-
Notifications
You must be signed in to change notification settings - Fork 1
Expand file tree
/
Copy pathdora_interactive.html
More file actions
429 lines (420 loc) · 27.5 KB
/
Copy pathdora_interactive.html
File metadata and controls
429 lines (420 loc) · 27.5 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
<!DOCTYPE html>
<html lang="fr">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<title>DORA — Digital Operational Resilience Act</title>
<style>
:root{--bg:#f8fafc;--card:#fff;--border:#e2e8f0;--text:#1e293b;--muted:#64748b;--acc:#6d28d9;--acc2:#5b21b6;--blue600:#2563eb;--green:#16a34a;--red:#dc2626;--orange:#ea580c;--purple:#7c3aed;--grad1:#1a0033;--grad2:#330066}
@media(prefers-color-scheme:dark){:root{--bg:#0d0d0d;--card:#1a1a1a;--border:#2a2a2a;--text:#e2e8f0;--muted:#94a3b8}}
*{box-sizing:border-box;margin:0;padding:0}
body{font-family:'Segoe UI',system-ui,sans-serif;background:var(--bg);color:var(--text);line-height:1.6}
header{background:linear-gradient(135deg,var(--grad1),var(--grad2));padding:2rem 1rem;text-align:center;border-bottom:2px solid var(--acc)}
header h1{font-size:2rem;font-weight:800;color:#fff}
header p{color:#c4b5fd;margin-top:.4rem;font-size:.95rem}
nav{position:sticky;top:0;z-index:100;background:var(--card);border-bottom:1px solid var(--border);padding:.5rem 1rem;display:flex;gap:.5rem;flex-wrap:wrap;justify-content:center}
.tab-btn{padding:.4rem 1rem;border:none;border-radius:999px;cursor:pointer;font-size:.85rem;font-weight:600;background:var(--border);color:var(--muted);transition:all .2s}
.tab-btn.active{background:var(--blue600);color:#fff}
.tab-btn:hover:not(.active){background:var(--acc);color:#fff}
section{display:none;max-width:1100px;margin:0 auto;padding:1.5rem 1rem}
section.active{display:block}
h2{font-size:1.4rem;font-weight:700;margin-bottom:1rem;color:var(--acc)}
h3{font-size:1.1rem;font-weight:600;margin:1.2rem 0 .6rem}
.grid{display:grid;gap:1rem}.g2{grid-template-columns:repeat(auto-fit,minmax(280px,1fr))}.g3{grid-template-columns:repeat(auto-fit,minmax(220px,1fr))}
.card{background:var(--card);border:1px solid var(--border);border-radius:.75rem;padding:1.2rem}
.card h4{font-size:1rem;font-weight:700;margin-bottom:.5rem;color:var(--acc)}
.codeblk{background:#1e1e2e;color:#cdd6f4;border-radius:.5rem;padding:1rem;font-family:'Cascadia Code','Fira Code',monospace;font-size:.82rem;overflow-x:auto;margin:.5rem 0;line-height:1.7;white-space:pre-wrap}
.c-kw{color:#89b4fa}.c-str{color:#a6e3a1}.c-comment{color:#6c7086;font-style:italic}
table{width:100%;border-collapse:collapse;font-size:.85rem;margin:.5rem 0}
th{background:var(--acc);color:#fff;padding:.5rem .75rem;text-align:left}
td{padding:.45rem .75rem;border-bottom:1px solid var(--border)}
tr:hover td{background:var(--border)}
.info-box{background:var(--card);border-left:4px solid var(--acc);border-radius:.5rem;padding:.8rem 1rem;margin:.5rem 0}
