Logo Ailance Alt TM
Logo Ailance Alt TM

Guide DORA sur la surveillance des fournisseurs tiers critiques (CTPP)

Les autorités de surveillance européennes EBA, ESMA et EIOPA ont publié un guide DORA sur la surveillance des prestataires tiers critiques.
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

La loi sur la résilience opérationnelle numérique (Digital Operational Resilience Act, DORA) est en vigueur depuis janvier. En juillet, les autorités de surveillance européennes EBA, ESMA et EIOPA ont publié un guide relatif à la surveillance des prestataires tiers critiques dans le domaine des TIC. L'accent est notamment mis sur les prestataires tiers critiques dans le domaine des technologies de l'information et de la communication (Critical Third-Party Provider, CTPP).

Objectif et pertinence de la surveillance

Le guide DORA précise les pouvoirs de surveillance des autorités de surveillance européennes sur les CTPP. Il s'inscrit dans l'approche réglementaire globale de l'Union visant à renforcer la résilience numérique du secteur financier. Son objectif principal est de réduire de manière structurelle la vulnérabilité des marchés financiers face aux défaillances des TIC (technologies de l'information et de la communication) et aux cyberrisques. À cet effet, le guide poursuit plusieurs objectifs étroitement liés :

L'objectif est d'identifier à un stade précoce et de minimiser les risques systémiques découlant de la dépendance croissante de nombreuses entreprises financières vis-à-vis d'un petit nombre de prestataires de services TIC performants. Ce que l'on appelle la problématique du risque de concentration, c'est-à-dire la dépendance critique de nombreux acteurs du marché vis-à-vis de prestataires individuels, recèle des dangers considérables pour la stabilité de l'ensemble du système financier. La prise en compte et l’évaluation prudentielles de ces risques dans le cadre de DORA visent à rendre ces risques de concentration plus transparents et plus faciles à gérer.

Il s'agit en outre de contribuer à la stabilité intersectorielle du marché financier européen. La définition et les critères d'évaluation uniformes applicables aux prestataires tiers critiques permettent non seulement d'assurer la comparabilité réglementaire, mais aussi de créer une plateforme pour des mesures coordonnées. Cela favorise la cohérence des mesures prudentielles dans l'ensemble des sous-secteurs.

Enfin, le renforcement de la résilience opérationnelle des entités financières elles-mêmes constitue une préoccupation centrale. Les exigences découlant de la directive DORA viennent compléter les systèmes internes existants de gestion des risques informatiques des entités financières (FE). La surveillance directe des CTPP ne signifie pas que les entités financières peuvent se soustraire à leurs responsabilités. Au contraire, les informations externes doivent leur permettre d’être mieux à même de prendre leurs propres décisions en tenant davantage compte des risques.

Concrètement, cela signifie que la surveillance des CTPP vient compléter la surveillance existante des établissements financiers et ne la remplace pas. Conformité-Responsable À l'avenir, il faudra surveiller de près ces deux niveaux – la propre organisation et ses dépendances vis-à-vis de tiers critiques – en veillant à ce qu'ils soient étroitement liés.

Structure de gouvernance de la surveillance DORA

La structure de gouvernance de l'autorité de surveillance DORA repose sur une architecture organisationnelle à plusieurs niveaux et étroitement interconnectée, destinée à garantir à la fois une coordination intersectorielle et une efficacité opérationnelle. Au cœur de cette structure se trouvent trois acteurs clés :

Les soi-disant Lead Overseer (LO) assument le rôle de chef de file dans la surveillance des prestataires tiers critiques. Chacune des trois autorités européennes de surveillance (ABE, AEMF, AEAPP) agit en tant qu’autorité de référence (LO) pour les prestataires tiers critiques (CTPP) qui exercent principalement leurs activités dans son secteur financier respectif. Cette désignation se fonde sur le total du bilan agrégé des entreprises financières concernées qui recourent aux services de ce prestataire tiers. L’autorité de référence est chargée de la planification, de la mise en œuvre et du suivi des mesures de surveillance à l’égard du prestataire concerné.

Les activités de surveillance sont assurées par Équipes d'examen conjointes (JET) prises en charge sur le plan opérationnel. Ces équipes sont composées d'experts des AES ainsi que des autorités nationales de surveillance compétentes. Elles apportent une expertise tant technologique que réglementaire. Les JET mènent des enquêtes, évaluent les risques et formulent des recommandations. En fonction de l’ampleur des risques, leur travail peut être mené de manière régulière ou ponctuelle.

La coordination stratégique est assurée par le Réseau de supervision conjoint (JON) et le Forum de supervision (OF). Le JON assure la coordination entre les AES (autorités européennes de surveillance) concernées et veille à ce que les informations relatives aux risques et aux évolutions soient partagées entre les différents secteurs. Le Forum de surveillance, quant à lui, fait office d’organe consultatif au sein duquel se réunissent des représentants de haut niveau des autorités de surveillance européennes et nationales afin de discuter des évolutions générales et d’assurer l’harmonisation des pratiques de surveillance.

Cette structure de gouvernance garantit une surveillance coordonnée, transparente et axée sur les risques des CTPP et favorise un échange efficace entre les niveaux européen et national. Pour Conformité-Responsable Cela signifie que les exigences réglementaires ne proviennent pas d'une seule source, mais qu'il faut tenir compte de l'interaction entre plusieurs acteurs.

