Le 18 décembre dernier, les Autorités Européennes de Surveillance (AES) ont publié les conclusions du galop d’essai de tenue et d’envoi de registres d’information des contrats TIC par des entités volontaires.
Le constat semble positif : ce Dry Run confirme que l’objectif de déclaration des registres d’information en 2025 est atteignable.
Cet exercice, dédié à la déclaration des registres d’information, s’inscrit dans le cadre de la préparation à l’application du règlement DORA, prévue pour le 17 janvier 2025 et avait pour but de tester les capacités de ces entités à répondre à ces exigences avant cette date.
Près de 1 000 entités financières de l’Union européenne ont participé à l’exercice. Les AES ont appliqué 116 points de contrôles de qualité et ont obtenu les résultats suivants :
Les AES considèrent que la qualité actuelle des données ainsi que l’enthousiasme des volontaires est encourageante, bien qu’un travail supplémentaire soit nécessaire pour
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique, dit « DORA » (pour « Digital Operational Resilience Act ») entre très prochainement en application (le 17 janvier 2025 pour les retardataires).
Mais entre règlements, directives, orientations et autres actes européens, les risques de doublon et de chevauchement de normes sont nombreux et on pense bien évidemment ici à la directive Solvabilité II.
Or DORA a notamment pour objectif d’avoir un caractère exhaustif permettant d’harmoniser les règles dans tout le territoire de l’UE. Ces modifications auront en commun le domaine de l’utilisation des technologies de l’information et de la communication.
L’EIOPA s’est ainsi officiellement saisie de cette question avec les actions suivantes :
Le 15 novembre dernier, l’EIOPA s’est enfin exprimée sur l’impact de l’augmentation des seuils de taille d’exclusion du champ d’application de Solvabilité II (dans le cadre de la future directive de révision) par rapport à l’entrée en application du règlement DORA le 17 janvier 2025.
En effet, les organismes assujettis à Solvabilité II sont ceux qui entrent dans le champ d’application de DORA dès 2025. Cependant, la révision de Solvabilité II introduit notamment une notion de proportionnalité en excluant les plus petites structures de son champ d’application.
Qilin le groupe de cybercriminalité lié à la Russie et soupçonné d’être à l’origine des attaques de juin dernier dans plusieurs hôpitaux britanniques, a très récemment utilisé une technique nouvelle afin de voler des identifiants stockés dans le navigateur Google Chrome.
Cette attaque semble avoir été divisée en 4 étapes :
Cette nouvelle technique pose problème car le vol d’identifiants pourrait mener à des attaques ultérieures et nécessiter un changement de mots de passe non seulement sur le réseau, mais aussi pour tous les sites tiers où les utilisateurs avaient enregistré leurs identifiants dans Chrome.
Pour se prévenir de cette attaque, il n’est pas nécessaire de mettre en place des mesures particulièrement avancées. Il s’agit surtout de rappeler des mesures essentielles en cyber informatique :