.info-box.green{border-color:var(--green)}.info-box.red{border-color:var(--red)}.info-box.blue{border-color:var(--blue600)}.info-box.orange{border-color:var(--orange)}
.pillar{padding:1rem;border-radius:.5rem;color:#fff;cursor:pointer;transition:all .2s;text-align:center}
.pillar:hover{transform:translateY(-3px);box-shadow:0 6px 16px rgba(0,0,0,.15)}
.pillar h3{color:#fff;font-size:1rem;margin:0 0 .3rem}
.pillar p{font-size:.8rem;opacity:.95}
.quiz-q{background:var(--card);border:1px solid var(--border);border-radius:.75rem;padding:1.2rem;margin:.8rem 0}
.quiz-q p{font-weight:600;margin-bottom:.7rem}
.quiz-opt{padding:.5rem .8rem;border:1px solid var(--border);border-radius:.4rem;margin:.3rem 0;cursor:pointer;transition:all .2s}
.quiz-opt:hover{border-color:var(--acc);background:rgba(109,40,217,.05)}
.quiz-opt.correct{background:#dcfce7;border-color:var(--green);color:#166534}
.quiz-opt.wrong{background:#fee2e2;border-color:var(--red);color:#991b1b}
@media(prefers-color-scheme:dark){.quiz-opt.correct{background:#14532d;color:#86efac}.quiz-opt.wrong{background:#450a0a;color:#fca5a5}}
#quiz-score{display:none;text-align:center;padding:1.5rem;background:var(--card);border-radius:.75rem;margin-top:1rem;font-size:1.1rem;font-weight:700}
</style>
</head>
<body>
<header>
<h1>DORA</h1>
<p>Règlement (UE) 2022/2554 — Résilience Opérationnelle Numérique du secteur financier</p>
</header>
<nav>
<button class="tab-btn active" onclick="showTab('overview')">Vue d'ensemble</button>
<button class="tab-btn" onclick="showTab('scope')">Périmètre</button>
<button class="tab-btn" onclick="showTab('pillars')">5 piliers</button>
<button class="tab-btn" onclick="showTab('tlpt')">TLPT & tests</button>
<button class="tab-btn" onclick="showTab('thirdparty')">Risques tiers ICT</button>
<button class="tab-btn" onclick="showTab('implementation')">Mise en œuvre</button>
<button class="tab-btn" onclick="showTab('quiz')">Quiz</button>
</nav>
<section id="overview" class="active">
<h2>Vue d'ensemble</h2>
<div class="grid g2">
<div class="card">
<h4>Qu'est-ce que DORA ?</h4>
<p style="font-size:.88rem;margin-bottom:.5rem"><strong>Règlement (UE) 2022/2554</strong> — Digital Operational Resilience Act. Cadre harmonisé EU sur la résilience opérationnelle numérique du secteur financier.</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Type</strong> : règlement (application directe, pas de transposition)</li>
<li><strong>Publication</strong> : 14 décembre 2022</li>
<li><strong>Applicable</strong> : <strong>17 janvier 2025</strong></li>
<li><strong>Autorités</strong> : ESA (EBA, ESMA, EIOPA) + autorités nationales (ACPR, AMF en France)</li>
<li><strong>Objet</strong> : harmoniser la résilience cyber/opérationnelle du secteur financier dans l'UE</li>
</ul>
</div>
<div class="card">
<h4>Pourquoi DORA ?</h4>
<div class="info-box red">
Le secteur financier est ultra-dépendant de l'IT et fortement interconnecté. Une panne chez un cloud provider peut affecter des milliers d'institutions.
