La résiliencea cessé d’êtreune politique pourdevenir un devoir.
- Entrée en vigueur
- 16 janvier 2023
- Applicable depuis
- 17 janvier 2025
- Lie
- 21 types d’entités financières
- Atteint
- Leurs prestataires TIC tiers
Vingt et un types d’entités financières, et les prestataires derrière elles.
Ce qu’il exige
Un cadre de risque TIC dont l’organe de direction répond
L’organe de direction porte la responsabilité et ne peut pas s’en défaire par délégation. Le cadre doit être documenté, réexaminé et testé au regard des dépendances propres à l’entité plutôt que d’un modèle type.
Un incident majeur se déclare à l’horloge
Les incidents majeurs liés aux TIC sont classés et notifiés à l’autorité compétente. Les normes techniques fixent le rythme : une notification initiale dans les quatre heures suivant la classification comme majeur et au plus tard 24 heures après en avoir eu connaissance, un rapport intermédiaire dans les 72 heures suivant cette notification, et un rapport final dans un délai d’un mois.
Tests de pénétration fondés sur la menace, au moins tous les trois ans
Les entités identifiées par leur autorité réalisent des tests avancés sur des systèmes de production en service. Les établissements significatifs font appel à des testeurs d’équipe rouge externes ; une entité qui teste avec ses propres équipes doit faire intervenir des testeurs externes un test sur trois.
Les testeurs eux-mêmes doivent être assurés
Les testeurs doivent être certifiés, disposer de l’expertise et de l’aptitude nécessaires, et détenir une assurance de responsabilité civile professionnelle. C’est l’un des rares endroits où un règlement européen nomme l’assurance comme condition même de l’exécution du travail.
Un registre de tout accord TIC
Un registre d’informations sur l’ensemble des accords contractuels conclus avec des prestataires tiers de services TIC, tenu au niveau de l’entité, sous-consolidé et consolidé, dans le format fixé par le règlement d’exécution (UE) 2024/2956 de la Commission. C’est le document qui transforme « nous utilisons un fournisseur cloud » en un fait supervisable.
Les prestataires critiques sont supervisés directement
Les prestataires tiers de services TIC désignés comme critiques relèvent d’un cadre de surveillance de l’Union avec un superviseur principal, aux côtés de la supervision des entités qui les utilisent. La concentration sur une poignée de prestataires est devenue un sujet réglementaire plutôt qu’une observation de marché.