← Tous les packs de conformité

Pack de conformité · DORA · règlement (UE) 2022/2554

Preuves DORA pour les opérateurs d'entités financières

Le pack DORA transforme la chaîne de preuves qui contrôle vos versions en artefacts nommés par DORA : incidents liés aux TIC classifiés, registre d'informations, preuves TLPT et partage d'informations sur les menaces au titre de l'article 45. Chaque artefact consigne ce qui a été validé — et ce qui ne l'a pas été.

Responsabilité du pack : operator-support — Stella Ops aide votre équipe soumise à obligation à réunir et à signer ce que demande un régulateur. Il ne dépose jamais de document, ne délivre aucune certification et ne vous rend jamais conforme.

Limite de l'affirmation

L'activation lance la collecte de preuves dans un mode prudent limité aux preuves; elle ne prétend pas établir la conformité réglementaire. L'opérateur reste toujours le décideur réglementé.

Règlement

Digital Operational Resilience Act — règlement (UE) 2022/2554

Applicable depuis le

17 janvier 2025

Entités liées

Entités financières et leurs prestataires tiers critiques de services TIC

Espace de travail Conformité de Stella Ops présentant les packs NIS2, DORA et CRA avec les fenêtres de conservation et une file prioritaire
Espace de travail Conformité dans la version v1.0-RC1, données de démonstration. Les packs commencent en mode limité aux preuves; leur activation lance la collecte de preuves — elle ne prétend pas établir la conformité réglementaire.

Contenu actuel du pack

Cinq familles d'artefacts, produites à partir de preuves enregistrées, et uniquement de celles-ci.

Classificateur déterministe des incidents liés aux TIC

Disponible

Classe les incidents liés aux TIC au regard des sept critères DORA. Le processus est déterministe : les mêmes entrées produisent toujours la même classification; une nouvelle exécution plusieurs mois plus tard correspond donc à l'original.

Registre d'informations (B.01–B.14)

Disponible

Construit le registre B.01–B.14 et le valide en direct au regard du XSD officiel du registre d'informations de l'EBA. La taxonomie est intégrée à la version et épinglée par SHA-256 : la validation s'exécute hors ligne et échoue de manière fermée — un registre qui n'est pas validé n'est pas exporté.

La validation actuelle est structurelle selon le XSD — forme du schéma et types de données, pas règles métier de l'EBA.

Pack de preuves TLPT

Disponible

Preuves des tests d'intrusion fondés sur la menace, conditionnées et signées, conservées 10 ans par défaut. Le pack lie le périmètre, les résultats et l'état des mesures correctives à un même enregistrement de mission.

Partage d'informations au titre de l'article 45

Disponible

Échange d'informations sur les cybermenaces au titre de l'article 45 au format STIX 2.1 via TAXII 2.1. Les bundles sortants portent des signatures adossées à du matériel.

Quatre profils d'export enregistrés

Disponible

Chaque export est un profil enregistré et versionné — pas un rapport ponctuel.

  • Registre d'informations
  • Rapport d'incident majeur
  • Bundle de partage d'informations
  • Pack de preuves TLPT

Ce qui n'est pas revendiqué

Ce qui est validé, et ce qui n'est pas revendiqué.

Conformité XBRL/iXBRL des incidents majeurs

Non revendiqué

Le pack produit les rapports d'incident majeur au format XBRL/iXBRL et les valide localement. La conformité à la taxonomie de l'EBA n'est pas revendiquée, car il n'existe encore aucun paquet de taxonomie DORA-IR amont valide. La conformité sera revendiquée lorsque l'artefact officiel sera publié — pas avant.

Périmètre de validation du registre d'informations

Validé : structurel

Le registre est validé au regard du XSD officiel de l'EBA — épinglé, hors ligne et avec échec fermé. Cela prouve la structure et les types de données. Cela ne prouve pas la sémantique des règles métier de l'EBA, et l'export ne prétend pas le contraire.

Durées de conservation par défaut

Les valeurs par défaut suivent l'horizon réglementaire de chaque artefact. Chaque durée est configurable par l'opérateur.

ArtefactConservation par défaut
Registre d'informations7 ans
Rapport d'incident majeur7 ans
Pack de preuves TLPT10 ans

Construit sur la chaîne de preuves des versions, pas à côté

Mêmes primitives de preuve

Le pack lit les mêmes déclarations signées qui contrôlent les versions le long de Source → Build → Analyse → Verdict → Décision → Déploiement → Surveillance. Il n'existe aucune deuxième base de données de conformité à synchroniser. DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques

Conditionnement des preuves →

Délais d'incident sous forme de calendriers Notify

Lorsque le classificateur marque un incident comme majeur, Notify ouvre les fenêtres de déclaration et lance le décompte de chacune. Une fenêtre manquée est affichée comme manquée — elle n'est jamais absorbée silencieusement.

Délimiter le pack DORA par rapport à votre parc

Présentez votre type d'entité et votre volume d'incidents. Nous vous indiquerons ce que le pack couvre aujourd'hui et ce qu'il vous appartient encore de déposer.

Commencer gratuitement | Voir la documentation