</div>
<div class="info-box green" style="margin-top:.4rem">
<strong>Objectifs :</strong>
<ul style="padding-left:1.2rem;margin-top:.3rem">
<li>Harmoniser les règles existantes (fragmentées par pays)</li>
<li>Étendre la résilience au-delà du cyber → résilience opérationnelle complète</li>
<li>Superviser les fournisseurs ICT critiques (CTPP — Critical Third-Party Providers)</li>
<li>Reporting standardisé des incidents</li>
<li>Tests de résilience harmonisés (TLPT)</li>
<li>Partage de menaces entre acteurs financiers</li>
</ul>
</div>
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>Articulation avec d'autres cadres</h4>
<table>
<tr><th>Texte</th><th>Relation</th></tr>
<tr><td>NIS2</td><td>DORA est <strong>lex specialis</strong> — il prime sur NIS2 pour les entités financières concernées</td></tr>
<tr><td>RGPD</td><td>S'applique en parallèle. Les violations de données personnelles restent à notifier à la CNIL/EDPB</td></tr>
<tr><td>Bâle III</td><td>Bâle III couvre déjà partiellement le risque opérationnel. DORA approfondit l'ICT.</td></tr>
<tr><td>EBA Guidelines</td><td>Les guidelines existantes (EBA/GL/2019/04 sur ICT and security risk management) sont intégrées et étendues</td></tr>
<tr><td>ISO 27001</td><td>Bonne base, mais insuffisante seule pour DORA — exigences spécifiques additionnelles</td></tr>
</table>
</div>
</section>
<section id="scope">
<h2>Périmètre — 20 types d'entités financières</h2>
<div class="card">
<h4>Entités financières couvertes (art. 2 §1)</h4>
<div class="grid g3">
<div class="info-box">Établissements de crédit (banques)</div>
<div class="info-box">Établissements de paiement (PSP)</div>
<div class="info-box">Établissements de monnaie électronique</div>
<div class="info-box">Entreprises d'investissement</div>
<div class="info-box">Prestataires de services sur crypto-actifs (MiCA)</div>
<div class="info-box">Dépositaires centraux de titres</div>
<div class="info-box">Contreparties centrales (CCP)</div>
<div class="info-box">Plateformes de négociation</div>
<div class="info-box">Référentiels centraux</div>
<div class="info-box">Gestionnaires de fonds (AIFM, UCITS)</div>
<div class="info-box">Prestataires de services de communication de données</div>
<div class="info-box">Entreprises d'assurance / réassurance</div>
<div class="info-box">Intermédiaires d'assurance</div>
<div class="info-box">Institutions de retraite professionnelle</div>
<div class="info-box">Agences de notation</div>
<div class="info-box">Administrateurs d'indices critiques</div>
<div class="info-box">Prestataires de services de financement participatif (crowdfunding)</div>
<div class="info-box">Référentiels de titrisation</div>
<div class="info-box">Fournisseurs tiers de services TIC (s'ils sont jugés critiques)</div>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>Principe de proportionnalité (art. 4)</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">DORA s'applique à toutes les entités du périmètre, mais <strong>proportionnellement</strong> à :</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li>Taille de l'entité</li>
<li>Risque encouru / nature des activités</li>
<li>Échelle et complexité des services TIC</li>
</ul>
<div class="info-box blue" style="margin-top:.5rem;font-size:.82rem">
Régime allégé pour les <strong>microentreprises</strong> (< 10 ETP et < 2 M€ de bilan/CA) sur certains aspects (tests TLPT par ex).
</div>
</div>
<div class="card">
<h4>Articles principaux du règlement</h4>
<table>
<tr><th>Article</th><th>Sujet</th></tr>
<tr><td>5-16</td><td>Cadre de gestion du risque ICT</td></tr>
<tr><td>17-23</td><td>Incidents (classification, notification, reporting)</td></tr>
<tr><td>24-27</td><td>Tests de résilience (incl. TLPT)</td></tr>
<tr><td>28-44</td><td>Risques liés aux tiers ICT</td></tr>
<tr><td>45</td><td>Cadre de partage d'informations sur les menaces</td></tr>
<tr><td>46-56</td><td>Surveillance des CTPP (oversight framework)</td></tr>
<tr><td>57-64</td><td>Sanctions & autorités</td></tr>
</table>
</div>
</div>
</section>
<section id="pillars">
<h2>Les 5 piliers de DORA</h2>
<div class="grid g2">
<div class="pillar" style="background:linear-gradient(135deg,#2563eb,#1d4ed8)">
<h3>1. ICT Risk Management (art. 5-16)</h3>
<p>Cadre complet de gestion des risques TIC : gouvernance, stratégie, contrôles, sauvegarde, communication</p>
</div>
<div class="pillar" style="background:linear-gradient(135deg,#dc2626,#991b1b)">
<h3>2. ICT Incident Reporting (art. 17-23)</h3>
