Maturité DORA · Résilience opérationnelle numérique des services financiers
Votre résilience opérationnelle numérique, mesurée article par article et traduite en plan d’action chiffré.
10 thématiques, 108 questions, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité DORA · Résilience opérationnelle numérique des services financiers
10 thématiques, 108 questions, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Les stratégies de sortie des prestataires TIC soutenant des fonctions critiques ou importantes sont-elles définies et testées ?
- N1
Aucune stratégie de sortie n’est formalisée. La question se poserait au moment où un prestataire cesserait son service.
- N2
Des clauses de réversibilité figurent dans certains contrats, sans plan de sortie associé ni scénario de bascule identifié.
- N3
Une stratégie de sortie est documentée pour chaque prestataire soutenant une fonction critique : solution de remplacement, données à récupérer, durée estimée de transition.
- N4
Les stratégies de sortie sont revues à chaque renouvellement contractuel et rattachées au registre d’information. Les délais de bascule sont vérifiés avec le métier concerné.
- N5
Les scénarios de sortie sont éprouvés lors d’exercices, y compris sur les cas de résiliation non planifiée, et les enseignements alimentent la révision des contrats et du cadre de gestion du risque TIC.
Action pour passer de N2 à N3
Établir, pour chaque prestataire TIC soutenant une fonction critique ou importante identifiée au registre d’information, une fiche de sortie précisant la solution de remplacement, les données et formats à récupérer et la durée de transition estimée, puis la faire valider par le métier propriétaire lors du comité risques TIC du trimestre.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur DORA.
De quoi parle ce référentiel
DORA, le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, s’applique depuis le 17 janvier 2025. Il couvre un périmètre large : établissements de crédit, entreprises d’investissement, assureurs, gestionnaires d’actifs, prestataires de services sur crypto-actifs, infrastructures de marché, et les prestataires tiers de services TIC désignés comme critiques. Cinq piliers structurent le texte : un cadre de gestion du risque lié aux TIC placé sous la responsabilité de l’organe de direction, la gestion et la notification des incidents majeurs, les tests de résilience numérique, la gestion du risque lié aux prestataires tiers, et le partage d’informations sur les cybermenaces.
La difficulté n’est pas de comprendre le texte, elle est de savoir où l’on en est réellement. Le registre d’information sur les accords contractuels est-il tenu à jour au fil des avenants, ou reconstitué une fois par an pour l’échéance de remise ? Les délais de notification d’un incident majeur sont-ils tenables un vendredi soir, avec les personnes réellement d’astreinte ? Les stratégies de sortie des prestataires critiques sont-elles documentées et testées, ou existent-elles seulement sous forme de clause contractuelle ? Ces questions ne se règlent pas par un état de conformité binaire.
Une confusion revient souvent : DORA est un règlement, pas une directive, et il ne se certifie pas. Il n’existe pas de label DORA. Le contrôle passe par les autorités compétentes nationales et européennes, par la remise du registre d’information, par la notification des incidents et, pour les entités désignées, par les tests de pénétration fondés sur la menace de type TLPT. Autre point à clarifier : DORA prévaut sur NIS 2 pour les entités financières couvertes, mais les dispositifs de gouvernance et de gestion des risques sous-jacents restent largement communs.
L’audit de conformité conclut par un écart ou une conformité sur une exigence donnée. Le diagnostic de maturité répond à une autre question : à quel niveau de maîtrise se situe la pratique, et quelle action précise fait passer au niveau suivant. Sur DORA, cette nuance est décisive, car la plupart des organisations disposent des documents attendus sans avoir la répétabilité, la traçabilité et le pilotage que le régulateur observera lors d’un contrôle ou après un incident réel.
Dans Datamensio, le référentiel DORA est prêt à l’emploi et adaptable. L’IA ajuste les thématiques, les questions et les niveaux à votre statut réglementaire et à votre taille, en appliquant le principe de proportionnalité du texte, ou construit une déclinaison à partir de vos propres documents : politique de gestion du risque TIC, registre d’information, plans de continuité.
Norme de référence : Règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025
Les thématiques évaluées
Gouvernance et responsabilité de l’organe de direction
Approbation et revue du cadre de gestion du risque TIC, rôles et responsabilités, allocation du budget, formation des dirigeants, articulation avec les fonctions de contrôle.
