Varden Security

Assessment module

DORA

FIRE - Resilience + Finance

References: Reglement (UE) 2022/2554 - DORA | Reglement delegue DORA (ITS/RTS applicables) | Directive (UE) 2022/2555 - NIS2 | ISO/IEC 27001, ISO/IEC 22301

Assessment module

Assessment unique sans niveaux, avec scoring et recommandations.

Assessment de 15 questions. Echelle de maturite: 0..5.

Le score enregistre est calcule cote serveur avec la fiche organisation (taille, CA, secteur) et les regles de ponderation admin.

Brouillon local actif.

Comment noter rapidement

  • Note la realite actuelle, pas le niveau cible.
  • Si tu hesites entre 2 scores, prends le score inferieur.
  • Ajoute un commentaire optionnel si un contexte metier est utile pour interpreter la note.
Validateur de coherence: structure des questions, echelle et ponderations verifiees.

Gouvernance ICT

Le management valide-t-il formellement le cadre de risque ICT ?

Question critique

Sens de la question: Cette question mesure la qualite du pilotage: responsabilites claires, decisions formelles et suivi regulier au bon niveau. Point evalue: Le management valide-t-il formellement le cadre de risque ICT.

Note la realite actuelle de l'organisation, meme si le dispositif est en cours de construction.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la realite de pilotage au quotidien, pas l'intention ni le projet en preparation.

Si tu es entre 0 et 2: Roles flous, decisions non formalisees, suivi dependant des personnes et non d'un cadre.

Si tu es a 3: Cadre defini et applique sur le coeur du perimetre, mais encore irregulier selon les equipes.

Si tu es entre 4 et 5: Gouvernance stable, arbitrages traces, revues periodiques et corrections pilotees.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Aucun cadre de gouvernance | 3 - Roles clairs et revue reguliere | 5 - Gouvernance mature, anticipe et ameliore en continu

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Inventaire ICT

Un inventaire des services et actifs ICT critiques est-il maintenu ?

Question critique

Sens de la question: Cette question mesure le niveau de structuration reel du dispositif et sa capacite a tenir dans la duree. Point evalue: Un inventaire des services et actifs ICT critiques est-il maintenu.

Note la realite actuelle de l'organisation, meme si le dispositif est en cours de construction.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la realite actuelle du dispositif; en cas de doute entre deux niveaux, choisis le plus bas.

Si tu es entre 0 et 2: Dispositif absent, incomplet ou applique de maniere trop ponctuelle.

Si tu es a 3: Dispositif formel present mais execution inegale ou insuffisamment suivie.

Si tu es entre 4 et 5: Dispositif robuste, regulierement suivi et améliore sur la base de preuves.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Absent / non demarre | 3 - Formalise et applique | 5 - Robuste, mesure et ameliore en continu

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Gestion du risque

Le cadre de gestion du risque ICT couvre-t-il prevention, detection et reprise ?

Question critique

Sens de la question: Cette question mesure la capacite operationnelle en situation critique: detection, escalation, coordination, reprise et reduction d'impact. Point evalue: Le cadre de gestion du risque ICT couvre-t-il prevention, detection et reprise.

Note sur la capacite reelle en crise, pas sur la qualite redactionnelle du processus.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la capacite operationnelle en crise (detection, escalade, reprise), pas la qualite du document seul.

Si tu es entre 0 et 2: Reaction improvisee, delais non maitrises, coordination fragile en incident.

Si tu es a 3: Processus etabli avec quelques tests, mais execution inegale selon les scenarios.

Si tu es entre 4 et 5: Detection/reponse rapides, escalade fluide, reprise maitrisee et boucle de correction active.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Pas de capacite operationnelle | 3 - Processus etabli et applique | 5 - Reponse rapide, robuste et continuellement amelioree

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Incident ICT

Les incidents ICT sont-ils classes selon une taxonomie commune ?

