Ces écarts sont ceux qui se repèrent le plus facilement lors d'un contrôle, parce qu'ils se voient sur pièces.

Sources