Cyera : Votre guide pour simplifier la conformité à la loi DORA

Janvier 2025 marque un tournant décisif dans l'évolution de la sécurité de l'information. Le 17 janvier 2025, la loi européenne sur la résilience opérationnelle numérique (DORA) entre officiellement en vigueur. Ce règlement historique vise à renforcer la sécurité informatique et la résilience opérationnelle des institutions financières – notamment les banques, les sociétés d'investissement, les prestataires de services de paiement et les tiers critiques – dans toute l'UE.
Pour de nombreuses organisations, la loi DORA représente un tournant majeur, imposant des cadres robustes pour la gestion des risques, la réponse aux incidents, la gouvernance et la résilience informatique. Le respect de ces exigences strictes peut s'avérer complexe, mais avec les outils adéquats, l'alignement devient beaucoup plus accessible.
Chez Cyera, nous nous engageons à aider nos clients de la zone EMEA à répondre facilement aux exigences fondamentales de conformité et de résilience de DORA.
Connaissez vos données
DORA repose sur un fondement essentiel : la compréhension et la protection de vos données. Les institutions financières doivent identifier et protéger leurs actifs les plus sensibles.
Avec Cyera, nos clients peuvent automatiser la découverte et la classification des données sensibles et réglementées dans leurs environnements SaaS, IaaS, DBaaS et sur site. En garantissant une précision de 95 % à leurs plateformes, nous les aidons à s'assurer qu'ils connaissent précisément les données critiques existantes, leur emplacement, leur utilisation et les risques auxquels elles sont actuellement exposées.
Gérer proactivement les risques liés aux données
La loi DORA impose une gestion proactive des risques liés aux données, obligeant les institutions à effectuer des évaluations régulières des risques et à remédier aux vulnérabilités.
Service d'évaluation des risques liés aux données de Cyera L'équipe de service évalue les capacités actuelles de sécurité des données du client au regard de 31 référentiels sectoriels reconnus. Elle collabore ensuite avec le client pour identifier sa surface d'attaque et développer des méthodes de réduction des risques. Dans le cadre de cette prestation, le client reçoit des analyses et des recommandations concrètes concernant les erreurs de configuration des données, les dérives de données existantes, les problèmes de conformité et les accès trop permissifs des employés, des tiers, voire des outils d'IA comme Microsoft Teams.
Comme Cyera analyse les données en continu et surveille activement les événements liés aux données, le client bénéficie d'une assistance pour la surveillance des risques en temps réel afin de garantir sa conformité à la norme DORA de manière continue et non pas seulement à un instant T.
Détection des incidents de données et accélération du temps de réponse
Il n'est pas surprenant que la détection, la gestion et le signalement des incidents soient des composantes essentielles de la conformité à la loi DORA.
Cyera est conçu pour fournir des informations cruciales sur les données, s'avérant particulièrement utiles en cas d'incident de données. Par exemple, la plateforme permet une détection précoce des événements en surveillant l'utilisation des données, les identités y ayant accès et le contexte d'accès (comportement anormal, accès non autorisé, authentification multifacteur désactivée, etc.) afin de détecter et d'identifier les comportements suspects. Véritable centre névralgique de l'analyse des données, la plateforme transmet des signaux à des solutions de sécurité complémentaires telles que les SIEM (par exemple, Splunk) pour générer des alertes contextuelles et accélérer les réponses. Elle conserve un journal d'audit des événements pertinents pour faciliter la production de rapports et la conformité aux exigences de réponse aux incidents de la DORA.
Nécessité de la gouvernance des données et de la préparation à l'audit DORA
Une gouvernance efficace est au cœur de la DORA. Les institutions doivent démontrer leur conformité par le biais de cadres de gouvernance, d'examens périodiques et, bien sûr, de rapports réglementaires.
Avec Cyera, les clients peuvent consulter des tableaux de bord et des analyses détaillées conformes aux normes réglementaires. Ces données facilitent les audits continus de l'utilisation des données, de leur niveau de sécurité et des mesures correctives à prendre. Cyera gère cela automatiquement, évitant ainsi au client toute documentation manuelle et simplifiant la mise en conformité.
