Finance

Comment Activ contribue-t-il à DORA ?

La solution Activ accompagne efficacement les entités financières dans leur mise en conformité avec le règlement DORA, en couvrant les exigences de gestion des risques ICT, de tests de résilience et de surveillance des tiers. Grâce à son haut niveau d'automatisation, elle devient un atout stratégique pour les DSI et RSSI du secteur financier.

Tests de résilience

Préparez vos Threat-Led Penetration Tests (TLPT) grâce à la cartographie précise de votre surface d'attaque externe et à la détection dynamique DAST de vos vulnérabilités applicatives.

Reporting et traçabilité

Centralisez les preuves de conformité dans des tableaux de bord temps réel, des rapports automatiques PDF et un scoring d'exposition évolutif pour vos audits DORA.

Gestion des risques

Identifiez et qualifiez en continu les risques grâce aux indicateurs CVSS Score, EPSS et CISA KEV.
iPhone mockup

Protection en temps réel

Protégez vos applications financières contre les menaces connues et les comportements anormaux, 24h/24 sans administration.

Gestion des vulnérabilités

Suivez dans le temps l’évolution de votre surface d’exposition et de vos risques pour piloter votre politique de sécurité

Surveillance des tiers

Évaluez le niveau de sécurité de vos prestataires informatiques critiques en surveillant passivement leurs applications et services exposés sur internet.

Quel est l’objectif de DORA ?

Le règlement DORA (Digital Operational Resilience Act), entré en vigueur le 17 janvier 2025, crée un cadre harmonisé de résilience opérationnelle numérique pour l'ensemble du secteur financier européen.

Il s'applique aux banques, assurances, gestionnaires d'actifs, plateformes de trading, prestataires de services de paiement et leurs fournisseurs informatiques critiques.

Les exigences sont définies aux articles 5 à 15 pour la gestion des risques ICT.
Assurer la résilience opérationnelle numérique.

Les organisations doivent impérativement évaluer les risques liés à leurs applications web, en tenant compte de leur criticité et de leur exposition

Gérer et tester les risques ICT en continu.

Les incidents de sécurité liés aux applications web & aux APIs doivent déclencher des alertes immédiates pour permettre une intervention rapide

Encadrer les prestataires tiers critiques (TPPI).

Les applications web développées ou hébergées par des tiers doivent être régulièrement auditées pour évaluer leur résilience

Notifier rapidement les incidents ICT majeurs.

Les applications web doivent être analysées régulièrement pour détecter et corriger les vulnérabilités (par exemple, Injection, Cross-Site Scripting, XXE, Sensitive Data Exposure)

Comment Activ
répond à DORA ?

1
Cartographie et gestion des risques ICT
Activ cartographie en continu l'ensemble des actifs numériques exposés sur internet (EASM) et les qualifie par niveau de risque grâce aux scores CVSS, EPSS et CISA KEV. Cette vision externe permet de répondre aux exigences de cartographie des actifs de l'article 8 de DORA.
2
Tests de vulnérabilités et résilience applicative
L'analyse DAST (Dynamic Application Security Testing) basée sur l'OWASP Top 10 simule des scénarios d'attaque réels sur vos applications web et API, en appui de vos campagnes TLPT et tests de résilience exigés par l'article 26 de DORA.
3
Protection en temps réel des applications financières
Le WAF bloque en temps réel les attaques ciblant vos portails clients, API de trading et services de paiement : injections SQL, XSS, credential stuffing, DDoS applicatif et bots malveillants.
4
Surveillance des prestataires tiers (TPPI)
Activ évalue passivement le niveau de sécurité de vos fournisseurs informatiques en analysant leurs applications exposées sur internet, sans installation chez eux. Cette approche répond aux exigences de surveillance des tiers critiques (art. 28-30 de DORA).
5
Documentation et reporting pour les audits
Les tableaux de bord temps réel, rapports automatiques PDF et historiques de scoring fournissent les preuves documentaires nécessaires pour vos audits DORA et les échanges avec l'ACPR ou l'AMF.

Une mise en conformité simplifiée.

DORA impose aux entités financières un cadre complet de gestion des risques ICT couvrant la gouvernance, les tests de résilience, la notification des incidents et la surveillance des tiers.

En offrant une surveillance continue des applications web exposées, Activ permet aux équipes sécurité de documenter en temps réel leur niveau de résilience opérationnelle numérique et de répondre aux exigences de DORA sans surcharge administrative.
Gestion des risques ICT - art. 5 à 10
Cartographie des actifs numériques -
art. 8
Tests de vulnérabilités et résilience (TLPT) - art 26
Surveillance des prestataires tiers critiques (TPPI) - art. 28 à 30
Détection et notification des incidents ICT- art. 19 à 23

Une question ?

Retrouvez les réponses aux questions les plus courantes sur la cybersécurité et notre solution.

Vous ne trouvez pas ce que vous cherchez ? Nos experts sont disponibles pour répondre à vos questions.

Quelles entités sont concernées par DORA ?

DORA s'applique à l'ensemble du secteur financier européen : établissements de crédit, entreprises d'investissement, établissements de paiement, sociétés d'assurance, gestionnaires d'actifs, plateformes de crypto-actifs, et leurs prestataires informatiques critiques (TPPI). Plus de 22 000 entités sont concernées dans l'UE.

Quelle est la différence entre DORA et NIS 2 pour le secteur financier ?

NIS 2 est une directive généraliste sur la cybersécurité, tandis que DORA est un règlement sectoriel spécifique au secteur financier avec des exigences plus strictes et directement applicables. Les entités financières soumises à DORA sont exemptées des obligations NIS 2 qui couvrent le même périmètre.

Comment Activ aide-t-il à préparer les tests TLPT (Threat-Led Penetration Tests) ?

Activ fournit une cartographie précise et à jour de la surface d'attaque externe, identificant les actifs exposés, leurs technologies et les vulnérabilités connues. Ces informations constituent le socle nécessaire pour définir le périmètre et les scénarios d'un test TLPT, conformément aux exigences de l'article 26 de DORA.

Activ génère-t-il les rapports nécessaires pour les audits DORA ?

Oui. Activ génère automatiquement des rapports PDF détaillés avec historique de scoring, liste des vulnérabilités détectées, actions correctives effectuées et évolution dans le temps. Ces documents constituent les preuves attendues par les auditeurs et les régulateurs (ACPR, AMF, BCE).

Comment évaluer la sécurité de mes prestataires tiers avec Activ ?

Activ analyse passivement les applications et services exposés sur internet de vos prestataires en entrant simplement leurs domaines dans la plateforme. Sans installation chez eux, vous obtenez une évaluation objective de leur niveau de sécurité, documentant votre démarche de surveillance des TPPI exigée par DORA.