Skip to main content

cside : conformité DORA simplifiée

La loi sur la résilience opérationnelle numérique (DORA) est une législation européenne conçue spécifiquement pour le secteur financier. Son objectif : garantir que les entreprises protègent leurs systèmes TIC contre les perturbations, les cyberattaques et les défaillances de fournisseurs. Et comme de nombreux services financiers s'exécutent dans le navigateur de l'utilisateur, la sécurité côté serveur ne suffit pas à elle seule. Vous avez besoin d'une visibilité et d'un contrôle côté client. cside offre les deux, et ajoute par-dessus des rapports prêts pour l'audit.

A screenshot of cside's compliance dashboard

DORA en bref

DORA impose aux institutions financières de résister aux perturbations, aux cyberattaques et aux problèmes liés aux fournisseurs. La prestation de services et les marchés financiers ne doivent pas être mis en péril. Une perturbation, une attaque ou une défaillance d'un fournisseur peut déclencher une réaction en chaîne. C'est pourquoi DORA établit un cadre pour la gestion des risques TIC et le signalement des incidents.

DORA fixe des règles pour la gestion des risques TIC. Cela confère une réelle responsabilité aux entreprises. Elles doivent tester régulièrement leurs systèmes et démontrer leur résilience ; elles restent responsables de la surveillance et de la reprise. Les tests de pénétration fondés sur la menace (TLPT) sont obligatoires tous les trois ans pour les « entités importantes ». Les institutions financières doivent aussi encadrer leurs prestataires informatiques. En cas de problème, les incidents doivent être signalés. DORA n'est pas une simple recommandation. Le non-respect peut entraîner de lourdes sanctions pour les prestataires TIC critiques : jusqu'à 1 % du chiffre d'affaires mondial journalier moyen par jour, pendant six mois.

Ce que DORA signifie pour vous

Si votre entreprise opère dans le secteur financier ou fournit des services à des institutions financières dans l'UE, vous devez vous conformer à DORA.

Cela inclut les risques liés aux tiers. Tous les systèmes TIC qui soutiennent la prestation de services doivent répondre aux exigences. Un registre des prestataires TIC est obligatoire, et les contrats doivent prévoir des droits d'audit, l'accès à la documentation pertinente, un suivi détaillé des performances et des plans de sortie. Les incidents majeurs doivent être signalés dans les délais fixés par les normes techniques de réglementation (RTS).

Comment cside facilite la conformité DORA

Aujourd'hui, une grande partie de l'activité en ligne se déroule dans le navigateur du client. Cela s'accompagne de risques accrus : logiciels malveillants ou attaques de type « man-in-the-browser », maintien de l'intégrité des scripts et protection des sessions, ou encore violations de données. Même si DORA ne prescrit pas de contrôles côté client précis, ceux-ci sont nécessaires pour remplir les obligations de gestion des risques et de tests.

Understanding DORA requirements

Articles 6 à 9, 15, 24 à 26 Gestion des risques TIC et intégrité

Les contrôles s'exécutent souvent dans le navigateur, aux côtés de scripts tiers. Vous devez détecter les manipulations (XSS, injection, abus de session) en temps réel. cside applique les chemins approuvés avant l'exécution pour renforcer la protection et la prévention. Les tests annuels et le TLPT, pour les entités importantes, sont appuyés par des journaux et des relevés de modifications.

Articles 28 à 30 Risques liés aux tiers et contrats

Seuls les prestataires de services approuvés, dans le cadre de contrats appropriés, doivent recevoir des données. Nous surveillons en continu les scripts et les destinations tiers, rattachés à un registre des prestataires. Par ailleurs, vous obtenez des journaux horodatés et exportables ainsi que des cartes de destination pour vos audits et vos rapports.

Articles 17 à 19 Gestion et signalement des incidents

Nous fournissons des alertes en temps réel sur les nouveaux points de terminaison, les tentatives d'extraction ou les modifications apportées aux pages critiques. Tout est horodaté afin que vous puissiez évaluer la situation et la signaler à l'autorité dans les délais prévus par les RTS.

Articles 17 à 19, 28 à 30 Analyse forensique des incidents et signalement au superviseur

L'analyse forensique peut faire toute la différence lorsqu'un incident survient. Nous enregistrons ce qui s'est exécuté et où les données sont allées, afin que votre équipe puisse reconstituer les événements. Vous pouvez conserver les preuves à des fins de rétention et d'inspection à long terme.

Article 5 Responsabilité et supervision du conseil d'administration

Impossible de gouverner ce que l'on ne voit pas. cside peut bloquer le code de navigateur non autorisé susceptible de modifier des données. Vous pouvez examiner quels scripts se sont exécutés, quels champs ont été touchés et où les données sont envoyées, avec des journaux exportables à des fins de supervision et de responsabilité.

Exemple concret

Le scénario

Un client se connecte à son compte bancaire en ligne. Un script d'analyse tiers compromis tente d'exfiltrer des données. Au regard de DORA, cet incident porte atteinte à la confidentialité et à l'intégrité et doit être consigné. Si les critères d'un incident majeur sont réunis, il doit être signalé.

Avec cside

cside bloque immédiatement le script avant qu'il ne puisse s'exécuter, empêche le transfert et envoie des alertes accompagnées de journaux détaillés.

Le résultat

Aucune donnée ne quitte le navigateur, des alertes immédiates avec des preuves détaillées, prêtes pour le signalement.

Les grandes entreprises font confiance à cside

8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
Votre partenaire de conformité

Conçu pour les équipes de sécurité qui ont besoin de visibilité à l'intérieur du navigateur, cside protège contre les attaques modernes côté client tout en prenant en charge les principaux cadres de conformité. Nous sommes votre partenaire de confiance pour sécuriser le dernier kilomètre du web.

Visit our Trust Center
GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

À un message de vous

En tant que partenaire de votre sécurité web, nous voulons que vous puissiez nous joindre facilement. Chaque client bénéficie d'un accès 1:1 à notre équipe via Slack et Microsoft Teams. Nous répondons en quelques minutes, que vous ayez une demande de fonctionnalité, des questions ou des idées.

Canal Slack ou Microsoft Teams partagé pour chaque client
Accès direct à nos experts en sécurité
Assistance conversationnelle simple
Temps de réponse en quelques minutes, pas en jours

Contactez-nous pour une démonstration personnalisée

*Cette page décrit les fonctionnalités du produit et la manière dont elles peuvent soutenir votre programme de conformité. Elle ne constitue pas un avis juridique. Les exigences varient selon les organisations et les juridictions.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau