Formation PECB Certified DORA Lead Manager
La formation PECB Certified DORA Lead Manager prépare les professionnels à conduire la mise en conformité avec le règlement européen DORA et à piloter la résilience opérationnelle numérique d’une entité financière.
En cinq jours, les participants apprennent à interpréter les exigences du règlement (UE) 2022/2554, préparer un projet DORA, établir un cadre de gestion des risques liés aux TIC, gérer et notifier les incidents, organiser les tests de résilience, encadrer les prestataires tiers de services TIC, mettre en place le partage d’informations et améliorer continuellement le dispositif.
Le règlement DORA est applicable depuis le 17 janvier 2025 dans l’Union européenne.
En un coup d’œil
- Organisme de certification : PECB
- Certification préparée : PECB Certified DORA Lead Manager
- Référence réglementaire : Règlement (UE) 2022/2554
- Domaine : Résilience opérationnelle numérique et gestion des risques liés aux TIC
- Durée de la formation : 5 jours
- Examen : 5ᵉ jour
- Durée de l’examen : 3 heures
- Format actuel : 80 questions à choix multiples, à livre ouvert
- Seuil de réussite : 70 %
- Domaines évalués : 5
- Langue de la brochure : Français
Pourquoi suivre cette formation ?
DORA établit des exigences harmonisées pour renforcer la capacité des entités financières à résister, répondre et se rétablir face aux perturbations et menaces liées aux technologies de l’information et de la communication.
Cette formation vous aide à :
- comprendre l’objectif, le champ d’application et les exigences essentielles de DORA ;
- identifier les conséquences d’une non-conformité réglementaire ;
- distinguer résilience opérationnelle numérique, cyberrésilience, résilience organisationnelle et continuité d’activité ;
- analyser le contexte de l’entité financière et les attentes des parties prenantes ;
- réaliser une analyse des écarts par rapport aux exigences DORA ;
- définir la gouvernance, les responsabilités et le rôle de l’organe de direction ;
- établir et maintenir un cadre de gestion des risques liés aux TIC ;
- identifier, analyser, évaluer, traiter et communiquer les risques TIC ;
- organiser la prévention, la détection, la réponse et le rétablissement ;
- classifier, gérer et notifier les incidents liés aux TIC ;
- élaborer des dispositifs de continuité, de reprise après sinistre et de gestion de crise ;
- concevoir un programme de tests de résilience opérationnelle numérique ;
- comprendre les évaluations de vulnérabilités, tests d’intrusion et tests TLPT ;
- gérer les risques liés aux prestataires tiers de services TIC ;
- encadrer les contrats, procédures de résiliation et stratégies de sortie ;
- mettre en place des mécanismes de partage d’informations sur les cybermenaces ;
- organiser les audits, revues de direction et actions correctives ;
- améliorer continuellement la résilience opérationnelle numérique.
À qui s’adresse la formation ?
Cette formation s’adresse notamment :
- aux cadres supérieurs et décideurs des institutions financières ;
- aux responsables de la conformité et gestionnaires de risques ;
- aux professionnels des technologies de l’information et de la cybersécurité ;
- au personnel chargé des affaires juridiques et réglementaires ;
- aux consultants et conseillers spécialisés en réglementation financière et cybersécurité ;
- aux responsables de la résilience opérationnelle, de la continuité d’activité et de la reprise après sinistre ;
- aux responsables des relations avec les prestataires tiers de services TIC ;
- aux auditeurs internes et professionnels participant au contrôle de la conformité DORA.
