Klavius
DORA · Outil gratuit

Vérificateur de clauses contractuelles DORA

Confrontez un contrat de prestataire tiers de services TIC aux clauses exigées par l’article 30 de DORA. Répondez pour chaque élément, obtenez une vue de couverture, et emportez une liste à soumettre à votre prestataire ou à votre juriste.

Répondez pour chaque clause exigée par l’article 30 de DORA. Rien de ce que vous saisissez ne quitte cette page.

01Une description claire et complète des services TIC, précisant si la sous-traitance est autorisée et à quelles conditions.Art. 30(2)(a)
02Les régions ou pays où le service est fourni et où vos données sont traitées et stockées, avec notification préalable avant tout changement.Art. 30(2)(b)
03Des dispositions protégeant la disponibilité, l’authenticité, l’intégrité et la confidentialité des données, y compris les données à caractère personnel.Art. 30(2)(c)
04Des droits d’accès, de récupération et de restitution de vos données, dans un format aisément exploitable, en cas de défaillance du prestataire ou de fin du contrat.Art. 30(2)(d)
05Des descriptions des niveaux de service, tenues à jour et révisées.Art. 30(2)(e)
06L’obligation du prestataire de vous assister lors d’un incident lié aux TIC, sans coût supplémentaire ou à un coût fixé à l’avance.Art. 30(2)(f)
07L’obligation du prestataire de coopérer pleinement avec vos autorités compétentes et de résolution.Art. 30(2)(g)
08Des droits de résiliation et des préavis minimaux, conformes aux attentes des autorités.Art. 30(2)(h)
09Les conditions de participation du prestataire à vos programmes de sensibilisation à la sécurité des TIC et de formation à la résilience opérationnelle numérique.Art. 30(2)(i)

Ceci n’est pas un avis juridique. Il s’agit d’une auto-évaluation au regard du texte de l’article 30, pas d’une revue de votre contrat réel. Confidentiel par conception : tout s’exécute dans votre navigateur, et rien de ce que vous saisissez n’est transmis.

Comment fonctionne ce vérificateur

Vous répondez à une question pour chaque élément que l’article 30 de DORA exige dans un contrat de services TIC. L’outil regroupe ce que vous pouvez confirmer et ce qu’il vous reste à vérifier, indique pour chaque point sa référence d’article, et vous permet d’imprimer une liste à soumettre à votre prestataire ou à votre juriste. Tout s’exécute dans votre navigateur, vous pouvez donc l’utiliser sur un contrat réel : rien de ce que vous saisissez n’est transmis.

L’article 30 fonctionne en deux niveaux. Neuf clauses figurent dans tout contrat TIC. Six autres s’ajoutent lorsque le service TIC soutient une fonction critique ou importante. Activez le bouton ci-dessus pour ajouter le second ensemble.

Ce qu’exige l’article 30 de DORA

L’article 30 fixe le contenu minimal du contrat écrit entre une entité financière et un prestataire tiers de services TIC. Les droits et obligations doivent être énoncés clairement, dans un contrat unique et documenté qui inclut les accords de niveau de service et reste disponible sous une forme durable (article 30, paragraphe 1).

Dans tout contrat TIC, article 30(2)

  • Une description claire et complète des fonctions et services TIC, précisant si la sous-traitance d’un service soutenant une fonction critique ou importante est autorisée et à quelles conditions (a).
  • Les lieux, par région ou par pays, où les services sont fournis et où les données sont traitées et stockées, avec notification préalable avant que le prestataire ne les change (b).
  • Des dispositions relatives à la disponibilité, à l’authenticité, à l’intégrité et à la confidentialité des données, y compris les données à caractère personnel (c).
  • L’accès à vos données, leur récupération et leur restitution dans un format aisément exploitable en cas d’insolvabilité, de résolution ou de cessation d’activité du prestataire, ou de résiliation (d).
  • Des descriptions des niveaux de service, y compris leurs mises à jour et révisions (e).
  • L’assistance du prestataire en cas d’incident lié aux TIC, sans coût supplémentaire ou à un coût fixé à l’avance (f).
  • Une coopération pleine et entière avec vos autorités compétentes et de résolution (g).
  • Des droits de résiliation et des préavis minimaux, conformes aux attentes des autorités (h).
  • Les conditions de participation du prestataire à vos programmes de sensibilisation à la sécurité des TIC et de formation à la résilience opérationnelle numérique (i).

