DORA - Résilience opérationnelle numérique Référentiel système
📄 Informations générales
- Catégorie :
- 🏛️ Réglementations
- Type :
- Système
- Statut :
- Actif
- Visibilité :
- Public
📋 Questionnaires (1)
Audit DORA - Complet
Questionnaire complet pour l'audit DORA couvrant tous les chapitres du règlement
Version 1.012 section(s)
35 question(s)
Article 1-5 - Identification du périmètre
DORA_01_01 - L'entité a-t-elle identifié si elle entre dans le champ d'application de DORA ?
Obligatoire
Choix unique
- Oui, périmètre identifié (1.0)
- En cours (0.5)
- Non (0.0)
DORA_01_02 - Les fonctions TIC critiques sont-elles identifiées ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Article 6 - Cadre de gestion des risques TIC
DORA_02_01 - L'organe de direction a-t-il approuvé le cadre de gestion des risques TIC ?
Obligatoire
Choix unique
- Oui (1.0)
- En cours (0.5)
- Non (0.0)
DORA_02_02 - Une fonction de gestion des risques TIC est-elle en place ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
DORA_02_03 - L'organe de direction reçoit-il des rapports réguliers sur les risques TIC ?
Obligatoire
Choix unique
- Oui, au moins trimestriels (1.0)
- Occasionnellement (0.5)
- Non (0.0)
Article 8 - Identification et classification
DORA_03_01 - Un processus d'identification des risques TIC est-il en place ?
Obligatoire
Choix unique
- Oui, formalisé (1.0)
- Informel (0.5)
- Non (0.0)
DORA_03_02 - Les actifs TIC critiques sont-ils inventoriés ?
Obligatoire
Choix unique
- Oui, inventaire complet (1.0)
- Inventaire partiel (0.5)
- Non (0.0)
DORA_03_03 - Les dépendances entre actifs TIC sont-elles cartographiées ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Article 9 - Mesures de protection
DORA_04_01 - Des politiques de sécurité TIC sont-elles en place et à jour ?
Obligatoire
Choix unique
- Oui (1.0)
- Obsolètes (0.5)
- Non (0.0)
DORA_04_02 - Des mécanismes de contrôle d'accès sont-ils mis en œuvre ?
Obligatoire
Choix unique
- Oui, IAM robuste (1.0)
- Basique (0.5)
- Non (0.0)
DORA_04_03 - Le chiffrement est-il utilisé pour protéger les données sensibles ?
Obligatoire
Choix unique
- Oui, en transit et au repos (1.0)
- Partiel (0.5)
- Non (0.0)
DORA_04_04 - Des sauvegardes régulières et testées sont-elles effectuées ?
Obligatoire
Choix unique
- Oui, testées (1.0)
- Non testées (0.5)
- Non (0.0)
Article 10 - Capacités de détection
DORA_05_01 - Des mécanismes de détection des anomalies sont-ils en place ?
Obligatoire
Choix unique
- Oui, 24/7 (1.0)
- Partiel (0.5)
- Non (0.0)
DORA_05_02 - Un SIEM est-il déployé ?
Obligatoire
Choix unique
- Oui (1.0)
- Outils basiques (0.5)
- Non (0.0)
DORA_05_03 - Des indicateurs de compromission (IoC) sont-ils utilisés ?
Obligatoire
Choix unique
- Oui, à jour (1.0)
- Obsolètes (0.5)
- Non (0.0)
Article 11 - Gestion des incidents
DORA_06_01 - Un plan de réponse aux incidents TIC est-il en place et testé ?
Obligatoire
Choix unique
- Oui, testé annuellement (1.0)
- Non testé (0.5)
- Non (0.0)
DORA_06_02 - Des procédures d'escalade sont-elles définies ?
Obligatoire
Choix unique
- Oui (1.0)
- Incomplètes (0.5)
- Non (0.0)
DORA_06_03 - Un PCA/PRA est-il en place ?
Obligatoire
Choix unique
- Oui, testé (1.0)
- Non testé (0.5)
- Non (0.0)
DORA_06_04 - Les RTO/RPO sont-ils définis ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Article 12 - Amélioration continue
DORA_07_01 - Un processus de retour d'expérience après incident est-il en place ?
Obligatoire
Choix unique
- Oui, formalisé (1.0)
- Informel (0.5)
- Non (0.0)
DORA_07_02 - Les leçons apprises sont-elles intégrées dans les politiques ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Article 17-20 - Notification
DORA_08_01 - Un processus de classification des incidents est-il en place ?
Obligatoire
Choix unique
- Oui, formalisé (1.0)
- Informel (0.5)
- Non (0.0)
DORA_08_02 - Les incidents majeurs sont-ils notifiés aux autorités (sous 4h) ?
Obligatoire
Choix unique
- Oui (1.0)
- Irrégulier (0.5)
- Non (0.0)
DORA_08_03 - Un registre des incidents TIC est-il tenu à jour ?
Obligatoire
Choix unique
- Oui (1.0)
- Incomplet (0.5)
- Non (0.0)
Article 24-27 - TLPT
DORA_09_01 - Un programme de tests de résilience est-il en place ?
Obligatoire
Choix unique
- Oui, annuel (1.0)
- Occasionnel (0.5)
- Non (0.0)
DORA_09_02 - Des tests de pénétration (TLPT) sont-ils réalisés (tous les 3 ans) ?
Obligatoire
Choix unique
- Oui (1.0)
- Tests classiques (0.5)
- Non (0.0)
DORA_09_03 - Les résultats des tests sont-ils analysés et des plans d'action mis en place ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiel (0.5)
- Non (0.0)
Article 28-30 - Risque tiers
DORA_10_01 - Une stratégie de gestion du risque lié aux prestataires TIC est-elle en place ?
Obligatoire
Choix unique
- Oui, formalisée (1.0)
- Informelle (0.5)
- Non (0.0)
DORA_10_02 - Un registre des prestataires TIC tiers est-il tenu à jour ?
Obligatoire
Choix unique
- Oui (1.0)
- Incomplet (0.5)
- Non (0.0)
DORA_10_03 - Les prestataires critiques sont-ils identifiés et évalués ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiel (0.5)
- Non (0.0)
DORA_10_04 - Les contrats incluent-ils des clauses de sécurité et de résilience ?
Obligatoire
Choix unique
- Oui (1.0)
- Partielles (0.5)
- Non (0.0)
Article 31 - Plans de sortie
DORA_11_01 - Des plans de sortie sont-ils définis pour chaque prestataire critique ?
Obligatoire
Choix unique
- Oui, documentés (1.0)
- Partiels (0.5)
- Non (0.0)
DORA_11_02 - Les plans de sortie sont-ils testés régulièrement ?
Obligatoire
Choix unique
- Oui (1.0)
- Occasionnellement (0.5)
- Non (0.0)
Article 45 - Cybermenaces
DORA_12_01 - L'entité participe-t-elle à des arrangements de partage d'informations sur les cybermenaces ?
Choix unique
- Oui (1.0)
- Occasionnellement (0.5)
- Non (0.0)
DORA_12_02 - Des procédures de partage d'informations sont-elles en place ?
Choix unique
- Oui (1.0)
- Informelles (0.5)
- Non (0.0)