Sens de la question: Cette question mesure la capacite operationnelle en situation critique: detection, escalation, coordination, reprise et reduction d'impact. Point evalue: Les incidents ICT sont-ils classes selon une taxonomie commune.

Note sur la capacite reelle en crise, pas sur la qualite redactionnelle du processus.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la capacite operationnelle en crise (detection, escalade, reprise), pas la qualite du document seul.

Si tu es entre 0 et 2: Reaction improvisee, delais non maitrises, coordination fragile en incident.

Si tu es a 3: Processus etabli avec quelques tests, mais execution inegale selon les scenarios.

Si tu es entre 4 et 5: Detection/reponse rapides, escalade fluide, reprise maitrisee et boucle de correction active.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Pas de capacite operationnelle | 3 - Processus etabli et applique | 5 - Reponse rapide, robuste et continuellement amelioree

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Notification

Les obligations de notification d'incident sont-elles preparees et testees ?

Question critique

Sens de la question: Cette question mesure la capacite operationnelle en situation critique: detection, escalation, coordination, reprise et reduction d'impact. Point evalue: Les obligations de notification d'incident sont-elles preparees et testees.

Note sur la capacite reelle en crise, pas sur la qualite redactionnelle du processus.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la capacite operationnelle en crise (detection, escalade, reprise), pas la qualite du document seul.

Si tu es entre 0 et 2: Reaction improvisee, delais non maitrises, coordination fragile en incident.

Si tu es a 3: Processus etabli avec quelques tests, mais execution inegale selon les scenarios.

Si tu es entre 4 et 5: Detection/reponse rapides, escalade fluide, reprise maitrisee et boucle de correction active.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Pas de capacite operationnelle | 3 - Processus etabli et applique | 5 - Reponse rapide, robuste et continuellement amelioree

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Resilience tests

Un programme de tests de resilience numerique est-il planifie annuellement ?

Question critique

Sens de la question: Cette question verifie la capacite de verification reelle: tests, exercices, retours d'experience et corrections effectivement executees. Point evalue: Un programme de tests de resilience numerique est-il planifie annuellement.

Note selon la regularite des tests et surtout la cloture des ecarts apres test.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la verification en conditions reelles: la valeur vient des tests executes et des ecarts corriges.

Si tu es entre 0 et 2: Pas de test recent ou tests ponctuels sans trace ni correction.

Si tu es a 3: Tests planifies et traces, mais couverture ou cloture des ecarts encore inegales.

Si tu es entre 4 et 5: Tests reguliers, scenarios adaptes, ecarts corriges dans les delais et retours d'experience integres.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Jamais teste | 3 - Tests planifies avec trace | 5 - Exercices avances + retour d'experience industrialise

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Sauvegarde et reprise

Les dispositifs de sauvegarde et reprise sont-ils testes regulierement ?

Sens de la question: Cette question mesure la capacite operationnelle en situation critique: detection, escalation, coordination, reprise et reduction d'impact. Point evalue: Les dispositifs de sauvegarde et reprise sont-ils testes regulierement.

Note sur la capacite reelle en crise, pas sur la qualite redactionnelle du processus.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la capacite operationnelle en crise (detection, escalade, reprise), pas la qualite du document seul.

Si tu es entre 0 et 2: Reaction improvisee, delais non maitrises, coordination fragile en incident.

Si tu es a 3: Processus etabli avec quelques tests, mais execution inegale selon les scenarios.

Si tu es entre 4 et 5: Detection/reponse rapides, escalade fluide, reprise maitrisee et boucle de correction active.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Pas de capacite operationnelle | 3 - Processus etabli et applique | 5 - Reponse rapide, robuste et continuellement amelioree

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

BCM

Les plans de continuite ICT sont-ils alignes avec les objectifs metier critiques ?

Sens de la question: Cette question mesure le niveau de structuration reel du dispositif et sa capacite a tenir dans la duree. Point evalue: Les plans de continuite ICT sont-ils alignes avec les objectifs metier critiques.

