DORA

Des tests continus pour les règles DORA sur le risque ICT et la résilience

Hadrian cartographie vos actifs ICT exposés à Internet, valide les expositions qu'un attaquant peut exploiter et lance des pentests à la demande. Votre équipe dispose de résultats et de rapports à jour pour les articles 8, 24 et 25.

Témoignage client

CA Indosuez a utilisé la découverte continue des actifs de Hadrian pour trouver les risques liés aux opérations de M&A et s'aligner sur les exigences de DORA.

Crédit Agricole Indosuez
Lire le témoignage →
Exigences

Les exigences DORA couvertes par Hadrian

DORA (règlement (UE) 2022/2554) s'applique depuis le 17 janvier 2025. Il couvre 20 types d'entités financières de l'UE, dont les banques, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les prestataires de services sur crypto-actifs et les assureurs, ainsi que les prestataires tiers de services TIC qui les servent.

0
1
Article 8 (Identification), en particulier 8(2), 8(4) et 8(6)

Identifier et cartographier les actifs et risques TIC

Identifier tous les actifs informationnels et actifs de TIC, cartographier leurs interconnexions et tenir les inventaires à jour après chaque changement majeur. Identifier les sources de risque lié aux TIC et évaluer en continu les cybermenaces et les vulnérabilités.

Comment Hadrian vous aide

Atlas construit et tient à jour un inventaire de vos actifs, technologies et services exposés à Internet, de l'extérieur vers l'intérieur. Des scans passifs tournent toutes les heures, et toute modification d'un actif déclenche de nouveaux tests.

Preuves à présenter

Un inventaire exporté des actifs exposés à Internet et des technologies présentes sur chacun, ainsi que des résultats datés, remontés lors des changements d'actifs.

0
2
Article 9(1) (Protection et prévention)

Surveiller en continu la sécurité des systèmes de TIC

Surveiller et contrôler en continu la sécurité et le fonctionnement des systèmes de TIC, et limiter l'impact du risque lié aux TIC grâce à des outils, politiques et procédures de sécurité adaptés.

Comment Hadrian vous aide

Atlas surveille votre surface d'attaque externe en continu et valide quelles expositions peuvent être exploitées, pour que votre équipe travaille sur des problèmes confirmés sur les systèmes exposés à Internet.

Preuves à présenter

Une liste à jour des expositions validées sur les systèmes exposés à Internet, chacune avec sa gravité et son contexte métier.

0
3
Article 24(5) et 24(6)

Remédier aux résultats des tests et confirmer la correction

Mettre en place des procédures pour prioriser, classer et corriger chaque problème révélé par les tests, et un moyen de confirmer que chacun est entièrement corrigé. Tester au moins une fois par an les systèmes et applications de TIC qui soutiennent des fonctions critiques ou importantes.

Comment Hadrian vous aide

Les résultats sont accompagnés de leur gravité, des étapes de reproduction et de recommandations de remédiation, et peuvent être envoyés vers Jira ou ServiceNow. Hadrian reteste les risques une fois marqués comme résolus, et le retest Nova est inclus sans surcoût.

Preuves à présenter

Un historique par résultat indiquant quand le problème a été trouvé, qui en était responsable, comment il a été corrigé et le résultat du retest.

0
4
Article 25(1)

Mener un ensemble de tests de sécurité, dont des pentests

Votre programme de tests de résilience opérationnelle numérique doit inclure des tests appropriés, comme des évaluations et analyses de vulnérabilités, des évaluations de la sécurité des réseaux, des tests fondés sur des scénarios et des tests d'intrusion.

Comment Hadrian vous aide

Atlas mène des tests continus, déclenchés par événement, sur votre surface d'attaque externe. Nova réalise à la demande des pentests ciblés d'applications web et d'API, et Hadrian met le rapport Nova en correspondance avec l'article 25 de DORA.

Preuves à présenter

Des rapports de pentest Nova avec synthèse exécutive, méthodologie, niveaux de risque, étapes de reproduction et recommandations de remédiation.

0
5
Article 26 (Tests avancés fondés sur les TLPT)

Tests de pénétration fondés sur la menace pour les entités désignées

Les entités financières désignées par leur autorité compétente doivent réaliser des tests de pénétration fondés sur la menace (TLPT) au moins tous les trois ans. Les TLPT couvrent les fonctions critiques ou importantes sur les systèmes de production en service et font appel à des testeurs qui satisfont à l'article 27.

Comment Hadrian vous aide

Votre TLPT reste confié à votre prestataire TLPT. Entre deux cycles de TLPT, les équipes utilisent Atlas pour garder une vue à jour des systèmes exposés à Internet, et Nova pour trouver et fermer les expositions avant le début du test.

Preuves à présenter

Un inventaire à jour des actifs externes et un historique des expositions validées que vous avez fermées avant la fenêtre TLPT.

0
6
Article 28(1), avec l'article 8(5)

Gérer le risque lié aux prestataires tiers de TIC

Gérer le risque lié aux prestataires tiers de TIC dans le cadre de votre cadre de gestion du risque lié aux TIC. Identifier les processus qui dépendent de prestataires tiers de services TIC et les interconnexions avec les prestataires qui soutiennent des fonctions critiques ou importantes.

Comment Hadrian vous aide

Atlas identifie les technologies et services tiers présents sur votre surface d'attaque externe et montre les expositions que les fournisseurs y ajoutent. Secure Share envoie un risque précis à un tiers sans lui donner accès à la plateforme.

