Rapport | Au-delà de la sécurité : Analyse des implications plus larges de DORA

Rapport | Au-delà de la sécurité : Analyse des implications plus larges de DORA

Rapport | Au-delà de la sécurité : Analyse des implications plus larges de DORA

1 https://www.bankingsupervision.europa.eu/press/interviews/date/2024/html/ssm.in240328~e66e047ea7.en.html

Au cours des dernières années, les articles, blogs, conférences, événements et webinaires consacrés à DORA (Digital Operational Resilience Act) n’ont pas manqué. Il est difficile d’imaginer que quiconque dans le secteur des services financiers ne soit pas au courant des prochaines réglementations de l’Union européenne. Et il est encore plus difficile de croire qu’il existe quelqu’un qui n’ait pas au moins réfléchi à l’impact que cela pourrait avoir sur son travail.

Pourtant, à quelques mois de l’entrée en vigueur de la DORA, peu d’organisations semblent avoir une idée précise de la façon d’aborder cette réglementation révolutionnaire.

Tout le monde reconnaît que de nouvelles réglementations sont nécessaires en raison de la

dépendance accrue du secteur à l’informatique, de l’augmentation des surfaces d’attaque numériques et de la plus grande exposition aux menaces de cybersécurité. Après tout, le fait que les cyberincidents dans le secteur bancaire de l’UE aient doublé en 2023 par rapport à 20221 est difficile à éviter.

Au-delà de la sécurité : Analyse des implications plus larges de DORA

1

Naturellement, nous avons eu un certain nombre de conversations avec nos propres clients sur DORA au cours des deux dernières années. Et, même s’ils sont confiants quant à leur propre posture de cybersécurité, des inquiétudes quant aux implications considérables de DORA demeurent. Après tout, l’ampleur de la réglementation signifie qu’il y a bien plus à prendre en compte ici que la simple défense.

Dans cet esprit, et à un peu plus de 150 jours de l’entrée en vigueur de DORA, explorons sept des défis les plus courants liés à DORA qui préoccupent aujourd’hui les responsables de la sécurité des systèmes d’information (RSSI).

1. Chaîne d’approvisionnement DORA souligne la nécessité de gérer les risques liés aux tiers pour améliorer l’excellence opérationnelle. L’aspect le plus intimidant de la nouvelle réglementation est sans doute que les prestataires de services financiers seront responsables de la sécurité de l’ensemble de leur chaîne d’approvisionnement.

La réalité est que DORA exigera des organisations de services financiers qu’elles commencent à être extrêmement exigeantes envers leur base de fournisseurs. Dans de nombreux cas, cela nécessitera l’utilisation de critères « d’exclusion », où tout fournisseur qui ne peut pas démontrer le niveau de protection approprié est éliminé du tableau.

Malgré les perturbations que cela pourrait entraîner, les

risques seront tout simplement considérés comme trop extrêmes pour suivre toute autre ligne de conduite.

2. Culture DORA souligne également la nécessité d’un changement culturel profond au sein du secteur des services financiers. En règle générale, et c’est compréhensible, les organisations du secteur divulguent rarement les incidents de cybersécurité avec une réelle volonté. Après tout, cela revient généralement à risquer de nuire à leur réputation et à donner aux autres cybercriminels un signe de vulnérabilité.

Cela va changer avec la nouvelle réglementation, qui impose que tout incident grave soit rendu public. Ce type d’ouverture va à l’encontre de certains comportements profondément ancrés dans le secteur et pourrait s’avérer plus difficile à surmonter que tout autre défi de cette liste..

3. Rapports Rendre publiques les attaques réussies ne sera pas le seul changement lié aux communications qui découlera de DORA. En vertu de la nouvelle réglementation, les organisations de services financiers seront également tenues de signaler tout incident de ce type à un « organisme compétent » au sein de leur gouvernement national.

