Objectifs
- Maîtriser le cadre réglementaire applicable au contrôle permanent IT (DORA, TRM, NIS 2, CRA, ISO 2700x) et ses exigences opérationnelles.
- Opérer les contrôles de niveau 2 sur les domaines critiques : gestion des incidents, suivi des prestataires, tests de résilience, cybersécurité et gouvernance IT.
- Piloter les campagnes de contrôle annuelles et interagir efficacement avec les contrôleurs N1 et les équipes opérationnelles.
- Élaborer des reportings adaptés aux enjeux des comités de direction avec des métriques alignées sur DORA et ABE.
- Construire et piloter un Plan d’Action Correctif (PAC) pour assurer l’amélioration continue du dispositif de contrôle.
Animateur(s)
Olivier SUFFRIN
Programme
1CADRE RÉGLEMENTAIRE ET POSITIONNEMENT DU CONTRÔLEUR N2
DORA : champ d’application, piliers (incidents, résilience, tiers, tests, partage d’informations).
TRM BCE/EBA : gouvernance, incidents, continuité, sous-traitance.
NIS 2 : entités concernées, mesures de cybersécurité, notifications.
CRA et ISO 2700x : complémentarité avec les textes sectoriels.
Cartographie croisée des exigences : tableau de correspondance DORA / TRM / NIS 2.
Cas pratique : cartographie réglementaire.
Les trois lignes de défense : rôles N1, N2, audit interne.
Périmètre du contrôleur N2 : stratégie, opérations, cyber, projets, sous-traitance.
Attentes du superviseur (BCE, ACPR) vis-à-vis du contrôle permanent.
Cas pratique : positionnement N2 avec analyse d’un organigramme et d’une charte de contrôle.
2PLANIFICATION ET LANCEMENT DE LA CAMPAGNE
Cartographie des risques IT : identification, évaluation, priorisation.
Construction du plan annuel : thématiques, fréquences, responsabilités N1/N2.
Pondération des contrôles selon les exigences réglementaires prioritaires.
Cas pratique : plan de contrôle à partir d’une cartographie des risques IT.
Lettre de mission : structure, diffusion, identification des interlocuteurs N1.
Collecte préliminaire des preuves : politiques, procédures, journaux d’incidents.
Critères de conformité et seuils d’alerte. Mise en place des outils de suivi (GRC).
3CONTRÔLES TRM — GESTION DES INCIDENTS ET NOTIFICATION RÉGLEMENTAIRE
Obligations TRM/DORA : classification, détection, escalade, notification (4h alerte initiale / 72h rapport intermédiaire).
Points de contrôle clés : procédure formalisée, chaîne d’escalade, complétude des fiches incident (cause racine, impact, remédiation).
Registre des incidents majeurs : exhaustivité, traçabilité, cohérence avec les remontées réglementaires.
Analyse des tendances : récurrence, causes systémiques, indicateurs de maturité.
Cas pratique : revue d’un dossier incident.
Vérification de la cohérence entre rapport initial, rapport intermédiaire et rapport final.
Suivi post-incident : plan d’action correctif, délais, RETEX formalisé et intégré.
Cas pratique : simulation de revue N2.
4CONTRÔLES TRM — SUPERVISION DES PRESTATAIRES IT CRITIQUES
Registre des tiers critiques : exhaustivité, classification, mise à jour.
Due diligence initiale et continue : sécurité, continuité, certifications.
Clauses contractuelles DORA obligatoires : droits d’audit, SLA, plan de sortie.
Supervision des rapports de performance : incidents prestataires, dépassements de SLA.
Risque de concentration Cloud : dépendance excessive à un fournisseur.
Cas pratique : revue de contrat Cloud.
5CONTRÔLES TRM — TESTS DE RÉSILIENCE ET CONTINUITÉ D'ACTIVITÉ
Cadre DORA : tests de base (vulnérabilités, intrusion, revues de code) et TLPT (Threat-Led Penetration Testing).
Points de contrôle N2 : couverture du programme (systèmes critiques, cloud, infrastructure), fréquence, qualification des prestataires TLPT.
