Solutions · Entités financières
Vos agents IA relèvent déjà du risque TIC au titre de DORA
DORA (règlement (UE) 2022/2554) s’applique aux entités financières depuis le 17 janvier 2025. Alors que les obligations à haut risque de l’IA Act ont été reportées à décembre 2027, DORA n’a été reporté nulle part : un agent IA intégré à une fonction critique ou importante est un actif TIC, l’éditeur de son modèle est un prestataire TIC tiers, et sa défaillance est un incident TIC, sous des règles que votre superviseur fait appliquer dès maintenant.
- DORA-RM.1–5
- Gestion du risque TIC (articles 5 à 9)
- DORA-TPR.1–3
- Risque lié aux prestataires TIC (articles 28 à 30)
- DORA-INC.1–3
- Gestion des incidents (articles 17 à 19)
- DORA-TEST.1–2
- Tests de résilience (articles 24 à 26)
- DORA-BC.1–2
- Continuité et rétablissement (articles 11 à 12)
Pourquoi un agent relève pleinement de DORA
Un copilote de tri des sinistres, un assistant KYC, un agent de souscription : chacun est un logiciel qui soutient une fonction critique ou importante, qui tourne sur des modèles et des infrastructures de tiers, et qui peut défaillir d’une manière qui touche les clients. C’est exactement la situation que DORA encadre : des actifs TIC dont le risque est géré, des prestataires tiers enregistrés et contractuellement engagés, des incidents classés et notifiables, une résilience testée. Rien de tout cela n’attend l’IA Act.
Ce que Vidimus évalue : une liste de contrôle DORA de quinze contrôles
Pour chaque agent que vous déclarez, Vidimus évalue quinze contrôles DORA au regard de la déclaration et de vos preuves, puis restitue chacun d’eux dans le dossier de preuves avec son statut, ses preuves et son raisonnement :
DORA-RM.1–5
Gestion du risque TIC (articles 5 à 9)
L’agent figure au dispositif de gestion du risque TIC, avec son responsable et son profil de risque ; une tolérance au risque est approuvée ; l’agent est classé selon le schéma de criticité TIC, qui alimente les RTO/RPO ; ses interfaces d’administration, ses entrepôts de données et ses secrets sont protégés par une authentification forte ; et les changements de modèle, de prompts, d’outils ou d’infrastructure suivent un processus de gestion du changement documenté.
DORA-TPR.1–3
Risque lié aux prestataires TIC (articles 28 à 30)
Chaque prestataire tiers présent derrière l’agent (éditeur du modèle, hébergement, observabilité) figure au registre des prestataires tiers ; les prestataires susceptibles d’être désignés comme critiques au titre du régime de supervision des autorités européennes de surveillance sont identifiés ; et le contrat porte la stratégie de sortie exigée ainsi que les obligations minimales de service en cas de résiliation.
DORA-INC.1–3
Gestion des incidents (articles 17 à 19)
Un processus de réponse documenté existe pour les incidents TIC impliquant l’agent ; les seuils de classification (clients touchés, indisponibilité, pertes de données) déclenchent la bonne voie de notification ; et l’établissement est en mesure de tenir les délais de notification initiale, intermédiaire et finale.
DORA-TEST.1–2
Tests de résilience (articles 24 à 26)
Le programme de tests de résilience opérationnelle numérique comprend des scénarios impliquant l’agent, et pour les agents d’importance systémique le périmètre des tests de pénétration fondés sur la menace est convenu avec le superviseur.
DORA-BC.1–2
Continuité et rétablissement (articles 11 à 12)
La politique de continuité d’activité TIC attribue à l’agent des objectifs de délai et de point de rétablissement cohérents avec sa criticité, et les procédures de sauvegarde, de restauration et de rétablissement portant sur ses données et sa configuration sont documentées et testées.
La profondeur, dite clairement : la couverture DORA est une évaluation sur liste de contrôle, preuves à l’appui. DORA est évalué sur liste de contrôle, sans synthèse de sondes : la synthèse de sondes adverses ne vaut aujourd’hui que pour l’IA Act, et le dossier de preuves étiquette chaque bloc réglementaire avec sa profondeur, pour que les deux ne soient jamais confondus. Lorsqu’un contrôle demande un jugement, il part chez un relecteur humain plutôt que d’être deviné.
Vidimus est lui-même un prestataire TIC tiers, et se comporte comme tel
Si vous utilisez Vidimus, nous avons notre place dans votre registre d’informations, nous aussi. Nous nous appliquons cette exigence à nous-mêmes : notre page Confiance et sécurité porte les faits dont votre registre a besoin (sous-traitants ultérieurs, régions d’hébergement, localisation des données dans l’UE), et nous répondons aux questionnaires de sécurité fournisseurs dans le cadre de chaque évaluation. Les deux documents que réclame votre équipe risque prestataires tiers sont ci-dessous, sans rien avoir à demander.
Documents de diligence fournisseur
Les deux documents sont produits à partir des mêmes faits que notre page Confiance et sécurité et notre accord de traitement des données, ils ne peuvent donc pas s’écarter de ce que nous publions. Chacun porte une empreinte de contenu dans ses en-têtes de téléchargement.
Revue juridique en cours. Les deux sont des documents d’information destinés à accélérer votre diligence et votre contractualisation, pas des documents contractuels. Le texte qui fait foi est le contrat-cadre de services.
Comment cela s’intègre à votre dispositif existant
La liste de contrôle DORA n’est pas un univers parallèle : elle lit la même déclaration que le reste de la plateforme (la criticité alimente les attentes de RTO/RPO, le fournisseur de modèle déclaré alimente les vérifications du registre des prestataires tiers) et atterrit dans le même dossier de preuves immuable et versionné, à côté des tests comportementaux IA Act sur lesquels votre équipe de gouvernance de l’IA s’appuie déjà. Une seule déclaration d’agent, un seul dossier, les deux régimes.
Faites-y passer un agent. Faites passer un agent sinistres, KYC ou souscription par la déclaration et voyez sa liste de contrôle DORA et son dossier de preuves, dans un pilote de deux semaines : contactez-nous. Vous ne savez pas où votre agent se situe au regard de l’IA Act ? Commencez par le test de préparation gratuit.