Aller au contenu principal

Audit AWS DORA

Audit AWS et DORA : des preuves pour votre gestion du risque TIC

Banques, assurances, établissements de paiement, sociétés de gestion : DORA vous impose de maîtriser le risque informatique, cloud compris. L'audit évalue la configuration de vos comptes AWS et produit des éléments de preuve datés pour votre cadre de gestion du risque TIC. Il ne délivre pas de certification DORA.

DORA en bref

  • Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier (DORA) s'applique depuis le 17 janvier 2025.
  • Il concerne la plupart des entités financières de l'Union : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d'investissement, entreprises d'assurance et de réassurance, sociétés de gestion, entre autres (article 2).
  • Il s'articule autour de cinq piliers : gestion du risque lié aux TIC, gestion et notification des incidents, tests de résilience opérationnelle numérique, risque lié aux prestataires tiers de TIC, partage d'informations.
  • Le règlement délégué (UE) 2024/1774 précise les outils, méthodes et politiques attendus du cadre de gestion du risque TIC. En France, le contrôle relève de l'ACPR et de l'AMF.

Ce que DORA change pour vos comptes AWS

Sur AWS, la sécurité de l'infrastructure relève d'AWS ; la configuration de vos comptes relève de vous. Or DORA vous demande de démontrer que vos systèmes sont protégés, surveillés, sauvegardés et testés. Pour vos comptes AWS, cela veut dire :

  • savoir quelles ressources tournent, dans quelles régions ;
  • prouver que les accès, le chiffrement et la segmentation réseau sont maîtrisés ;
  • montrer que les activités anormales sont journalisées et détectées ;
  • documenter les sauvegardes et la capacité de reprise ;
  • tester régulièrement, et suivre la correction des écarts trouvés.

Correspondance entre DORA et l'audit

Le tableau rapproche les articles de DORA des analyses de l'audit. Il indique où l'audit apporte des éléments ; l'appréciation de la conformité reste celle de votre fonction conformité.

Articles de DORA et analyses de l'audit AWS
Exigence DORACe que regarde l'auditDomaines
Art. 6 - Cadre de gestion du risque TIC, revu et auditéUne évaluation datée et indépendante de la configuration AWS, avec constats, criticité et plan d'action.Les dix domaines
Art. 8 - Identification des actifs TICInventaire des ressources par région et qualité du balisage (tags).Inventaire
Art. 9 - Protection et préventionContrôle des accès (IAM, MFA, moindre privilège), chiffrement (KMS, S3, EBS, RDS), secrets, segmentation réseau, conformité FSBP et CIS v3.0.Sécurité, IAM, Réseau, Secrets et chiffrement
Art. 10 - Détection des activités anormalesCloudTrail, GuardDuty, Security Hub, alarmes CIS 4.1 à 4.15, journaux de flux VPC.Sécurité, Réseau
Art. 11 et 12 - Réponse, rétablissement, sauvegardePlans AWS Backup, snapshots, réplication, déploiements multi-AZ, reprise multi-région, estimation des RTO et RPO.Résilience, Well-Architected
Art. 24 et 25 - Tests de résilience opérationnelle numériqueÉvaluation des vulnérabilités de configuration et de la sécurité réseau ; scan DAST des endpoints publics en option.Sécurité, Réseau, Sécurité web
Art. 28 - Risque lié aux prestataires tiers de TICHors périmètre : l'audit ne revoit ni les contrats ni le registre d'informations. Il documente votre part du modèle de responsabilité partagée sur AWS.-

Des livrables utilisables comme éléments de preuve

  • Dix rapports datés, un par domaine, qui citent chaque ressource concernée (ARN, identifiant) : la trace de l'évaluation.
  • Un plan d'action Excel priorisé P0, P1, P2 : la base de votre suivi de remédiation, à rapprocher de votre registre des écarts.
  • Une synthèse exécutive et un deck de 19 slides : DORA fait porter à l'organe de direction la responsabilité finale du risque TIC (article 5).
  • Des scénarios d'attaque transverses, pour illustrer les risques et justifier les priorités.

Relancé après les corrections, l'audit mesure le progrès sur les mêmes contrôles.

Vos données restent en France

  • Collecte, analyse, stockage et envoi des rapports ont lieu dans la région AWS eu-west-3 (Paris).
  • L'IA (modèles Anthropic Claude) est invoquée via Amazon Bedrock avec des profils d'inférence européens ; vos données ne servent pas à entraîner les modèles.
  • L'accès se fait par un rôle IAM en lecture seule, protégé par un External ID unique et révocable à tout moment.
  • Les données collectées et les rapports sont supprimés automatiquement après 7 jours. Le seul sous-traitant est Amazon Web Services.
  • Pour ce service, Silamir Group est un prestataire tiers de TIC : à inscrire dans votre registre d'informations si votre analyse le requiert.

Ce que l'audit ne couvre pas

  • Les tests de pénétration fondés sur la menace (TLPT, article 26), réservés à des testeurs répondant à des exigences spécifiques.
  • La gestion et la notification des incidents (articles 17 à 23), la revue des contrats et les stratégies de sortie des prestataires.
  • Les systèmes hors AWS, et les comptes AWS non audités : un audit porte sur un compte, à une date.
  • L'avis de votre fonction conformité ou de vos auditeurs, que l'audit alimente sans le remplacer.

Questions fréquentes sur l'audit AWS et DORA

L'audit rend-il mon organisation conforme à DORA ?

Non. DORA porte sur l'ensemble de votre gestion du risque TIC : gouvernance, incidents, tests, prestataires. L'audit évalue la configuration de vos comptes AWS et fournit des éléments de preuve pour une partie de ces exigences, notamment les articles 8 à 12.

Peut-il entrer dans notre programme de tests annuel ?

Il peut l'alimenter. L'article 25 cite parmi les tests possibles les évaluations et analyses de vulnérabilités et les évaluations de la sécurité des réseaux ; l'article 24 demande de tester au moins une fois par an les systèmes qui soutiennent des fonctions critiques ou importantes. L'intégration dans votre programme, fondé sur les risques, reste votre décision.

Où sont traitées nos données ?

À Paris, dans la région AWS eu-west-3, y compris l'analyse par IA via des profils d'inférence Amazon Bedrock européens. Les artefacts sont supprimés après 7 jours.

Nous avons des dizaines de comptes AWS : comment faire ?

Un audit porte sur un compte. Commencez par les comptes qui hébergent des fonctions critiques ou importantes, puis étendez : chaque audit est facturé 299 USD, sans engagement.

Les rapports sont-ils en français ?

Oui. Les rapports, la synthèse et le deck sont rédigés en français.

Prêt à auditer votre compte AWS ?

Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.