<p>Classification standardisée des incidents, processus de notification, reporting harmonisé aux autorités</p>
</div>
<div class="pillar" style="background:linear-gradient(135deg,#f97316,#c2410c)">
<h3>3. Digital Resilience Testing (art. 24-27)</h3>
<p>Tests réguliers : vuln scans, pentests, et TLPT (Threat-Led Penetration Testing) tous les 3 ans pour les entités significatives</p>
</div>
<div class="pillar" style="background:linear-gradient(135deg,#16a34a,#15803d)">
<h3>4. Third-Party Risk (art. 28-44)</h3>
<p>Encadrement strict des contrats ICT, registre des fournisseurs, supervision européenne des CTPP</p>
</div>
<div class="pillar" style="background:linear-gradient(135deg,#a855f7,#7c3aed)">
<h3>5. Information Sharing (art. 45)</h3>
<p>Partage volontaire de menaces, IOC, vulnérabilités entre acteurs financiers</p>
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>Pilier 1 — ICT Risk Management — détail</h4>
<table>
<tr><th>Composant</th><th>Exigence</th></tr>
<tr><td>Gouvernance (art. 5)</td><td>L'organe de direction définit, approuve et supervise. Responsabilité personnelle.</td></tr>
<tr><td>Cadre de gestion (art. 6)</td><td>Stratégie de résilience numérique, documentée, revue annuellement</td></tr>
<tr><td>Identification (art. 8)</td><td>Cartographie des actifs ICT, fonctions critiques ou importantes, dépendances</td></tr>
<tr><td>Protection (art. 9)</td><td>Politiques de sécurité, gestion des accès, chiffrement, gestion des changements</td></tr>
<tr><td>Détection (art. 10)</td><td>Mécanismes pour identifier rapidement les activités anormales</td></tr>
<tr><td>Réponse & reprise (art. 11)</td><td>Plans de continuité, plans de reprise, plans de communication</td></tr>
<tr><td>Apprentissage (art. 13)</td><td>Lessons learned post-incident, indicateurs & tendances</td></tr>
<tr><td>Communication (art. 14)</td><td>Plans de communication interne et externe en cas d'incident</td></tr>
</table>
</div>
</section>
<section id="tlpt">
<h2>Tests de résilience — focus TLPT</h2>
<div class="grid g2">
<div class="card">
<h4>Programme de tests obligatoire (art. 24)</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Toutes les entités doivent mettre en œuvre un programme de tests proportionné. Les tests couvrent :</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li>Scan de vulnérabilités</li>
<li>Évaluations open source</li>
<li>Évaluations de sécurité des réseaux</li>
<li>Gap analyses</li>
<li>Reviews de sécurité physique</li>
<li>Tests de questionnaires & solutions logicielles</li>
<li>Reviews de code source</li>
<li>Tests de scénarios</li>
<li>Tests de compatibilité, performance, end-to-end, pénétration</li>
</ul>
</div>
<div class="card">
<h4>TLPT — Threat-Led Penetration Testing (art. 26-27)</h4>
<div class="info-box red">
<strong>Obligatoire</strong> pour les entités financières "significatives", au moins <strong>tous les 3 ans</strong>.
</div>
<p style="font-size:.88rem;margin-top:.4rem">Test d'intrusion réaliste, simulant des attaquants réels (TTPs d'APT documentés), sur les systèmes <strong>en production</strong>, couvrant les fonctions critiques.</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9;margin-top:.4rem">
<li>Basé sur le framework <strong>TIBER-EU</strong> (BCE)</li>
<li>Threat intel sur menaces réelles spécifiques au secteur</li>
<li>Red team certifiée (CREST, CHECK, OFFAT)</li>
<li>Coordonné avec autorités (ACPR/BCE)</li>
<li>Inclut les TIC critiques fournis par tiers (avec leur accord)</li>
<li>Confidentiel (NDA strict)</li>
</ul>
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>Processus TLPT (TIBER-EU)</h4>
<table>
<tr><th>Phase</th><th>Description</th></tr>
<tr><td><strong>1. Preparation</strong></td><td>Engagement avec autorités, choix prestataires (Threat Intel + Red Team), scope</td></tr>
<tr><td><strong>2. Threat intel</strong></td><td>Recherche des acteurs ciblant le secteur, leurs TTPs, scénarios crédibles</td></tr>
<tr><td><strong>3. Red teaming</strong></td><td>Tentative réelle d'intrusion sur la prod. Dure ~10-12 semaines. Blue team non informée (à l'exception de quelques "white team")</td></tr>
<tr><td><strong>4. Closure</strong></td><td>Rapport, debriefing, plan d'actions correctives, partage des leçons</td></tr>
</table>
<div class="info-box orange" style="margin-top:.5rem;font-size:.82rem">
Coût typique d'un TLPT TIBER : <strong>200-600 k€</strong> selon le scope. Réservé donc aux entités significatives — d'où le principe de proportionnalité.
