Contexte réglementaire

Le Digital Operational Resilience Act (DORA) est entré en vigueur dans l’Union européenne en janvier 2025. Après une première année consacrée à la mise en place de la gouvernance des risques et à la cartographie des fournisseurs, les entités financières entrent en 2026 dans la deuxième année d’application, où l’accent se déplace vers la preuve d’efficacité des contrôles. Les articles 9, 10, 19 et 28‑30 du texte imposent respectivement la surveillance continue de l’écosystème ICT, la détection d’activités anormales, le reporting d’incidents majeurs dans un délai de quatre heures (ou 24 heures après prise de connaissance) et la vérification du respect des limites contractuelles des tiers.

Visibilité réseau et exigences de DORA

Pour satisfaire l’article 9, les organisations doivent disposer d’une visibilité suffisante pour repérer les écarts de comportement opérationnel. Un simple inventaire d’actifs ou des journaux d’endpoints ne couvrent pas les communications entre systèmes hérités, les appareils non gérés ou les appliances spécialisées. DORA ne prescrit pas de stack technologique, mais il exige que les flux réseau soient observables afin d’identifier les connexions non autorisées ou les variations de volume qui pourraient signaler une compromission.

L’article 10 ajoute l’obligation d’établir des seuils déclenchant une réponse. Le texte indique que les alertes de sécurité sont nombreuses, mais que le bruit doit être filtré pour isoler les signaux pertinents. Un exemple concret décrit un logiciel de routage de paiements qui, habituellement, échange avec un service d’évaluation de crédit externe, mais qui, hors heures ouvrées, augmente soudainement le nombre de connexions vers des hôtes internes inconnus. Cette anomalie, détectable uniquement via la télémétrie réseau, illustre le type de déviation que DORA veut rendre observable.

Rôle du NDR dans la détection et la réponse

Le Network Detection and Response (NDR) constitue le mécanisme principal pour agréger les flux, établir des bases de référence et analyser la directionnalité, le timing et le volume des communications. En extrayant des données structurées au niveau protocolaire, le NDR permet de corréler un processus suspect identifié par un EDR avec une connexion réseau inhabituelle relevée par un système d’identité, offrant ainsi un contexte exploitable. Cette corrélation facilite la détermination de la portée d’une intrusion, un critère essentiel pour respecter le délai de quatre heures de notification prévu à l’article 19.

En pratique, le NDR fournit aux analystes une vue d’ensemble qui évite la reconstruction manuelle d’incidents à partir de sources siloisées. Lors d’une attaque à vitesse d’IA, la capacité à tracer rapidement les chemins de commande‑et‑contrôle, de reconnaissance ou de déplacement latéral dans le trafic réseau devient décisive pour isoler les connexions compromises et générer les dossiers d’incident requis par la réglementation.

Gestion du risque tiers

Les articles 28 à 30 obligent les institutions à vérifier que les fournisseurs respectent les accès autorisés définis contractuellement. Le NDR révèle, en temps réel, si les tunnels, API ou paquets logiciels d’un prestataire s’écartent des chemins documentés. Par exemple, si les identifiants d’un fournisseur légitime sont volés, le trafic légitime persiste mais le comportement change ; le NDR peut alors indiquer quels systèmes internes sont ciblés, si le protocole utilisé diffère ou si le volume de données augmente, informations que les seuls contrats ne peuvent fournir.

En synthèse, la deuxième année de DORA transforme la conformité en une exigence de visibilité réseau exhaustive. Le NDR apparaît comme l’outil technique qui traduit les exigences légales en capacités opérationnelles mesurables, permettant aux SOC de détecter, d’investiguer et de répondre aux menaces dans les délais imposés par la législation.