Objectifs d’apprentissage
À l’issue de la formation, les participants seront capables :
- de comprendre l’objectif de DORA et d’interpréter ses exigences ;
- d’expliquer les concepts fondamentaux de gestion des risques TIC et de résilience opérationnelle numérique ;
- de préparer et planifier un projet de mise en œuvre DORA ;
- de réaliser une analyse de contexte et une analyse des écarts ;
- d’établir un cadre de gestion des risques liés aux TIC ;
- de définir les responsabilités de l’organe de direction et des fonctions de contrôle ;
- d’identifier, analyser, évaluer, prioriser et traiter les risques TIC ;
- d’établir des plans de continuité, de reprise après sinistre et de gestion de crise ;
- de mettre en œuvre un processus de gestion et de notification des incidents TIC ;
- de planifier et superviser les tests de résilience opérationnelle numérique ;
- de gérer les risques associés aux prestataires tiers de services TIC ;
- de préparer des mécanismes de partage d’informations sur les cybermenaces ;
- de suivre, évaluer, réexaminer et améliorer continuellement le dispositif DORA.
Les cinq piliers de DORA
- Gestion des risques liés aux TIC : gouvernance, identification, protection, prévention, détection, réponse, rétablissement et communication.
- Gestion et notification des incidents liés aux TIC : classification, traitement, suivi et communication réglementaire des incidents majeurs.
- Tests de résilience opérationnelle numérique : évaluations, analyses de vulnérabilités, tests d’intrusion et tests fondés sur la menace.
- Gestion des risques liés aux prestataires tiers de services TIC : stratégie, contrats, suivi, registre d’informations, concentration des risques et stratégies de sortie.
- Partage d’informations : mécanismes permettant d’échanger des informations et renseignements sur les cybermenaces dans un cadre sécurisé.
Approche pédagogique
- exercices de réflexion et questionnaires à choix multiples ;
- questions autonomes et exercices fondés sur des scénarios ;
- étude des exigences DORA et de leurs applications pratiques ;
- travaux collaboratifs et discussions entre participants ;
- exercices de préparation d’une analyse des écarts et d’un cadre de gestion des risques TIC ;
- quiz structurés dans un format proche de l’examen de certification.
Prérequis
PECB recommande une compréhension fondamentale des concepts de sécurité de l’information et de cybersécurité, ainsi qu’une familiarité avec les principes de gestion des risques liés aux TIC.
Une expérience en conformité réglementaire, gestion des risques, sécurité de l’information, continuité d’activité, gestion des incidents ou gouvernance des prestataires facilite l’assimilation du programme.
Programme de la formation
Jour 1 — Introduction aux concepts et exigences de DORA
- objectifs et structure de la formation ;
- contexte réglementaire européen et règlement (UE) 2022/2554 ;
- objectif, champ d’application et exigences essentielles de DORA ;
- entités financières concernées et parties prenantes ;
- conséquences et implications d’une non-conformité ;
- gestion des risques liés aux TIC ;
- résilience opérationnelle numérique, cyberrésilience et résilience organisationnelle ;
- relations avec la continuité d’activité et la reprise après sinistre ;
- analyse du contexte de l’entité financière ;
- identification et analyse des parties prenantes ;
- définition des objectifs du projet DORA ;
- identification des processus et activités clés ;
- méthodes de collecte des informations ;
- réalisation et documentation d’une analyse des écarts ;
- modèle des trois lignes ;
- rôle et responsabilités de l’organe de direction.
Jour 2 — Gestion des risques et incidents liés aux TIC
- établissement du cadre de gestion des risques TIC ;
- documentation et réexamen du cadre ;
- identification des sources, causes et facteurs de risque ;
- prévention et détection des risques TIC ;
- analyse, évaluation et priorisation des risques ;
- traitement des risques : réduction, évitement, acceptation et partage ;
- élaboration d’un plan de traitement ;
- gestion et acceptation du risque résiduel ;
- communication et reporting des risques liés aux TIC ;
- gestion des changements ;
- plans de continuité des activités ;
- plans de réponse et de rétablissement des TIC ;
- plan de reprise après sinistre ;
- plan de gestion de crise ;
- politique de gestion des incidents TIC ;
- détection, classification et priorisation des incidents ;
- notification et communication des incidents majeurs ;
- réexamen et amélioration du processus de gestion des incidents.
