DORA — RoI (Register of Information)
le guide ultime pour réaliser votre registre d'information
DORA — RoI (Register of Information)
Cheat sheet — le guide ultime pour réaliser votre registre d'information
Ce que l'autorité attend (format)
- • Modèles tabulaires standardisés (plusieurs tables, pas une seule)
- • Pour chaque colonne : type de donnée + règle de remplissage + parfois liste fermée
- • 1 cellule = 1 valeur (pas de listes, pas de texte multi-infos)
- • Si plusieurs valeurs valides → dupliquer la ligne (multi-lignes)
Résultat attendu (qualité)
- • Exhaustif — tous accords contractuels TIC inclus
- • Cohérent — mêmes identifiants entre modèles
- • Normalisé — formats ISO, listes fermées, noms stabilisés
- • Maintenable — processus de mise à jour, pas un one-shot
Règles de remplissage (R1–R4)
Identifiant unique pour : entité, fournisseur, contrat/accord, service TIC, sous-traitant. Même ID dans tous les modèles (clé de jointure). Bon réflexe : colonne "ID interne stable" + mapping vers identifiants réglementaires.
Liste fermée → une valeur autorisée. Date → format ISO. Code pays → ISO alpha-2 uniquement.
Plusieurs pays / sous-traitants / services → une ligne par occurrence.
Contrôle : accord (B_02.01) → services/fonctions (B_02.02) → prestataires & chaîne/rangs (B_05.01/B_05.02) → fonctions (B_06.01) → évaluations (B_07.01) → définitions (B_99.01).
R4 — Cohérence : à vérifier en fin de remplissage
- ✓ Chaque accord (B_02.01) est détaillé dans B_02.02
- ✓ Chaque prestataire de la chaîne est présent dans B_05.01 et relié dans B_05.02
- ✓ Les fonctions sont structurées dans B_06.01 et reliables depuis B_02.02
- ✓ Les évaluations B_07.01 couvrent bien les services supportant une fonction critique/importante
- ✓ Les options "ensemble fermé" sont définies dans B_99.01
Guide opérationnel (B_01 à B_02.01)
- Verrouiller dès le départ le niveau(x) de reporting que tu vas produire.
- Utiliser des identifiants stables et des formats normés (ex. : LEI si attendu).
- Considérer ce modèle comme le référentiel "entités" du RoI.
- Inclure toutes les entités pertinentes, même si certaines n'ont "pas de contrats".
- Ne pas "mélanger" succursales et filiales.
- Stabiliser la manière d'identifier une succursale.
- 1 accord = 1 référence unique et stable. Ne pas réutiliser une référence lorsqu'un contrat est remplacé.
Guide opérationnel (B_02 à B_04)
- Travailler "contrat → service(s) TIC → fonction(s)".
- Si plusieurs services TIC / fonctions → appliquer la règle multi-lignes.
- Utiliser les numéros de référence des accords (B_02.01) comme clé de liaison.
- Ne pas traiter ce modèle comme un "inventaire de contrats" : c'est un modèle de liaison.
- Considérer ce modèle comme le "RACI contractuel" : qui signe vs qui consomme.
- En consolidation : ne pas supposer que signataire = utilisateur.
- Stabiliser l'identification du prestataire (même identifiant partout).
- Se reposer sur B_05.01 comme référentiel fournisseur.
- Traiter ce modèle comme le référentiel des "consommateurs" de services TIC.
- En niveau entité : signataire = utilisateur. En consolidation : ce n'est pas nécessairement vrai.
Guide opérationnel (B_05 à B_99)
- Définir une règle de "naming" + identifiant interne stable pour éviter les doublons.
- Mère ultime renseignée de façon cohérente (sinon analyses de concentration inexploitables).
- Construire la chaîne par service TIC (pas juste par contrat).
- Dupliquer les lignes autant que nécessaire pour refléter les rangs (1, 2, 3…).
- Définir une convention simple et stable pour l'identifiant (F1, F2…), cohérente sur l'ensemble du registre.
- Ne pas réutiliser un identifiant pour une autre combinaison.
- Logique conditionnelle : ce modèle ne vise pas tous les services, mais ceux qui soutiennent une fonction critique/importante.
- Utiliser strictement les ensembles fermés quand ils existent.
- Définir tes options sans ambiguïté, de manière auditable.
- Garder la définition stable, versionnée.
Règle d'or
Ton RoI est solide si tu peux dérouler sans rupture :
B_02.01 (réf. contrat) → B_02.02 (services/fonctions) → B_05.02 (chaîne + rangs), tous les prestataires en B_05.01, fonctions structurées via B_06.01. L'évaluation (B_07.01) s'applique aux services soutenant une fonction critique/importante, avec définitions en B_99.01.
Besoin d'accompagnement sur DORA ?
VORN° accompagne les entités dans le RoI, la gestion des risques TIC et la conformité DORA.