Clauses supplémentaires pour les fonctions critiques ou importantes, article 30(3)

  • Des descriptions complètes des niveaux de service assorties d’objectifs quantitatifs et qualitatifs précis, pour permettre leur suivi et exiger des actions correctrices sans retard indu (a).
  • Des préavis et des obligations de reporting, y compris la notification de tout développement susceptible d’affecter matériellement le service (b).
  • L’obligation de mettre en place et de tester des plans de continuité des activités et de maintenir des mesures, outils et politiques de sécurité des TIC appropriés (c).
  • La participation et la coopération pleine et entière à vos tests de pénétration fondés sur la menace, visés aux articles 26 et 27 (d).
  • Le droit de suivre la performance en continu, avec des droits illimités d’accès, d’inspection et d’audit pour vous ou un tiers désigné et pour l’autorité compétente (e).
  • Une stratégie de sortie, en particulier une période de transition adéquate obligatoire pendant laquelle le prestataire continue de fournir le service le temps que vous migriez vers un autre prestataire ou réinternalisiez (f).

L’article 30, paragraphe 4, invite aussi les deux parties à envisager l’utilisation des clauses contractuelles types élaborées par les autorités publiques pour certains services.

Les clauses le plus souvent oubliées

Quatre reviennent lorsqu’un contrat est confronté à l’article 30.

  • Les conditions de sous-traitance. La clause de description (article 30(2)(a)) doit indiquer si la sous-traitance d’un service critique ou important est autorisée et à quelles conditions, pas seulement en quoi consiste le service.
  • La clause de formation. L’article 30(2) compte neuf points, pas huit. Le neuvième, le point (i), sur la participation du prestataire à vos formations à la sécurité et à la résilience, est celui que la plupart des listes oublient.
  • Les droits d’audit et d’accès. Pour les fonctions critiques ou importantes, les droits d’accès, d’inspection et d’audit doivent être illimités, et s’étendent à votre autorité compétente.
  • La stratégie de sortie. Une clause de sortie ne suffit pas à elle seule. L’article 30(3)(f) exige une période de transition obligatoire suffisante pour changer sans interruption.

Quand ces clauses s’appliquent-elles ?

DORA s’applique depuis le 17 janvier 2025, et les contrats TIC concernés sont censés comporter les clauses de l’article 30. Un contrat antérieur au règlement qui ne les respecte pas doit être remédié. Les clauses de l’article 30(3) s’appliquent lorsque le service TIC soutient une fonction critique ou importante, ce que chaque entité évalue elle-même.

Questions fréquentes

Est-ce un avis juridique ?

Non. Il s’agit d’une auto-évaluation au regard du texte de l’article 30. Elle reflète uniquement ce que vous saisissez et ne lit pas votre contrat réel. Confirmez le résultat au regard du règlement et avec vos propres conseils.

DORA s’applique-t-il à mon GFIA ou à ma société de gestion ?

DORA s’applique à un large ensemble d’entités financières, dont les gestionnaires de fonds d’investissement alternatifs et les sociétés de gestion d’OPCVM, avec un cadre simplifié de gestion du risque lié aux TIC pour certaines entités de petite taille. Le périmètre s’évalue au cas par cas.

Qu’est-ce qu’une fonction critique ou importante ?

Une fonction est critique ou importante lorsqu’une interruption nuirait sérieusement aux performances financières de l’entité, ou à la solidité ou à la continuité de ses services. Elle s’évalue par entité et déclenche les clauses supplémentaires de l’article 30(3).

Dois-je renégocier les contrats existants ?

DORA s’applique depuis le 17 janvier 2025, les contrats concernés sont donc censés respecter l’article 30. Les contrats antérieurs qui restent en deçà doivent être remédiés selon une approche par les risques.

Où vont les données que je saisis ?

Nulle part. Le vérificateur s’exécute entièrement dans votre navigateur. Il n’effectue aucun appel réseau, et aucun événement de mesure d’audience ne transporte vos réponses.

Sources

Où Klavius intervient

Les clauses de cette page vivent dans un dossier unique et connecté au sein de Klavius. Le registre des prestataires tiers de services TIC, la couverture des clauses contractuelles, l’évaluation des fonctions critiques ou importantes et les stratégies de sortie s’y trouvent ensemble, de sorte qu’un prestataire qui est aussi un délégataire forme un seul dossier entre DORA et Delegate Oversight. Vos responsables examinent, ajustent et signent ; rien n’est déposé de lui-même.

Voir comment Klavius gère DORA → ← Tous les outils