Note la realite actuelle de l'organisation, meme si le dispositif est en cours de construction.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la realite actuelle du dispositif; en cas de doute entre deux niveaux, choisis le plus bas.

Si tu es entre 0 et 2: Dispositif absent, incomplet ou applique de maniere trop ponctuelle.

Si tu es a 3: Dispositif formel present mais execution inegale ou insuffisamment suivie.

Si tu es entre 4 et 5: Dispositif robuste, regulierement suivi et améliore sur la base de preuves.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Absent / non demarre | 3 - Formalise et applique | 5 - Robuste, mesure et ameliore en continu

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Tiers ICT

Un registre des fournisseurs ICT critiques est-il tenu a jour ?

Question critique

Sens de la question: Cette question mesure la maitrise du risque tiers: qualification, clauses, surveillance continue et scenario de sortie. Point evalue: Un registre des fournisseurs ICT critiques est-il tenu a jour.

Note selon la couverture des tiers critiques (pas seulement la presence d'une politique).

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la maitrise des tiers critiques de bout en bout: selection, clauses, suivi et sortie.

Si tu es entre 0 et 2: Evaluation tiers occasionnelle et peu de controles contractuels effectifs.

Si tu es a 3: Cadre fournisseur etabli sur les tiers majeurs, mais supervision encore heterogene.

Si tu es entre 4 et 5: Couverture complete des tiers critiques avec surveillance continue et reversibilite preparee.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Aucun cadre tiers | 3 - Cadre formel pour tiers critiques | 5 - Maitrise de bout en bout (incluant reversibilite)

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Contractuel tiers

Les contrats tiers ICT incluent-ils les clauses DORA essentielles ?

Sens de la question: Cette question mesure la maitrise du risque tiers: qualification, clauses, surveillance continue et scenario de sortie. Point evalue: Les contrats tiers ICT incluent-ils les clauses DORA essentielles.

Note selon la couverture des tiers critiques (pas seulement la presence d'une politique).

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la maitrise des tiers critiques de bout en bout: selection, clauses, suivi et sortie.

Si tu es entre 0 et 2: Evaluation tiers occasionnelle et peu de controles contractuels effectifs.

Si tu es a 3: Cadre fournisseur etabli sur les tiers majeurs, mais supervision encore heterogene.

Si tu es entre 4 et 5: Couverture complete des tiers critiques avec surveillance continue et reversibilite preparee.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Aucun cadre tiers | 3 - Cadre formel pour tiers critiques | 5 - Maitrise de bout en bout (incluant reversibilite)

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Concentration

Le risque de concentration fournisseur ICT est-il mesure et limite ?

Sens de la question: Cette question mesure la maitrise du risque tiers: qualification, clauses, surveillance continue et scenario de sortie. Point evalue: Le risque de concentration fournisseur ICT est-il mesure et limite.

Note selon la couverture des tiers critiques (pas seulement la presence d'une politique).

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la maitrise des tiers critiques de bout en bout: selection, clauses, suivi et sortie.

Si tu es entre 0 et 2: Evaluation tiers occasionnelle et peu de controles contractuels effectifs.

Si tu es a 3: Cadre fournisseur etabli sur les tiers majeurs, mais supervision encore heterogene.

Si tu es entre 4 et 5: Couverture complete des tiers critiques avec surveillance continue et reversibilite preparee.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Aucun cadre tiers | 3 - Cadre formel pour tiers critiques | 5 - Maitrise de bout en bout (incluant reversibilite)

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Reversibilite

Un plan de sortie fournisseur ICT est-il defini pour les services critiques ?

Question critique

Sens de la question: Cette question mesure la maitrise du risque tiers: qualification, clauses, surveillance continue et scenario de sortie. Point evalue: Un plan de sortie fournisseur ICT est-il defini pour les services critiques.

Note selon la couverture des tiers critiques (pas seulement la presence d'une politique).

