Boldo Logo

Conformité DORA : une résilience qui se prouve, registre à l’appui

DORA impose de connaître vos prestataires TIC, les services qu’ils fournissent et les fonctions qui en dépendent. Boldo relie ces informations dans un référentiel gouverné, pour préparer le registre et maintenir votre cartographie à jour.

Le registre ne se résume pas à une liste de prestataires

Applicable depuis le 17 janvier 2025, DORA impose aux entités financières de maîtriser les risques liés aux technologies de l’information et de la communication, y compris ceux portés par des prestataires tiers.

Le registre d’informations documente les accords contractuels portant sur l’utilisation de services TIC. Pour être exploitable, il doit aussi pouvoir être rapproché des fonctions métier, des applications et des dépendances concernées.

Le véritable enjeu n’est donc pas seulement de produire un fichier à une échéance donnée. Il est de maintenir les informations fiables entre deux remises et de pouvoir expliquer les conséquences d’une défaillance.

Les informations à relier dans la durée

  • Les prestataires tiers de services TIC
  • Les services fournis et les contrats associés
  • Les entités et fonctions métier bénéficiaires
  • Les applications et actifs TIC concernés
  • La criticité des services et des fonctions soutenues
  • Les dépendances et concentrations à surveiller
  • Censuswide pour Veeam, 2025

    96 %

    des organisations financières EMEA estiment devoir encore renforcer leur résilience pour répondre à DORA.

  • Censuswide pour Veeam, 2025

    40 %

    en font aujourd’hui leur priorité numéro un en matière de résilience numérique.

Une exigence de résilience qui dépasse le seul registre

DORA couvre la gestion des risques TIC, la déclaration des incidents majeurs, les tests de résilience et la maîtrise des risques liés aux prestataires tiers.

Logo du règlement européen DORA — Digital Operational Resilience Act — sur fond bleu avec l'étoile de l'Union européenne

Votre organisation doit notamment être en mesure de :

  • identifier et gérer les risques TIC
  • connaître les fonctions critiques ou importantes et les actifs qui les soutiennent
  • tenir à jour un registre des accords conclus avec les prestataires de services TIC
  • analyser les conséquences potentielles d’un incident ou d’une défaillance
  • déclarer les incidents majeurs selon les modalités applicables
  • organiser et documenter des tests réguliers de résilience

Boldo ne couvre pas à lui seul l’ensemble de ces obligations. Il structure une fondation essentielle du dispositif : la connaissance des actifs, des fonctions, des prestataires et de leurs dépendances.

Ce que Boldo vous aide à structurer

Boldo relie les données nécessaires à votre cartographie de résilience et à la préparation du registre d’informations, sans remplacer vos outils de remise réglementaire.

  • Capture d'écran plate de l'inventaire Boldo en mode clair listant les applications avec leur éditeur, criticité, hébergement et statut
    Prestataires et contrats

    Structurez les prestataires TIC, les services fournis, les contrats et les entités concernées dans une base commune alimentée par fichiers ou par API.

  • Diagramme d'analyse d'impact dans Boldo montrant comment des cybermenaces (Denial of Service, Brutforce, Phishing) affectent les sites web, le CRM et les équipes métier
    Fonctions et dépendances

    Reliez les fonctions métier aux applications, aux actifs TIC et aux prestataires dont elles dépendent pour comprendre les impacts potentiels d’une défaillance.

  • Capture d'écran de la fiche actif « Custom IAM Portal » dans Boldo, avec scores de criticité, scores fonctionnel et technique, et diagramme de relations DORA
    Criticité et résilience

    Documentez la criticité, les responsabilités, les objectifs de reprise (RTO/RPO) et les autres indicateurs utiles à votre analyse selon le métamodèle de votre organisation.

Préparez et contrôlez votre registre d’informations

Boldo permet de structurer les prestataires TIC, les services, les contrats et leurs liens avec les fonctions et les actifs concernés.

Vous pouvez ensuite filtrer, contrôler et exporter ces données afin de préparer votre registre réglementaire ou de rapprocher les informations déjà maintenues dans vos outils de conformité.

Boldo ne remplace pas les modèles, taxonomies et canaux de remise imposés par votre autorité compétente.

