Le constat
Le registre d’information se prépare encore dans un tableur
DORA impose aux entités financières un registre de leurs accords avec les prestataires TIC, dans un format précis, transmissible à l’autorité compétente. La plupart des équipes commencent dans Excel : noms de fournisseurs contradictoires, codes LEI manquants, clauses non vérifiées, fichier rejeté au contrôle.
DORA Toolkit reprend le modèle réglementaire et ses contrôles, importe l’existant et produit l’export au format attendu. Gouvernance, incidents, tests et contrats se pilotent au même endroit.
L’outil couvre DORA et uniquement DORA, pour les banques, assureurs, fintechs, établissements de paiement et sociétés de gestion, et pour les consultants qui suivent plusieurs entités. L’analyse reste celle de vos équipes ; pour le fond réglementaire, nos partenaires prennent le relais.
Un format imposé
Quinze tableaux définis par les normes techniques européennes, du périmètre aux sous-traitants de rang N.
Un dépôt qui rejette
Un fichier au format attendu peut encore être refusé au dépôt : code LEI absent, classification erronée, code EBA mal sérialisé. Une incohérence suffit.
Des obligations à déduire
Selon que vous êtes entité déclarante ou prestataire TIC, chaque contrat déclenche ses propres obligations. Suivies à la main, certaines passent inaperçues jusqu’à l’audit.
Cas d’usage
Les situations où DORA Toolkit prend toute sa valeur
Audit imminent
Le superviseur demande le registre des tiers TIC.
Prise de poste RSSI
Aucun cadre TIC documenté à l’arrivée.
Budget à défendre
Justifier le budget TIC devant la direction.
Incident à qualifier
Savoir si une coupure est notifiable, et quand.
Nouvelle entité
Intégrer une acquisition dans le périmètre DORA.
Registre d’information
Les quinze tableaux réglementaires, alimentés par des formulaires guidés
- Les tableaux B_01.01 à B_99.01 se remplissent depuis des formulaires dédiés : fonctions, tiers, contrats, actifs. Chaque champ porte son code réglementaire.
- Vous partez de votre registre actuel : import direct d’un ZIP, CSV ou Excel au format EBA.
- L’export produit un paquet XBRL-CSV conforme à la taxonomie EBA DORA, validé à deux niveaux : blocage sur les champs obligatoires, avertissement sur le reste. Rien n’est soumis automatiquement. Un export .dora.json sert d’archive ouverte.
Données enrichies à la saisie
Recherche INSEE SIRENE
Nom légal, SIREN, SIRET, forme juridique et adresse du siège, pré-remplis à la sélection de l’entité ou du fournisseur.
Résolution du LEI via GLEIF
Le code LEI attendu dans le registre est recherché dans la base publique GLEIF. S’il n’est pas retrouvé, vous le saisissez vous-même. S’il n’existe pas encore, vous en faites la demande.
Bases publiques uniquement
Les données proviennent de l’INSEE, de data.gouv et de la GLEIF. Aucune donnée personnelle ou confidentielle n’est nécessaire.
Obligations
Les obligations applicables, déduites de vos contrats
- La liste des obligations se génère à partir des entités et des contrats déclarés, avec le déclencheur de chacune : tel contrat, avec tel fournisseur, pour telle fonction critique.
- Le tableau de bord suit 55 articles DORA avec un statut, une preuve et un responsable par article, et une progression par pilier.
- Les références légales s’affichent en mode détaillé ou simplifié, selon que le lecteur est juriste ou opérationnel.
Pilotage
Incidents, tests de résilience et rapport pour la direction
- Classification des incidents majeurs (article 18) et calcul des délais de notification : 4 heures, 72 heures, 30 jours.
- Plans de tests TLPT, tests d’intrusion, scans de vulnérabilités et exercices de continuité (articles 24 à 27), constats classés par gravité.
- Le Digest DORA produit un rapport de synthèse, avec le score global et la progression par pilier, prêt à transmettre à la direction.
- Un assistant IA entraîné sur le règlement et les RTS clarifie une exigence ou prépare une première version de politique. Il est disponible en page dédiée ou en widget sur toute l’application, avec son quota d’usage visible. L’analyse reste celle du RSSI, du DPO ou du juriste.
Accès et formules
14 jours d’essai, puis la formule Standard
Essai
Gratuit, 14 jours
Registre complet, tableau de bord des 55 articles, exports XBRL et .dora.json, assistant IA, une entité juridique.
Créer un compteStandard
Tarif sur demande
Tout le contenu de l’essai, le support par email sous 48 heures, les mises à jour réglementaires et l’import d’un registre existant.
Demander un tarifComptez deux heures pour la première structuration du registre, avec la liste de vos fournisseurs TIC et de vos contrats sous la main. À la fin de l’essai, le compte reste consultable en lecture seule et vos données restent exportables.
Avant de commencer
Questions fréquentes
L’export XBRL est-il transmis automatiquement à l’ACPR ?
Non. DORA Toolkit génère le fichier XBRL au format attendu. Vous le relisez, puis vous le déposez vous-même sur le canal officiel, le portail OneGate de l’ACPR ou le canal de votre autorité compétente. La transmission réglementaire reste entre vos mains.
Le fichier XBRL sera-t-il accepté par le portail OneGate ?
La chaîne de validation a été renforcée : des contrôles bloquants sur les champs obligatoires avant l’export, et une chaîne d’export vérifiée en interne avec un outil de validation tiers. Un premier dépôt sur l’environnement d’homologation de l’ACPR reste recommandé avant le dépôt en production.
L’assistant IA remplace-t-il un consultant DORA ?
Non. Il aide à comprendre un article, à structurer une réponse ou à rédiger une première version d’une politique. L’analyse reste celle d’un RSSI, d’un DPO ou d’un juriste.
Où sont hébergées les données ?
En France, chez OVHcloud et 3DS OUTSCALE, dans des datacenters certifiés ISO 27001 et ISO 27701 et qualifiés SecNumCloud. Les données sont chiffrées au repos et en transit, et chaque organisation dispose de son propre espace cloisonné.
Peut-on récupérer ses données en quittant l’outil ?
Oui. Vous exportez l’intégralité de vos données au format ouvert .dora.json et en XBRL, à tout moment.
Que se passe-t-il à la fin des 14 jours d’essai ?
Le compte passe en lecture seule. Vous gardez l’accès à vos données et à l’export, et vous passez à la formule Standard pour reprendre la saisie.
Le produit est en bêta, est-ce un risque ?
La mention bêta porte sur le logiciel. Le référentiel DORA et les RTS qu’il embarque sont figés et audités, et les évolutions du produit ne touchent pas à vos données. Vous pouvez tenir votre registre dès maintenant.
DORA Toolkit couvre-t-il NIS2, ISO 27001 ou HDS ?
Non. DORA Toolkit couvre uniquement DORA. Pour piloter plusieurs référentiels au même endroit, la plateforme GRC Make IT Safe est faite pour cela.
La suite Make IT Safe