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la maitrise des tiers critiques de bout en bout: selection, clauses, suivi et sortie.

Si tu es entre 0 et 2: Evaluation tiers occasionnelle et peu de controles contractuels effectifs.

Si tu es a 3: Cadre fournisseur etabli sur les tiers majeurs, mais supervision encore heterogene.

Si tu es entre 4 et 5: Couverture complete des tiers critiques avec surveillance continue et reversibilite preparee.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Aucun cadre tiers | 3 - Cadre formel pour tiers critiques | 5 - Maitrise de bout en bout (incluant reversibilite)

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Exercices de crise

Des exercices de crise numerique impliquant direction et fonctions critiques sont-ils realises ?

Sens de la question: Cette question mesure la capacite operationnelle en situation critique: detection, escalation, coordination, reprise et reduction d'impact. Point evalue: Des exercices de crise numerique impliquant direction et fonctions critiques sont-ils realises.

Note sur la capacite reelle en crise, pas sur la qualite redactionnelle du processus.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note la capacite operationnelle en crise (detection, escalade, reprise), pas la qualite du document seul.

Si tu es entre 0 et 2: Reaction improvisee, delais non maitrises, coordination fragile en incident.

Si tu es a 3: Processus etabli avec quelques tests, mais execution inegale selon les scenarios.

Si tu es entre 4 et 5: Detection/reponse rapides, escalade fluide, reprise maitrisee et boucle de correction active.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Pas de capacite operationnelle | 3 - Processus etabli et applique | 5 - Reponse rapide, robuste et continuellement amelioree

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Reporting

Un reporting DORA est-il presente periodiquement au management ?

Sens de la question: Cette question mesure la maturite de pilotage par indicateur: fiabilite de la mesure, seuils, trajectoire et actions correctives. Point evalue: Un reporting DORA est-il presente periodiquement au management.

Note selon la qualite du pilotage: donnees fiables, objectif, seuil d'alerte et plan d'action actif.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Note selon la qualite de mesure et de pilotage (objectif, seuil, tendance, action).

Si tu es entre 0 et 2: Indicateur absent ou ponctuel, sans cible ni seuil d'alerte exploitable.

Si tu es a 3: Indicateur suivi regulierement avec objectif, mais pilotage encore partiel ou reactif.

Si tu es entre 4 et 5: Indicateur fiable, seuils actifs, tendance exploitee et decisions d'amelioration tracees.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Non mesure | 3 - Mesure reguliere avec objectif | 5 - Pilotage predictif avec amelioration continue

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Amelioration continue

Les ecarts DORA sont-ils suivis jusqu'a cloture avec preuves ?

Sens de la question: Cette question mesure la qualite de la preuve: documents recents, traçabilite, auditabilite et lien direct avec le controle vise. Point evalue: Les ecarts DORA sont-ils suivis jusqu'a cloture avec preuves.

Ne note pas l'intention: note uniquement ce qui est demontre par une preuve recente et traçable.

Aide a la reponse (simple et rigoureuse)

Regle pratique: Ne note que ce qui est demontre: une preuve recente et traçable prime sur une declaration.

Si tu es entre 0 et 2: Preuves absentes, anciennes ou non reliees directement au controle evalue.

Si tu es a 3: Preuves presentes mais partielles (dates, ownership ou source pas toujours explicites).

Si tu es entre 4 et 5: Preuves auditables completes: source verifiable, date, responsable et lien au controle.

Exemples de preuves attendues:

  • Document date ou export outillage recent.
  • Responsable identifie et frequence de suivi visible.
  • Action corrective tracee avec delai et statut.

Repere echelle: 0 - Aucune preuve disponible | 3 - Preuves documentees et datees | 5 - Chaine de preuve robuste et maintenue en continu

Ces commentaires sont optionnels et seront analyses par notre module IA souverain afin d'affiner le rapport.

Retour module

Le bouton rapport IA sera active apres enregistrement de l'assessment.