  • Identifier les contrats et services associés à chaque prestataire
  • Relier chaque service aux fonctions et entités bénéficiaires
  • Détecter les informations manquantes ou incohérentes
  • Exporter les données nécessaires à vos travaux de préparation
Registre d’informations
Capture d'écran de l'inventaire Boldo en mode sombre montrant la liste des applications avec criticité, hébergement, statut et flux de données associés
Résilience
Capture d'écran Boldo en mode sombre affichant un diagramme d'écosystèmes CRM, ERP et Pilotage reliant applications et équipes

Analysez les dépendances derrière chaque fonction critique

La liste des fournisseurs ne suffit pas à comprendre votre exposition. Une même fonction peut dépendre de plusieurs applications, services TIC et prestataires, parfois eux-mêmes partagés avec d’autres activités.

Les relations typées permettent de partir d’une fonction, d’un actif ou d’un fournisseur et de parcourir les dépendances qui les relient.

L’analyse d’impact cesse d’être une collecte ponctuelle. Elle s’appuie sur un modèle vérifiable et réutilisable.

  • Retrouver les actifs TIC qui soutiennent une fonction
  • Identifier les services fournis par un même prestataire
  • Repérer les dépendances et concentrations sensibles
  • Partager une lecture adaptée à la conformité, aux risques ou à l’IT

Reliez vos travaux de continuité au SI réel

Un plan de continuité isolé du référentiel devient difficile à maintenir et à confronter aux dépendances réelles.

Vous pouvez modéliser vos scénarios d’interruption, vos plans de continuité et les responsabilités associées, puis les relier aux fonctions, applications, actifs et prestataires concernés.

Les vues d’impact, diagrammes et dashboards permettent ensuite de préparer les revues de résilience à partir de la même connaissance du SI.

Continuité
Capture d'écran Boldo d'une analyse de risque cyber reliant VPN, IAM Entra ID et Phished à des menaces affectant CRM Sales et Team Sales, avec panneau de détail Salesforce
Gouvernance
Carte de capacités métier smart city avec le panneau ERP Finance ouvert dans Boldo

Maintenez les informations entre deux échéances

La conformité DORA ne s’arrête pas à la remise du registre. Les prestataires, contrats, services et dépendances continuent d’évoluer tout au long de l’année.

Dans Boldo, chaque actif peut avoir un responsable identifié et chaque modification est historisée. Les rôles et les domaines d’accès encadrent ce que les équipes IT, risques, sécurité, conformité ou audit peuvent consulter et modifier.

La même base soutient ainsi les travaux réglementaires et le pilotage quotidien du SI par la DSI.

Alimentez le référentiel à partir de l’existant

Les informations nécessaires à DORA sont souvent réparties entre des fichiers fournisseurs, des bases contractuelles, une CMDB, des questionnaires et des outils de conformité.

  • Fichiers

    Import CSV / XLSX

    Reprenez les prestataires, les contrats, les services et les actifs existants, puis associez les colonnes aux propriétés et aux relations de votre modèle.

  • Programmable

    API REST v1

    Construisez les synchronisations nécessaires lorsque certaines sources doivent continuer à alimenter votre cartographie et vos contrôles.

  • Contribution

    Validation par les équipes

    Donnez à chaque équipe les droits nécessaires pour vérifier et enrichir les informations relevant de son périmètre.

Un référentiel accessible aux équipes IT, risques et conformité

  • Hébergement en France chez Scaleway
  • Métamodèle adaptable à vos actifs, contrats, services et indicateurs
  • Rôles et domaines d’accès pour isoler les périmètres sensibles
  • Historique des modifications pour suivre l’évolution des informations
  • Vues compréhensibles par les équipes techniques et non techniques
  • Tarification à partir de 39 € par éditeur et par mois

Besoin d’un accompagnement réglementaire ? Nous pouvons vous mettre en relation avec des consultants partenaires spécialisés dans les démarches DORA.

Questions fréquentes sur DORA et le registre d’informations

Boldo structure une partie essentielle de la connaissance nécessaire au dispositif DORA : les fonctions métier, les actifs TIC, les prestataires, les services, les contrats et leurs dépendances.

La plateforme ne remplace pas les outils de déclaration des incidents, de conduite des tests ou de remise réglementaire. Elle fournit un référentiel vivant sur lequel ces processus peuvent s’appuyer.

Un registre qui reste juste entre deux échéances

Registre à préparer, dépendances à cartographier ou informations à fiabiliser : découvrez comment structurer la connaissance nécessaire à vos travaux DORA.

Contactez-nous

30 minutes consacrées à votre registre et à votre cartographie.

En soumettant ce formulaire, vous acceptez notre Politique de confidentialité.