Jour 3 — Tests de résilience, prestataires tiers et partage d’informations
- programme de tests de résilience opérationnelle numérique ;
- tests des outils et systèmes TIC ;
- évaluations de vulnérabilités et tests d’intrusion ;
- tests d’intrusion fondés sur la menace TLPT ;
- définition du périmètre et sélection des fonctions critiques ou importantes ;
- critères de sélection des testeurs TLPT ;
- documentation des résultats et plans de remédiation ;
- stratégie de gestion des risques liés aux prestataires tiers de services TIC ;
- intégration des risques tiers dans le cadre de gestion des risques TIC ;
- suivi, réexamen et gestion des changements chez les prestataires ;
- exigences contractuelles et registre d’informations ;
- risque de concentration et dépendances critiques ;
- procédures de résiliation ;
- stratégies et plans de sortie ;
- cadre européen de supervision des prestataires critiques ;
- rôle du superviseur principal ;
- conséquences d’une non-conformité ;
- partage d’informations et de renseignements sur les cybermenaces ;
- conditions de sécurité et de confidentialité des mécanismes de partage.
Jour 4 — Réexamen et amélioration continue
- stratégie de formation et de sensibilisation ;
- analyse des besoins en compétences ;
- développement professionnel de l’organe de direction ;
- planification et réalisation des activités de formation ;
- évaluation des résultats de sensibilisation ;
- surveillance et mesure du cadre de gestion des risques TIC ;
- indicateurs et rapports de performance ;
- planification et réalisation des audits internes ;
- collecte et analyse des preuves ;
- documentation des non-conformités ;
- actions correctives et suivi de leur efficacité ;
- revue par la direction ;
- maintenance et mise à jour des informations documentées ;
- amélioration continue de la résilience opérationnelle numérique ;
- mise à jour du cadre face à l’évolution des menaces et des exigences ;
- documentation des améliorations ;
- clôture de la formation et préparation à l’examen.
Jour 5 — Examen de certification
Passage de l’examen PECB Certified DORA Lead Manager.
Examen PECB DORA Lead Manager
L’examen dure 3 heures. Le manuel candidat PECB version 1.2 décrit un examen à livre ouvert composé de 80 questions à choix multiples. La note de passage est fixée à 70 %.
L’épreuve comprend des questions autonomes et des questions fondées sur des scénarios. Chaque question comporte trois propositions, dont une seule est correcte.
Les documents autorisés comprennent une copie papier du règlement DORA, les supports de formation, les notes personnelles prises pendant la session et un dictionnaire papier, conformément aux règles PECB applicables.
L’examen couvre les cinq domaines de compétence suivants :
- concepts fondamentaux de la gestion des risques TIC et de la résilience opérationnelle numérique ;
- préparation et planification de la mise en œuvre du projet DORA ;
- gestion des risques et incidents liés aux TIC ;
- tests de résilience opérationnelle numérique et gestion des risques liés aux prestataires tiers TIC ;
- réexamen et amélioration continue.
ANOHA confirme avant l’inscription la langue disponible, le format de la session et les règles d’examen applicables.
Certifications PECB accessibles
Après réussite de l’examen, le candidat peut demander le titre correspondant à son expérience professionnelle et à ses activités de projet en gestion des risques TIC.
PECB Certified DORA Provisional Manager
- réussite de l’examen DORA Lead Manager ou équivalent ;
- aucune expérience professionnelle exigée ;
- aucune expérience de projet exigée ;
- signature du Code de déontologie de PECB.
PECB Certified DORA Manager
- réussite de l’examen DORA Lead Manager ou équivalent ;
- deux années d’expérience professionnelle ;
- dont une année en gestion des risques liés aux TIC ;
- au moins 200 heures d’activités de projet ;
- signature du Code de déontologie de PECB.
PECB Certified DORA Lead Manager
- réussite de l’examen DORA Lead Manager ou équivalent ;
- cinq années d’expérience professionnelle ;
- dont deux années en gestion des risques liés aux TIC ;
- au moins 300 heures d’activités de projet ;
- signature du Code de déontologie de PECB.
PECB Certified DORA Senior Lead Manager
- réussite de l’examen DORA Lead Manager ou équivalent ;
- dix années d’expérience professionnelle ;
- dont sept années en gestion des risques liés aux TIC ;
- au moins 1 000 heures d’activités de projet ;
- signature du Code de déontologie de PECB.