Qualité des rapports de test : périmètre testé, résultats, plan de remédiation priorisé (CVSS).
Cas pratique : revue de rapport TLPT.
Points de contrôle : exhaustivité des processus critiques couverts, cohérence RTO/RPO contractuels vs résultats des tests.
Exercices de crise IT : fréquence, scénarios, participation des tiers, RETEX formalisé.
Cas pratique : revue PCA/PRA.
6CONTRÔLES TRM — CYBERSÉCURITÉ ET GOUVERNANCE IT
Gouvernance IT : existence et mise à jour des politiques clés (PSSI, accès, sauvegarde).
Gestion des accès à privilèges (PAM) : revue des droits, comptes obsolètes, MFA.
Gestion des vulnérabilités : processus de patching, délais selon criticité CVSS.
SOC/SIEM : couverture de surveillance, délais de réponse, gestion des alertes.
Sécurité des projets IT : Security by Design, revues de sécurité en cours de projet.
Cas pratique : check-list PAM à partir d’un export de comptes à privilèges fictif.
7REPORTING ET COMITÉS RISQUES IT
Structure du constat : fait, norme de référence, écart, niveau de risque (majeur / significatif / mineur).
Collecte et qualification des preuves : types admissibles, chaîne de traçabilité.
Processus de contradiction avec les équipes contrôlées.
Cas pratique : rédaction de constats à partir des non-conformités identifiées dans les cas pratiques précédents (incident non notifié, clause DORA manquante, PAM insuffisant).
Indicateurs clés : KRI DORA (disponibilité systèmes, délais notification, couverture tests), KCI TRM (statut contrôles, conformité tiers), indicateurs cyber (patching, couverture SOC).
Préparation du dossier de comité : sujets d’escalade, risques résiduels, arbitrages.
Cas pratique : simulation de comité en sous-groupes.
8PLAN D'ACTION CORRECTIF ET AMÉLIORATION CONTINUE
Structure du PAC : actions, responsables, délais, indicateurs de clôture.
Priorisation : matrice criticité / effort, focus risques réglementaires prioritaires.
Suivi et clôture : revue périodique, escalade des retards, vérification d’efficacité.
Veille réglementaire : mise à jour du plan face aux évolutions DORA/EBA/ENISA.
Cas pratique : construction du PAC consolidé.
9SYNTHÈSE ET ÉVALUATION FINALE
Synthèse par thématique (incidents, prestataires, résilience, cyber, reporting).
QCU d’évaluation finale des connaissances.
Remise des supports complets et du modèle de plan de contrôle exportable.
Questions / réponses. Évaluation à chaud de la formation.
Public et pré-requis
Participants
- Responsables et collaborateurs du contrôle permanent IT, SSI et cyber.
- RSSI, DSI adjoint, responsables conformité et audit interne souhaitant renforcer leur dispositif de contrôle IT.
- Commissaires aux comptes, experts-comptables, leurs collaborateurs.
Supports et moyens pédagogiques
- Documentation PowerPoint.
- Alternance d’illustrations et d’exercices pratiques.
- QCU, Vrai/Faux, questions/réponses pour vérifier, réviser et confirmer les acquis.
- Exposé des états financiers de banques pour illustrer la théorie.
- Synthèse.
Connaissances requises
- Aucune connaissance particulière.
Dates
| Dates | Localisation / Modalité | Animateur(s) | |
|---|---|---|---|
| 10/05/2027 | Paris | Olivier SUFFRIN | S'inscrire |
| 10/05/2027 | Distanciel | Olivier SUFFRIN | S'inscrire |
| 17/09/2027 | Paris | Olivier SUFFRIN | S'inscrire |
| 17/09/2027 | Distanciel | Olivier SUFFRIN | S'inscrire |
| 06/12/2027 | Paris | Olivier SUFFRIN | S'inscrire |
|
Du 06/12/2027 au 07/12/2027 |
Distanciel | Olivier SUFFRIN | S'inscrire |