🏛️ DORA - Résilience opérationnelle numérique Référentiel système

Retour
📄 Informations générales
Catégorie :
🏛️ Réglementations
Type :
Système
Statut :
Actif
Visibilité :
Public
📋 Questionnaires (1)
Audit DORA - Complet

Questionnaire complet pour l'audit DORA couvrant tous les chapitres du règlement

Version 1.0
12 section(s)
35 question(s)

Article 1-5 - Identification du périmètre
DORA_01_01 - L'entité a-t-elle identifié si elle entre dans le champ d'application de DORA ? Obligatoire
Choix unique
  • Oui, périmètre identifié (1.0)
  • En cours (0.5)
  • Non (0.0)
DORA_01_02 - Les fonctions TIC critiques sont-elles identifiées ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiellement (0.5)
  • Non (0.0)

Article 6 - Cadre de gestion des risques TIC
DORA_02_01 - L'organe de direction a-t-il approuvé le cadre de gestion des risques TIC ? Obligatoire
Choix unique
  • Oui (1.0)
  • En cours (0.5)
  • Non (0.0)
DORA_02_02 - Une fonction de gestion des risques TIC est-elle en place ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiellement (0.5)
  • Non (0.0)
DORA_02_03 - L'organe de direction reçoit-il des rapports réguliers sur les risques TIC ? Obligatoire
Choix unique
  • Oui, au moins trimestriels (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)

Article 8 - Identification et classification
DORA_03_01 - Un processus d'identification des risques TIC est-il en place ? Obligatoire
Choix unique
  • Oui, formalisé (1.0)
  • Informel (0.5)
  • Non (0.0)
DORA_03_02 - Les actifs TIC critiques sont-ils inventoriés ? Obligatoire
Choix unique
  • Oui, inventaire complet (1.0)
  • Inventaire partiel (0.5)
  • Non (0.0)
DORA_03_03 - Les dépendances entre actifs TIC sont-elles cartographiées ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiellement (0.5)
  • Non (0.0)

Article 9 - Mesures de protection
DORA_04_01 - Des politiques de sécurité TIC sont-elles en place et à jour ? Obligatoire
Choix unique
  • Oui (1.0)
  • Obsolètes (0.5)
  • Non (0.0)
DORA_04_02 - Des mécanismes de contrôle d'accès sont-ils mis en œuvre ? Obligatoire
Choix unique
  • Oui, IAM robuste (1.0)
  • Basique (0.5)
  • Non (0.0)
DORA_04_03 - Le chiffrement est-il utilisé pour protéger les données sensibles ? Obligatoire
Choix unique
  • Oui, en transit et au repos (1.0)
  • Partiel (0.5)
  • Non (0.0)
DORA_04_04 - Des sauvegardes régulières et testées sont-elles effectuées ? Obligatoire
Choix unique
  • Oui, testées (1.0)
  • Non testées (0.5)
  • Non (0.0)

Article 10 - Capacités de détection
DORA_05_01 - Des mécanismes de détection des anomalies sont-ils en place ? Obligatoire
Choix unique
  • Oui, 24/7 (1.0)
  • Partiel (0.5)
  • Non (0.0)
DORA_05_02 - Un SIEM est-il déployé ? Obligatoire
Choix unique
  • Oui (1.0)
  • Outils basiques (0.5)
  • Non (0.0)
DORA_05_03 - Des indicateurs de compromission (IoC) sont-ils utilisés ? Obligatoire
Choix unique
  • Oui, à jour (1.0)
  • Obsolètes (0.5)
  • Non (0.0)

Article 11 - Gestion des incidents
DORA_06_01 - Un plan de réponse aux incidents TIC est-il en place et testé ? Obligatoire
Choix unique
  • Oui, testé annuellement (1.0)
  • Non testé (0.5)
  • Non (0.0)
DORA_06_02 - Des procédures d'escalade sont-elles définies ? Obligatoire
Choix unique
  • Oui (1.0)
  • Incomplètes (0.5)
  • Non (0.0)
DORA_06_03 - Un PCA/PRA est-il en place ? Obligatoire
Choix unique
  • Oui, testé (1.0)
  • Non testé (0.5)
  • Non (0.0)
DORA_06_04 - Les RTO/RPO sont-ils définis ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiellement (0.5)
  • Non (0.0)

Article 12 - Amélioration continue
DORA_07_01 - Un processus de retour d'expérience après incident est-il en place ? Obligatoire
Choix unique
  • Oui, formalisé (1.0)
  • Informel (0.5)
  • Non (0.0)
DORA_07_02 - Les leçons apprises sont-elles intégrées dans les politiques ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiellement (0.5)
  • Non (0.0)

Article 17-20 - Notification
DORA_08_01 - Un processus de classification des incidents est-il en place ? Obligatoire
Choix unique
  • Oui, formalisé (1.0)
  • Informel (0.5)
  • Non (0.0)
DORA_08_02 - Les incidents majeurs sont-ils notifiés aux autorités (sous 4h) ? Obligatoire
Choix unique
  • Oui (1.0)
  • Irrégulier (0.5)
  • Non (0.0)
DORA_08_03 - Un registre des incidents TIC est-il tenu à jour ? Obligatoire
Choix unique
  • Oui (1.0)
  • Incomplet (0.5)
  • Non (0.0)

Article 24-27 - TLPT
DORA_09_01 - Un programme de tests de résilience est-il en place ? Obligatoire
Choix unique
  • Oui, annuel (1.0)
  • Occasionnel (0.5)
  • Non (0.0)
DORA_09_02 - Des tests de pénétration (TLPT) sont-ils réalisés (tous les 3 ans) ? Obligatoire
Choix unique
  • Oui (1.0)
  • Tests classiques (0.5)
  • Non (0.0)
DORA_09_03 - Les résultats des tests sont-ils analysés et des plans d'action mis en place ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiel (0.5)
  • Non (0.0)

Article 28-30 - Risque tiers
DORA_10_01 - Une stratégie de gestion du risque lié aux prestataires TIC est-elle en place ? Obligatoire
Choix unique
  • Oui, formalisée (1.0)
  • Informelle (0.5)
  • Non (0.0)
DORA_10_02 - Un registre des prestataires TIC tiers est-il tenu à jour ? Obligatoire
Choix unique
  • Oui (1.0)
  • Incomplet (0.5)
  • Non (0.0)
DORA_10_03 - Les prestataires critiques sont-ils identifiés et évalués ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partiel (0.5)
  • Non (0.0)
DORA_10_04 - Les contrats incluent-ils des clauses de sécurité et de résilience ? Obligatoire
Choix unique
  • Oui (1.0)
  • Partielles (0.5)
  • Non (0.0)

Article 31 - Plans de sortie
DORA_11_01 - Des plans de sortie sont-ils définis pour chaque prestataire critique ? Obligatoire
Choix unique
  • Oui, documentés (1.0)
  • Partiels (0.5)
  • Non (0.0)
DORA_11_02 - Les plans de sortie sont-ils testés régulièrement ? Obligatoire
Choix unique
  • Oui (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)

Article 45 - Cybermenaces
DORA_12_01 - L'entité participe-t-elle à des arrangements de partage d'informations sur les cybermenaces ?
Choix unique
  • Oui (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)
DORA_12_02 - Des procédures de partage d'informations sont-elles en place ?
Choix unique
  • Oui (1.0)
  • Informelles (0.5)
  • Non (0.0)