Aperçu des outils de surveillance DORA

1. désignation

Un prestataire tiers du secteur des TIC est classé comme « critique » à l'issue d'un processus d'évaluation en deux étapes, sur la base de critères quantitatifs et qualitatifs (notamment l'importance systémique, la substituabilité et la structure de la clientèle). Cette classification est effectuée chaque année sur la base des données enregistrées auprès des autorités de surveillance. Les prestataires qui ne figurent pas sur la liste peuvent demander une réévaluation volontaire (opt-in).

2. évaluation des risques et planification de la surveillance

Dans le cadre du processus dit « Oversight Risk Assessment Process » (ORAP), un profil de risque est établi chaque année. Ce profil sert de base à l'élaboration d'un plan de surveillance individuel ainsi que d'un plan sectoriel pluriannuel.

3. examens

Celles-ci comprennent :

  • Suivi continu: Échanges réguliers, rapports périodiques, transmissions de données et réunions.
  • Enquêtes générales: Audits spéciaux thématiques ou axés sur les risques. Il s'agit notamment d'audits horizontaux (portant sur plusieurs prestataires) ou d'audits de suivi.
  • Inspections: Des inspections approfondies, menées notamment sur place, qui nécessitent d'importantes ressources.

4. demandes d'informations

Les enquêtes peuvent être ouvertes à la suite d'une demande d'informations informelle (Simple RfI) ou formelle (Decision RfI). Tout refus de répondre à une Decision RfI ou toute fausse déclaration est passible de sanctions.

5. recommandations & suivi

Les contrôles donnent lieu à des recommandations non contraignantes. Les CTPP doivent les accepter dans un délai de 60 jours ou présenter un refus motivé. En cas de refus non motivé, un avis public de non-conformité peut être publié. En outre, les autorités de surveillance nationales peuvent prendre des mesures opérationnelles à l'encontre des entités financières, telles que l'injonction de mettre fin à la collaboration avec le CTPP concerné.

Dimension internationale de la supervision

La surveillance peut, sous certaines conditions, s'étendre à des pays tiers, dans la mesure où il existe dans ces pays des succursales de CTPP qui fournissent des prestations à des entreprises financières de l'UE. Il faut notamment que l'autorité compétente du pays concerné donne son accord. État tiers ainsi que les Consentement du fournisseur concerné. Les autorités de surveillance européennes s'efforcent à cet effet de conclure des accords de coopération (Memorandum of Understanding, MoU) avec des pays tiers.

Conseil de lecture : La loi DORA entrera en vigueur en janvier 2025 – voici les entreprises concernées

Importance de la conformité dans la pratique

La pertinence pratique du guide DORA se manifeste à deux niveaux essentiels : d'une part, au sein des établissements financiers qui font appel à des prestataires de services TIC critiques ; d'autre part, chez les prestataires tiers eux-mêmes, qui seront désormais soumis à la surveillance européenne.

Pour les établissements financiers, il est essentiel d'évaluer systématiquement les CTPP auxquels ils font appel sous l'angle de la résilience numérique. Les informations recueillies et transmises dans le cadre de la surveillance des CTPP au titre de la directive DORA constituent à cet égard un indicateur précieux. Conformité-Responsable doivent vérifier si les contrats d'externalisation existants répondent toujours aux futures exigences réglementaires et si les mécanismes de contrôle et d'escalade prévus par ces contrats sont adaptés pour traiter de manière appropriée les recommandations ou les sanctions à l'encontre des CTPP. De même, ils devraient se préparer de manière proactive aux répercussions éventuelles découlant des recommandations de la DORA adressées aux CTPP, par exemple lorsque la poursuite de l'utilisation de certains services est remise en question.

Les prestataires tiers, quant à eux, doivent adapter de manière ciblée leurs structures internes de gouvernance et de gestion des risques aux nouvelles exigences. La préparation organisationnelle aux contrôles menés par les équipes d’inspection conjointes (JET) et la mise en place d’une interface de surveillance efficace constituent à cet égard des tâches essentielles. Cela englobe non seulement les conditions techniques et documentaires, mais aussi la mise en place d’une présence solide sur le plan juridique et opérationnel au sein de l’UE. Il est particulièrement important de disposer d’une interface opérationnelle avec les autorités de surveillance, capable de réagir rapidement et de manière contraignante aux demandes d’informations, aux recommandations et aux enquêtes.

Conclusion : Guide DORA sur la surveillance des CTPP

L'architecture financière européenne est de plus en plus marquée par les infrastructures numériques, dont la stabilité, la sécurité et Disponibilité ont des répercussions directes sur le bon fonctionnement du marché. C'est précisément à ce niveau d'interface qu'intervient la directive DORA : par la surveillance ciblée des prestataires tiers particulièrement critiques et la promotion d'une résilience intersectorielle. Parallèlement, les pratiques nationales existantes en matière de surveillance sont consolidées et intégrées dans un système cohérent à l'échelle de l'Union.

Le guide DORA sur la surveillance du CTPP explique comment les dispositions théoriques du règlement sont traduites en mécanismes de contrôle concrets, en évaluations des risques, en mesures et en étapes d'escalade. Il crée ainsi TransparenceLa planification et la comparabilité pour toutes les parties prenantes.

En fin de compte, DORA n'est pas seulement une question de réglementation. ConformitéIl s'agit de garantir des services numériques stables et fiables pour l'ensemble du secteur financier. La mise en œuvre cohérente des nouveaux mécanismes de surveillance contribuera donc de manière décisive à la souveraineté et à la sécurité numériques au sein de l'UE.

Source : Guide de supervision DORA

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Guide DORA sur la surveillance des fournisseurs tiers critiques (CTPP)