Gestion des risques liés aux données tierces
La DORA a clairement indiqué que la gestion des risques liés aux tiers doit être une priorité accrue pour les institutions financières opérant hors de l'UE. Ces organisations doivent évaluer et surveiller les risques posés par les prestataires de services tiers, s'assurer que ces derniers n'ont accès aux données qu'en cas de nécessité, que leurs capacités de réponse aux incidents sont intégrées aux plans de réponse aux incidents de l'institution et qu'ils respectent les principes de minimisation des données tout au long de leur cycle de vie.
Cyera commence par cartographier l'ensemble des données gérées par des prestataires tiers en identifiant et en catégorisant les données réglementées stockées ou traitées par ces derniers afin de garantir la conformité. Le module Identité de la plateforme analyse quels tiers disposent d'un accès trop permissif aux données sensibles et notifie le client des violations potentielles impliquant l'identité de tiers. Cette corrélation entre données et identité permet une résolution rapide et proactive des problèmes de données. La solution de prévention des pertes de données de Cyera exploite les informations de classification et suit l'exactitude des données existantes. DLP Elle utilise l'IA pour formuler des recommandations plus précises, en fonction des politiques associées à ces données. DLP Cera offre également une visibilité sur l'implication des tiers en cas d'incident de données, permettant ainsi d'évaluer précisément l'ampleur du problème et de fluidifier la collaboration entre le client et le tiers concerné. Il est important de souligner que Cera identifie les données redondantes, obsolètes ou triviales (ROT) utilisées par les tiers, contribuant ainsi à garantir leur conformité aux politiques de conservation et de suppression des données.
Minimisation des données (données ROT) et gestion du cycle de vie
Dans le cadre de la loi DORA, les institutions sont tenues de protéger l'intégrité et la confidentialité des données tout au long de leur cycle de vie. Et comme vous l'aurez sans doute deviné, Cyera peut vous y aider.
Comme mentionné précédemment, Cyera identifie les données ROT (Return On Time). Cela permet non seulement de garantir le respect des principes de minimisation des données, mais aussi d'aider nos clients à réduire leurs coûts de stockage et leur exposition aux risques en diminuant leur surface d'attaque potentielle. En effet, moins de données signifie une surface d'attaque réduite.
Éléments clés à prendre en compte lors de l'évaluation des plateformes de sécurité des données pour faciliter votre conformité à la loi DORA
À mesure que les institutions financières de l'UE adoptent la norme DORA et cherchent à s'y adapter, plusieurs fournisseurs proposeront sans aucun doute leur accompagnement. C'est pourquoi je souhaitais vous communiquer quelques principes directeurs à prendre en compte lors de vos évaluations.
Prioriser une couverture complète : Vos données sont réparties sur plusieurs clouds et environnements hybrides. Assurez-vous que les fournisseurs que vous évaluez prennent en charge tous vos environnements de données clés et fournissent des analyses de données à la fois fiables et précises.
Renseignez-vous sur la gestion proactive des risques : Les bonnes informations en temps réel sur les données vous permettront de remédier aux problèmes. avant ils entraînent des incidents.
Conformité simplifiée : Assurez-vous que la plateforme vous permette d'automatiser les principaux processus de conformité. Cela réduira vos efforts manuels et allégera la charge de travail de votre équipe en matière de conformité.
Ne lésinez pas sur la balance : L'architecture est un facteur déterminant dans le choix des plateformes. Celles-ci doivent non seulement être évolutives pour répondre à vos besoins en données, mais aussi s'adapter à votre croissance et à l'évolution de vos obligations réglementaires.
DORA vise à protéger les données. Ainsi, même si elle engendrera une charge de travail supplémentaire pour les institutions financières de l'UE, elle représente un progrès considérable pour notre secteur. DORA servira de modèle en matière de résilience financière mondiale, inspirant d'autres pays et favorisant l'adoption de réglementations visant à protéger la ressource la plus précieuse au monde : les données.
Chez Cyera, nous sommes là pour vous aider. Si vous avez besoin de conseils ou d'assistance, n'hésitez pas à nous contacter.