Activités de projet prises en compte
Les activités déclarées doivent suivre les bonnes pratiques de gestion des risques TIC et peuvent notamment comprendre :
- la rédaction d’une analyse de rentabilité pour la mise en œuvre de DORA ;
- la gestion d’un projet de mise en œuvre DORA ;
- l’établissement d’un cadre de gestion des risques TIC ;
- la gestion des informations documentées ;
- la mise en œuvre d’actions correctives ;
- la surveillance et l’amélioration des performances du cadre de gestion des risques TIC.
Éléments inclus dans le prix de la formation
- les frais de formation PECB ;
- les frais de la première tentative à l’examen ;
- une première reprise sans frais dans les 12 mois, selon les conditions PECB applicables ;
- les frais de demande de certification ;
- la première année des frais annuels de maintenance de la certification ;
- un support contenant plus de 450 pages d’informations explicatives, d’exemples, de bonnes pratiques, d’exercices et de quiz ;
- une attestation d’achèvement correspondant à 31 crédits CPD.
Accompagnement ANOHA
- vérification de l’adéquation du parcours avec votre expérience et vos objectifs ;
- confirmation de la langue de formation, de l’examen et des supports ;
- confirmation du format et du calendrier de la session ;
- transmission des informations pratiques avant le démarrage ;
- accompagnement administratif pour l’inscription à la formation et à l’examen ;
- orientation pour la préparation du dossier de certification PECB ;
- clarification des exigences d’expérience professionnelle et d’heures de projet ;
- prise en compte du contexte réglementaire et organisationnel de l’entité financière.
Formation pour une entreprise ou une équipe
ANOHA peut organiser cette formation pour une équipe de conformité, de gestion des risques, de cybersécurité, d’informatique, de continuité d’activité, d’audit, de juridique ou de gestion des prestataires tiers.
La proposition est adaptée au nombre de participants, au type d’entité financière, au niveau de maturité DORA et au calendrier souhaité.
Questions fréquentes
À quoi prépare la formation DORA Lead Manager ?
Elle prépare à interpréter et mettre en œuvre les exigences du règlement DORA, puis à piloter la gestion des risques TIC et la résilience opérationnelle numérique d’une entité financière.
Depuis quand DORA est-il applicable ?
Le règlement DORA est applicable dans l’Union européenne depuis le 17 janvier 2025.
Quelle est la durée de la formation ?
La formation se déroule sur cinq jours. Les quatre premiers jours couvrent le programme pédagogique et le cinquième est consacré à l’examen.
Combien de temps dure l’examen ?
L’examen PECB DORA Lead Manager dure trois heures.
Quel est le format actuel de l’examen ?
Le manuel candidat PECB version 1.2 décrit 80 questions à choix multiples, un examen à livre ouvert et un seuil de réussite de 70 %.
Quels sont les cinq piliers de DORA ?
Ils couvrent la gestion des risques TIC, la gestion et la notification des incidents, les tests de résilience, la gestion des prestataires tiers TIC et le partage d’informations sur les cybermenaces.
La formation couvre-t-elle les tests TLPT ?
Oui. Le programme aborde les tests d’intrusion fondés sur la menace, leur périmètre, le choix des testeurs, les rapports et les plans de remédiation.
Quelle expérience faut-il pour obtenir le titre Lead ?
Le titre Lead exige cinq années d’expérience professionnelle, dont deux en gestion des risques liés aux TIC, ainsi que 300 heures d’activités de projet.
Peut-on passer l’examen sans disposer de toute l’expérience requise ?
Oui. Après réussite de l’examen, un candidat sans expérience suffisante peut demander le titre DORA Provisional Manager, puis faire évoluer sa certification lorsqu’il remplit les conditions.
Les frais d’examen et de certification sont-ils inclus ?
Oui. La première tentative, une première reprise sous conditions, les frais de demande de certification et la première année de maintenance sont inclus dans le prix de la formation ANOHA.