Cadre de gestion du risque lié aux TIC
Politiques et procédures documentées, tolérance au risque de perturbation numérique, revue annuelle, prise en compte des enseignements des incidents et des tests.
Cartographie des actifs et des fonctions critiques
Inventaire des actifs TIC, identification des fonctions critiques ou importantes, dépendances internes et externes, classification des informations, tenue à jour.
Protection et prévention
Gestion des identités et des accès, chiffrement, sécurité des réseaux, gestion des changements et des correctifs, sécurisation des développements.
Détection et surveillance
Mécanismes de détection des activités anormales, seuils d’alerte, couverture de la surveillance, ressources dédiées, revue de la performance des dispositifs.
Continuité, reprise et sauvegardes
Politique de continuité des activités TIC, objectifs de temps et de point de reprise, sites de secours, politique de sauvegarde et de restauration, exercices documentés.
Gestion et notification des incidents
Processus de détection et de classification, critères de caractère majeur, délais de notification initiale, intermédiaire et finale, canaux vers l’autorité compétente, information des clients.
Tests de résilience opérationnelle numérique
Programme de tests annuel, analyses de vulnérabilité, tests de compatibilité et de performance, tests fondés sur la menace de type TLPT, traitement des constats.
Gestion du risque lié aux prestataires tiers
Politique relative aux prestataires TIC, analyse préalable, clauses contractuelles obligatoires, concentration, sous-traitance en chaîne, droits d’audit et d’accès.
Registre d’information et remise aux autorités
Complétude du registre des accords contractuels, qualité des données, processus de mise à jour, préparation des remises et des demandes des autorités.
Une version courte du référentiel, en 40 questions, est disponible pour l’auto-évaluation en ligne. La version complète compte 10 thématiques et 108 questions.
Questions fréquentes
Peut-on être certifié DORA ?
Non. DORA est un règlement européen d’application directe, il n’existe pas de certification associée. Le contrôle relève des autorités compétentes, à travers le registre d’information, les notifications d’incidents et, pour les entités concernées, les tests fondés sur la menace. Le diagnostic de maturité mesure vos pratiques et prépare ces échéances, il ne délivre aucune attestation.
Quelle différence entre ce diagnostic et un audit de conformité DORA ?
L’audit vérifie la présence d’une exigence et conclut par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle de maturité en cinq niveaux et indique l’action qui fait passer au niveau suivant. Les deux se complètent : le diagnostic construit la trajectoire, l’audit valide l’état atteint.
Combien de temps prend l’évaluation ?
La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif, mobilise plusieurs contributeurs : sécurité, achats, continuité, conformité. L’essentiel du temps est consacré à la collecte auprès de ces équipes plutôt qu’à la saisie.
Le référentiel est-il adaptable à notre statut et à notre taille ?
Oui. DORA applique un principe de proportionnalité, et le référentiel suit la même logique : vous modifiez les questions, les niveaux et les thématiques, ou vous laissez l’IA produire une déclinaison adaptée à votre statut réglementaire à partir de vos documents. La maîtrise du référentiel vous appartient.
Comment articuler DORA avec NIS 2 et ISO 27001 ?
DORA prévaut sur NIS 2 pour les entités financières couvertes, mais les exigences de gouvernance, de gestion des risques et de traitement des incidents reposent sur des principes convergents avec ISO 27001 et ISO 27005. Les feuilles de route transversales de Datamensio consolident plusieurs diagnostics et regroupent les actions communes plutôt que de les dupliquer.
Le diagnostic couvre-t-il nos prestataires informatiques ?
Le pilier consacré aux tiers évalue vos pratiques : analyse préalable, clauses contractuelles, suivi de la concentration, stratégies de sortie, tenue du registre d’information. Vous pouvez aussi diffuser le référentiel à vos prestataires en évaluation individuelle ou industrielle, et comparer leurs résultats sur une base commune.
Comment passe-t-on du diagnostic au plan d’action ?
L’écart entre le score obtenu et la cible fixée génère automatiquement les actions correspondantes. L’IA les regroupe en feuille de route priorisée, et le catalogue de prestations ouvre une solution en face de chaque élément, avec son coût, son délai et son impact attendu sur le score.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.