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>Autres exigences de test</h4>
<table>
<tr><th>Test</th><th>Fréquence minimale</th></tr>
<tr><td>Vuln scan</td><td>Au moins annuelle (souvent continue)</td></tr>
<tr><td>Penetration testing classique</td><td>Annuel sur systèmes critiques</td></tr>
<tr><td>Tests de continuité (BCP/DR)</td><td>Annuel</td></tr>
<tr><td>Game days / scenarios</td><td>Au moins annuels</td></tr>
<tr><td>TLPT</td><td>Tous les 3 ans (entités significatives)</td></tr>
<tr><td>Tests de récupération depuis backups</td><td>Annuel + post-changement majeur</td></tr>
</table>
</div>
</section>
<section id="thirdparty">
<h2>Gestion des risques tiers ICT</h2>
<div class="grid g2">
<div class="card">
<h4>Principes clés (art. 28)</h4>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Responsabilité finale</strong> : reste celle de l'entité financière, même si externalisation</li>
<li><strong>Cartographie complète</strong> de tous les fournisseurs ICT (pas juste les critiques)</li>
<li><strong>Évaluation des risques</strong> avant chaque contrat</li>
<li><strong>Plans d'exit</strong> et de transition obligatoires</li>
<li><strong>Concentration des risques</strong> à surveiller (pas tout chez un seul cloud)</li>
<li><strong>Continuité</strong> en cas de défaillance du fournisseur</li>
</ul>
</div>
<div class="card">
<h4>Clauses contractuelles obligatoires (art. 30)</h4>
<p style="font-size:.85rem;margin-bottom:.5rem">Les contrats ICT doivent contenir :</p>
<ul style="font-size:.82rem;padding-left:1.2rem;line-height:1.7">
<li>Description claire des services</li>
<li>Localisation des données et du traitement (UE/hors UE)</li>
<li>Niveaux de service (SLA) chiffrés</li>
<li>Mesures de sécurité, chiffrement</li>
<li><strong>Droit d'audit</strong> et d'inspection (incluant tests TLPT)</li>
<li>Coopération avec autorités compétentes</li>
<li>Notification d'incident vers l'entité financière</li>
<li>Plan d'exit, portabilité des données</li>
<li>Conditions de sous-traitance (cascading)</li>
<li>Mesures en cas de résolution / faillite</li>
</ul>
<div class="info-box red" style="margin-top:.4rem;font-size:.82rem">
Contrats existants : revue et renégociation nécessaires avant janvier 2025.
</div>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>Registre d'information (art. 28 §3)</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Tenue obligatoire d'un registre détaillé des accords contractuels avec les tiers ICT.</p>
<table>
<tr><th>Champ</th><th>Exemple</th></tr>
<tr><td>Identité du fournisseur</td><td>AWS, ID LEI</td></tr>
<tr><td>Service fourni</td><td>EC2, RDS, S3</td></tr>
<tr><td>Fonction concernée</td><td>Hébergement core banking</td></tr>
<tr><td>Caractère critique</td><td>Oui / Non</td></tr>
<tr><td>Localisation des données</td><td>eu-west-3 (Paris)</td></tr>
<tr><td>Date début / fin</td><td>2024-01-15 / 2027-01-14</td></tr>
<tr><td>Sous-traitants</td><td>Liste cascading</td></tr>
</table>
<div class="info-box blue" style="margin-top:.4rem;font-size:.82rem">
Format standardisé exigé par l'ESA. Le registre est transmis aux autorités à la demande, et utilisé pour designer les CTPP.