Cela présente également des défis, car ce processus dépend fortement de la maturité technologique du marché en question. Tous les pays ne disposent pas d’un organisme aussi compétent que le Information Commissioner’s Office (Royaume-Uni) ou la Federal Trade Commission (États-Unis), par exemple, et cela pourrait finalement conduire à une confusion supplémentaire à l’avenir..

150 Il reste encore quelques

jours avant l’entrée en vigueur de DORA

2

4. Équipe rouge Le red-teaming, qui vise à tester la cybersécurité d’une organisation de la même manière qu’elle le ferait lors d’une véritable attaque, est déjà monnaie courante dans de nombreuses organisations de services financiers. Le problème est que ces exercices ne reproduisent pas toujours une véritable attaque, se concentrant davantage sur les activités de « capture du drapeau » sur différents serveurs que sur le test de la chaîne interconnectée de services dont dépend une entreprise.

De plus, la DORA obligeant les entités financières à effectuer des tests avancés à l’aide de tests de pénétration dirigés par les menaces (TLPT) tous les trois ans, la demande de testeurs qualifiés ne fera qu’augmenter. Déjà en pénurie, cela risque d’avoir un effet domino sur les coûts pour ceux qui recherchent leurs services.

5. Exercices de cybersécurité La DORA inclut également des dispositions relatives aux exercices de cybersécurité dans le cadre de ses exigences en matière de tests de pénétration. Cependant, comme pour la remarque sur le red teaming ci-dessus, l’accent actuel de bon nombre de ces exercices est mis sur des services spécifiques plutôt que sur l’organisation dans son ensemble.

Il s’agit donc une fois de plus d’une question de changement culturel : les perceptions doivent s’éloigner de la protection des domaines de responsabilité individuelle pour se tourner vers l’entité organisationnelle dans son ensemble.

6. Documentation Les exigences en matière de documentation sont un élément clé de la DORA. L’idée est que les prestataires de services financiers disposent de plans solides sur lesquels s’appuyer en cas d’incident informatique majeur. À ce titre, les organisations doivent démontrer qu’elles sont préparées en créant des documents décrivant les processus de gestion des incidents et les relations avec les fournisseurs de services informatiques tiers.

Cela peut être un défi pour toute organisation qui n’a pas d’expérience préalable en matière d’incident de cybersécurité. Après tout, vous ne savez pas ce que vous ne savez pas. Il peut donc être difficile d’identifier la personne à contacter en cas de violation si vous n’en êtes pas déjà conscient..

7. Responsabilité personnelle La responsabilité individuelle a toujours été un objectif essentiel de la DORA. Elle ordonne aux États membres d’établir la responsabilité civile individuelle des membres du conseil d’administration afin que ces derniers puissent être tenus personnellement responsables du non-respect de leurs obligations en vertu de la DORA.

La réglementation va également plus loin. Elle ne mentionne pas explicitement la responsabilité pénale potentielle, mais l’option de la responsabilité pénale individuelle des membres du conseil d’administration est conservée. Bien que cela ne soit pas explicitement mentionné dans la DORA, les États membres doivent décider s’ils imposent des sanctions pénales.

Quelle que soit leur décision, cette condition est susceptible de faire remonter la DORA à l’ordre du jour des cadres dirigeants et de poser aux responsables de la sécurité des systèmes d’information des questions potentiellement gênantes de la part de leurs collègues.

De toute évidence, la DORA représente une avancée majeure par rapport aux exigences précédentes en matière de cybersécurité au sein du secteur des services financiers. Et même s’il peut être tentant de supposer que, comme ce fut le cas avec le RGPD, il y aura un délai avant que des amendes ne soient infligées, personne ne peut dire avec certitude quand une violation passible de poursuites aura lieu.

Cependant, à mesure que la date limite de mise en œuvre approche, il convient de se rappeler que si vous êtes toujours confronté à certains des défis les plus importants présentés par DORA, vous n’êtes pas du tout seul.

© 2024 Check Point Software Technologies Ltd. Tous droits réservés. 3


Item Type: pdf