DORA · Pour les entités financières

Surveillez vos prestataires sur le dark web.

Voyez quelles exigences DORA OwlyScan couvre, avec des preuves à l’appui.

Hébergé en France · Rapports prêts pour l’audit · Vérification gratuite

OwlyScan

Qu’est-ce qu’OwlyScan ?

OwlyScan est une plateforme de veille du deep et du dark web. Elle indexe les documents, tous formats et toutes langues, surveille votre entreprise et vos fournisseurs, et transforme les signaux en alertes et rapports prêts pour l’audit.

  • Veille continue sur vous, vos fournisseurs et leurs sous-traitants
  • Identifiants, contrats, code source, bases de données, mentions, et plus
  • Alertes et rapports exploitables par l’audit, les clients et les équipes IR

Comment OwlyScan répond aux exigences

  1. 01

    Nommez la chaîne TIC dont vous dépendez

    Votre entité, vos prestataires de services TIC critiques et les tiers de confiance entrent dans la liste de veille, pas seulement les hyperscalers.

  2. 02

    Exercez une due diligence cyber continue

    OwlyScan indexe les sources clandestines et fait remonter identifiants, contrats et documents qui exposent votre entité ou vos prestataires.

  3. 03

    Gardez la preuve pour la résilience et l’audit

    Alertes et rapports prêts pour l’audit montrent que la veille d’exposition des tiers fonctionne dans le temps.

Les exigences couvertes par OwlyScan

Là où OwlyScan appuie l’exigence

Réf. Domaine Ce que le référentiel demande Couverture Comment OwlyScan aide
Art. 28 Risque lié aux prestataires de services TIC Gérer le risque lié aux prestataires de services TIC : identifier, évaluer et suivre les risques découlant de ces prestataires, y compris la concentration et les prestataires critiques. Appuie Surveillance continue deep et dark web des prestataires TIC nommés : contribue au volet suivi (monitoring) de la gestion du risque tiers TIC de l’art. 28.
Arts. 10–11 Détection et réponse Détecter les activités anormales et répondre aux incidents liés aux TIC. Appuie Couche d’alerte externe précoce, en amont de vos outils de détection et de confinement internes.
Art. 17 Gestion des incidents liés aux TIC Détecter, gérer et notifier les incidents liés aux TIC via des processus définis. Appuie Alertes et mode investigation pour cadrer ce qui circule sur les canaux clandestins ; la propriété du processus reste à l’entité.
Art. 19 Notification d’incident majeur lié aux TIC Notifier les incidents majeurs liés aux TIC aux autorités compétentes dans les délais impartis. Appuie Artefacts horodatés, prêts à intégrer la chronologie et le récit de votre notification.
Arts. 6 & 8 Cadre de gestion des risques TIC Maintenir un cadre de gestion des risques TIC couvrant l’identification des risques TIC (et les entrées d’analyse associées). Appuie Preuve d’exposition objective pour l’entité et les prestataires comme entrée d’analyse de risque, au-delà de l’auto-déclaration.
Art. 13 Apprentissage et amélioration Tirer les enseignements des incidents liés aux TIC et des menaces cyber, et améliorer les mesures en conséquence. Appuie Les sorties d’investigation alimentent le retour d’expérience.
Art. 45 Partage d’information Arrangements volontaires pour partager des informations et du renseignement sur les menaces cyber au sein de communautés de confiance. Appuie Renseignement au périmètre de l’entité, prêt à alimenter vos dispositifs de partage.
Art. 28 Appuie
Risque lié aux prestataires de services TIC

Gérer le risque lié aux prestataires de services TIC : identifier, évaluer et suivre les risques découlant de ces prestataires, y compris la concentration et les prestataires critiques.

Surveillance continue deep et dark web des prestataires TIC nommés : contribue au volet suivi (monitoring) de la gestion du risque tiers TIC de l’art. 28.

Arts. 10–11 Appuie
Détection et réponse

Détecter les activités anormales et répondre aux incidents liés aux TIC.

Couche d’alerte externe précoce, en amont de vos outils de détection et de confinement internes.

Art. 17 Appuie
Gestion des incidents liés aux TIC

Détecter, gérer et notifier les incidents liés aux TIC via des processus définis.

Alertes et mode investigation pour cadrer ce qui circule sur les canaux clandestins ; la propriété du processus reste à l’entité.

Art. 19 Appuie
Notification d’incident majeur lié aux TIC

Notifier les incidents majeurs liés aux TIC aux autorités compétentes dans les délais impartis.

Artefacts horodatés, prêts à intégrer la chronologie et le récit de votre notification.

Arts. 6 & 8 Appuie
Cadre de gestion des risques TIC

Maintenir un cadre de gestion des risques TIC couvrant l’identification des risques TIC (et les entrées d’analyse associées).

Preuve d’exposition objective pour l’entité et les prestataires comme entrée d’analyse de risque, au-delà de l’auto-déclaration.

Art. 13 Appuie
Apprentissage et amélioration

Tirer les enseignements des incidents liés aux TIC et des menaces cyber, et améliorer les mesures en conséquence.

Les sorties d’investigation alimentent le retour d’expérience.

Art. 45 Appuie
Partage d’information

Arrangements volontaires pour partager des informations et du renseignement sur les menaces cyber au sein de communautés de confiance.

Renseignement au périmètre de l’entité, prêt à alimenter vos dispositifs de partage.

La qualification finale d’une exigence relève de l’évaluateur ou de l’auditeur.

Avant, pendant et après un incident lié aux TIC

La gestion d’incident DORA et la supervision des tiers ont besoin de signaux externes. La publication clandestine en est souvent un des premiers.

Avant

La veille continue sur vous et vos prestataires TIC critiques appuie le suivi art. 28 avant qu’un incident majeur lié aux TIC soit déclaré.

Pendant

Les alertes déclenchées quand des données de votre entité ou d’un prestataire apparaissent sur les canaux clandestins alimentent la détection et l’analyse (art. 10–11 et 17).

Après

Le mode investigation circonscrit ce qui a été publié, sur qui, depuis quand, pour le récit art. 19 et l’apprentissage art. 13.

OwlyScan apporte la visibilité externe sur les sources clandestines ; l’isolement des systèmes, les TLPT, la restauration des services et le dépôt des notifications relèvent de votre dispositif interne.

Des preuves exploitables

Des livrables conçus pour la résilience opérationnelle, la conformité, les achats et le risque TIC.

  • Alertes dès la première mention pertinente de vous ou d’un prestataire nommé
  • Rapports de veille prêts pour l’audit et les dossiers de risque tiers
  • Vues d’exposition prestataires pour la due diligence cyber
  • Éléments sourcés pour l’analyse d’incident et la remédiation

À qui s’adresse cette cartographie

  • RSSI et responsables de la résilience opérationnelle
  • Conformité et pilotes du programme DORA
  • Achats et due diligence cyber des prestataires
  • MSSP et conseils des entités financières
  • CSIRT et équipes de remédiation

Hébergé en France · Rapports prêts pour l’audit · Vérification gratuite