</div>
</div>
<div class="card">
<h4>CTPP — Critical Third-Party Providers</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Les ESA <strong>désignent</strong> annuellement les fournisseurs ICT critiques pour le secteur financier (cloud, infra…). Ces CTPP entrent dans un cadre de <strong>surveillance directe européenne</strong>.</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li>Désignation par l'<strong>Oversight Framework</strong> (JON — Joint Oversight Network)</li>
<li><strong>Lead Overseer</strong> nommé (EBA, ESMA ou EIOPA)</li>
<li>Pouvoirs : <strong>inspections, audits, recommandations</strong>, audits sur place</li>
<li>Frais d'oversight facturés aux CTPP</li>
<li>Recommandations à respecter sous 60 jours ou justifier</li>
<li>En cas de non-respect : recommandation publique, jusqu'à interdiction d'usage par les entités financières EU</li>
</ul>
<div class="info-box orange" style="margin-top:.4rem;font-size:.82rem">
Premières désignations attendues 2025-2026. Candidats évidents : AWS, Microsoft Azure, Google Cloud, IBM, Bloomberg…
</div>
</div>
</div>
</section>
<section id="implementation">
<h2>Mise en œuvre</h2>
<div class="grid g2">
<div class="card">
<h4>Calendrier</h4>
<table>
<tr><th>Date</th><th>Étape</th></tr>
<tr><td>14 déc 2022</td><td>Publication du règlement DORA</td></tr>
<tr><td>2023-2024</td><td>Publication des RTS/ITS (normes techniques détaillées)</td></tr>
<tr><td><strong>17 janv 2025</strong></td><td><strong>Applicabilité</strong></td></tr>
<tr><td>2025</td><td>Mise à disposition du registre d'information aux autorités</td></tr>
<tr><td>2025-2026</td><td>Premières désignations de CTPP</td></tr>
<tr><td>2026+</td><td>Premiers cycles TLPT pour entités significatives</td></tr>
</table>
<div class="info-box red" style="margin-top:.5rem;font-size:.82rem">
Les entités financières doivent être <strong>conformes</strong> au 17 janvier 2025 — pas seulement avoir un plan.
</div>
</div>
<div class="card">
<h4>Roadmap de mise en conformité</h4>
<ol style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Cadrage</strong> : DORA s'applique-t-il ? Quel niveau de proportionnalité ?</li>
<li><strong>Gap analysis</strong> vs les 5 piliers et les RTS</li>
<li><strong>Cartographie ICT</strong> : actifs, fonctions critiques, dépendances</li>
<li><strong>Cadre de gestion des risques</strong> documenté et approuvé direction</li>
<li><strong>Inventaire des fournisseurs ICT</strong> + classification critique</li>
<li><strong>Renégociation contrats</strong> ICT existants</li>
<li><strong>Procédures incidents</strong> avec notifications harmonisées</li>
<li><strong>Programme de tests</strong> + préparation TLPT le cas échéant</li>
<li><strong>Plan de continuité & sortie</strong> par fournisseur critique</li>
<li><strong>Sensibilisation</strong> direction + RH + équipes IT</li>
<li><strong>Reporting</strong> aux autorités + registre d'information à jour</li>
</ol>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>RTS / ITS — normes techniques</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Les ESA ont publié plus de 15 normes techniques détaillant DORA :</p>
<table>
<tr><th>Norme</th><th>Sujet</th></tr>
<tr><td>RTS ICT risk management</td><td>Détail des exigences du pilier 1</td></tr>
<tr><td>RTS classification incidents</td><td>Critères de classification, seuils</td></tr>
<tr><td>ITS reporting incidents</td><td>Templates et format de notification</td></tr>
<tr><td>RTS sous-traitance</td><td>Conditions strictes pour sous-traiter à des CTPP</td></tr>
<tr><td>RTS TLPT</td><td>Méthodologie alignée TIBER-EU</td></tr>
<tr><td>RTS registre d'information</td><td>Format du registre des fournisseurs</td></tr>
<tr><td>RTS oversight</td><td>Cadre de surveillance des CTPP</td></tr>
</table>
</div>
<div class="card">
<h4>Sanctions (art. 50-53)</h4>
<table>
<tr><th>Sanction</th><th>Détail</th></tr>