Preuves à présenter

Une liste des technologies tierces présentes sur vos actifs exposés à Internet, et les risques liés aux fournisseurs que vous avez partagés et fermés.

Hadrian soutient ces exigences de DORA pour votre surface d'attaque externe. Il ne certifie pas la conformité à DORA et ne remplace pas les TLPT.

Comment Hadrian vous aide

Un inventaire des actifs ICT qui se tient à jour tout seul

DORA vous demande d'identifier chaque actif ICT, de cartographier leurs interconnexions et de mettre à jour vos inventaires en cas de changement. Atlas découvre vos actifs exposés à Internet comme le ferait un attaquant. Des scans passifs tournent toutes les heures, et tout changement lance de nouveaux tests. Le shadow IT et les actifs acquis rejoignent le même inventaire.

Voir la gestion de la surface d'attaque
01

Des tests de résilience entre deux cycles de tests

L'article 25 cite les analyses de vulnérabilités, les évaluations de la sécurité des réseaux et les tests d'intrusion parmi les tests à mener. Atlas teste votre surface d'attaque externe en continu et valide chaque exposition avant que votre équipe ne la voie. Nova ajoute des pentests ciblés d'applications web et d'API, et la plupart des tests se terminent en 24 à 48 heures.

Voir le pentest agentique
02

Corriger, retester et garder une trace

L'article 24 vous demande de prioriser, classer et corriger les problèmes identifiés lors des tests, puis de confirmer qu'ils sont entièrement traités. Chaque résultat Hadrian comporte des étapes de reproduction et des recommandations de remédiation. Lorsqu'un risque est marqué comme résolu, Hadrian le reteste, et l'historique du risque montre qui en était responsable et quand il a été fermé.

Voir la gestion de l'exposition aux menaces
03
Études de cas

D'autres témoignages clients

Toutes les études de cas
Étude de cas

Crédit Agricole Personal Finance & Mobility

Un prestataire de services financiers soumis à des réglementations comme DORA suit désormais plus de 5 000 actifs en temps réel, avec 15 équipes en accès basé sur les rôles.

Lire le témoignage →
Étude de cas

Worldstream

Un fournisseur néerlandais d'infrastructure cloud, prestataire tiers de services TIC au sens de DORA, utilise Hadrian pour une visibilité continue de l'extérieur et des résultats validés.

Lire le témoignage →
FAQ

Questions fréquentes

Hadrian nous rend-il conformes à DORA ?
+

Aucun outil ne le peut à lui seul. La conformité à DORA dépend de votre gouvernance, de votre cadre de gestion du risque lié aux TIC, de la notification des incidents, des accords avec les tiers et de votre programme de tests dans son ensemble. Hadrian soutient les parties qui concernent votre surface d'attaque externe : identifier les actifs de TIC exposés à Internet (article 8), surveiller leur sécurité (article 9) et les tester (articles 24 et 25). Vos auditeurs et votre autorité compétente jugent si votre programme répond au règlement.

Hadrian peut-il réaliser notre TLPT ?
+

Non. DORA définit les TLPT comme un test de red team contrôlé, sur mesure et fondé sur le renseignement, mené sur des systèmes de production critiques en service par des testeurs qui satisfont à l'article 27. Les équipes utilisent Hadrian en complément. Atlas garde une vue à jour de vos systèmes exposés à Internet, et Nova réalise des pentests à la demande, pour que les expositions externes connues soient trouvées et corrigées avant le début du TLPT.

Que contient un rapport Nova ?
+

Chaque rapport Nova comprend une synthèse exécutive, la méthodologie, les niveaux de risque, les étapes de reproduction et des recommandations de remédiation. L'équipe de sécurité offensive de Hadrian valide chaque résultat avant la livraison. Hadrian met le rapport en correspondance avec l'article 25 de DORA, ainsi qu'avec SOC 2, ISO 27001 et NIS2, pour qu'il puisse aller à l'ingénierie, à la direction et aux auditeurs.

Nous sommes un prestataire tiers de services TIC. DORA nous concerne-t-il ?
+

Oui. L'article 2(1)(u) fait entrer les prestataires tiers de services TIC dans le champ de DORA, et vos clients du secteur financier doivent gérer le risque que vous représentez au titre de l'article 28. Attendez-vous à ce qu'ils vous interrogent sur vos propres tests de sécurité. Worldstream, fournisseur néerlandais d'infrastructure cloud et prestataire tiers de services TIC au sens de DORA, utilise Hadrian pour une visibilité continue et validée de sa surface d'attaque externe.

Quel est le lien entre DORA et NIS2 ?
+

NIS2 considère DORA comme un acte sectoriel pour les entités financières. Le considérant 28 de NIS2 indique que les dispositions de DORA sur la gestion du risque lié aux TIC, la notification des incidents, les tests de résilience, le partage d'informations et le risque lié aux prestataires tiers de TIC s'appliquent à la place des dispositions équivalentes de NIS2. L'article 4 de NIS2 précise comment cela fonctionne.

Obtenez une démo de 15 minutes

Voyez votre risque ICT externe comme un attaquant

Réservez une démo pour voir comment Atlas et Nova cartographient, testent et valident vos actifs exposés à Internet, et ce que votre équipe peut remettre aux auditeurs et aux superviseurs.