<tr><td>Sanction financière entités</td><td>Définie au niveau national, souvent un % du CA</td></tr>
<tr><td>Sanction CTPP</td><td>Jusqu'à <strong>1% du CA mondial moyen quotidien</strong> par jour de non-conformité, plafonné à 6 mois</td></tr>
<tr><td>Publication</td><td>Décisions publiées sur le site de l'autorité</td></tr>
<tr><td>Mesures correctives</td><td>Injonctions de mise en conformité</td></tr>
<tr><td>Interdiction d'usage</td><td>L'autorité peut interdire aux entités financières EU d'utiliser un CTPP non conforme</td></tr>
<tr><td>Responsabilité dirigeants</td><td>Civile + interdiction temporaire</td></tr>
</table>
</div>
</div>
</section>
<section id="quiz">
<h2>Quiz — DORA</h2>
<div id="quiz-container"></div>
<div id="quiz-score"></div>
</section>
<script>
function showTab(id){document.querySelectorAll('section').forEach(s=>s.classList.remove('active'));document.querySelectorAll('.tab-btn').forEach(b=>b.classList.remove('active'));document.getElementById(id).classList.add('active');event.target.classList.add('active')}
const quizData=[
{q:"De quel type d'acte juridique européen DORA relève-t-elle ?",opts:["Directive","Règlement","Décision","Recommandation"],a:1},
{q:"Quelle est la date d'applicabilité de DORA ?",opts:["14 décembre 2022","17 janvier 2025","Octobre 2024","2027"],a:1},
{q:"Quel secteur est ciblé par DORA ?",opts:["Tous secteurs","Le secteur financier (banques, assurances, marchés, crypto…)","L'énergie","Le numérique"],a:1},
{q:"Combien de piliers structure DORA ?",opts:["3","5","7","10"],a:1},
{q:"À quelle fréquence un TLPT est-il obligatoire pour les entités significatives ?",opts:["Annuellement","Tous les 3 ans","Une fois","Mensuellement"],a:1},
{q:"Sur quel framework existant DORA s'aligne pour les TLPT ?",opts:["MITRE ATT&CK","TIBER-EU","NIST CSF","ISO 27001"],a:1},
{q:"Que signifie CTPP dans DORA ?",opts:["Cyber Threat Prevention Protocol","Critical Third-Party Provider","Compliance Technology Provider","Common Tech Provider"],a:1},
{q:"Quelle autorité supervise un CTPP désigné ?",opts:["L'État national","Un 'Lead Overseer' parmi les ESA (EBA/ESMA/EIOPA)","La CNIL","Aucune"],a:1},
{q:"Quelle relation entre DORA et NIS2 pour une banque ?",opts:["Cumul","DORA est lex specialis — il prime","NIS2 prime","Aucune"],a:1},
{q:"Quel élément est OBLIGATOIRE dans les contrats avec fournisseurs ICT ?",opts:["Droit d'audit + plan d'exit + localisation des données + cooperation autorités","Juste le prix","Aucune obligation","NDA seulement"],a:0},
{q:"Combien de types d'entités financières sont couvertes par DORA ?",opts:["3","8","~20","Toutes les entreprises"],a:2},
{q:"Quelle sanction max peut subir un CTPP non conforme ?",opts:["10 k€","1% du CA mondial moyen quotidien par jour","20 M€","Aucune"],a:1},
{q:"Le principe de proportionnalité DORA signifie...",opts:["Tout le monde a les mêmes obligations","Exigences adaptées à la taille, complexité et risque de l'entité","Tarification linéaire","Aucune dispense"],a:1}
];
let answers=new Array(quizData.length).fill(null);
function buildQuiz(){const c=document.getElementById('quiz-container');c.innerHTML=quizData.map((q,i)=>`<div class="quiz-q"><p>${i+1}. ${q.q}</p>${q.opts.map((o,j)=>`<div class="quiz-opt" onclick="answer(this,${i},${j})">${o}</div>`).join('')}</div>`).join('')}
function answer(el,qi,oi){const parent=el.parentElement;if(parent.querySelector('.correct,.wrong'))return;answers[qi]=oi;const correct=quizData[qi].a;parent.querySelectorAll('.quiz-opt').forEach((o,j)=>{if(j===correct)o.classList.add('correct');else if(j===oi&&oi!==correct)o.classList.add('wrong')});if(answers.every(a=>a!==null)){const score=answers.filter((a,i)=>a===quizData[i].a).length;const sc=document.getElementById('quiz-score');sc.style.display='block';sc.innerHTML=`Score : ${score}/${quizData.length} ${score>=10?'Excellent !':score>=7?'Bien !':'À revoir'}`}}
buildQuiz();
</script>
</body>
</html>