{"id":34268,"date":"2026-07-24T20:28:29","date_gmt":"2026-07-24T20:28:29","guid":{"rendered":"https:\/\/www.dotcom-monitor.com\/blog\/external-synthetic-monitoring-dora\/"},"modified":"2026-07-24T20:28:29","modified_gmt":"2026-07-24T20:28:29","slug":"external-synthetic-monitoring-dora","status":"publish","type":"post","link":"https:\/\/www.dotcom-monitor.com\/blog\/fr\/external-synthetic-monitoring-dora\/","title":{"rendered":"Surveillance Synth\u00e9tique Externe pour la R\u00e9silience Op\u00e9rationnelle DORA"},"content":{"rendered":"

R\u00e9silience op\u00e9rationnelle \u00b7 Gestion des risques TIC \u00b7 Services financiers<\/em><\/p>\n

\"N\u0153uds
La surveillance synth\u00e9tique externe v\u00e9rifie les services orient\u00e9s client depuis l\u2019ext\u00e9rieur du p\u00e9rim\u00e8tre r\u00e9seau, le long du chemin suivi par un utilisateur.<\/figcaption><\/figure>\n

Le Digital Operational Resilience Act (DORA), R\u00e8glement (UE) 2022\/2554<\/a>, s\u2019applique aux entit\u00e9s financi\u00e8res de l\u2019Union Europ\u00e9enne depuis le 17 janvier 2025. Parmi ses objectifs centraux figure l\u2019exigence que les entreprises d\u00e9tectent rapidement les incidents TIC (technologies de l\u2019information et de la communication) et maintiennent la disponibilit\u00e9 des services soutenant des fonctions critiques ou importantes.<\/p>\n

Atteindre cet objectif n\u00e9cessite une surveillance refl\u00e9tant la disponibilit\u00e9 r\u00e9elle des services orient\u00e9s client, et pas seulement la sant\u00e9 interne des syst\u00e8mes qui les sous-tendent. Les outils d\u2019observabilit\u00e9 internes rapportent sur l\u2019infrastructure depuis le r\u00e9seau de l\u2019entreprise. Ils ne confirment pas si un service est accessible et fonctionnel du point de vue d\u2019un utilisateur externe. La surveillance synth\u00e9tique externe y r\u00e9pond en ex\u00e9cutant des transactions script\u00e9es contre les services en production depuis des emplacements hors du r\u00e9seau, selon un calendrier d\u00e9fini.<\/p>\n

Cet article identifie les obligations sp\u00e9cifiques de DORA relatives \u00e0 la surveillance continue et \u00e0 la d\u00e9tection, et explique comment la surveillance synth\u00e9tique externe et la plateforme Dotcom-Monitor en particulier<\/a> r\u00e9pondent \u00e0 chacune d\u2019entre elles.<\/p>\n

Obligations de d\u00e9tection et de disponibilit\u00e9 selon DORA<\/h2>\n

DORA est bas\u00e9e sur les r\u00e9sultats plut\u00f4t que sur les outils prescrits. Il n\u2019impose pas un produit ou une fr\u00e9quence de contr\u00f4le sp\u00e9cifique. Il \u00e9tablit des obligations de d\u00e9tection, disponibilit\u00e9 et supervision, la surveillance \u00e9tant le contr\u00f4le op\u00e9rationnel au travers duquel plusieurs de ces obligations sont remplies. Quatre dispositions sont particuli\u00e8rement pertinentes.<\/p>\n

Article 9 (Protection et pr\u00e9vention)<\/strong> exige des entit\u00e9s financi\u00e8res qu\u2019elles surveillent et contr\u00f4lent en continu la s\u00e9curit\u00e9 et le bon fonctionnement des syst\u00e8mes et outils TIC. L\u2019obligation est continue, ce qui exclut les contr\u00f4les p\u00e9riodiques ou manuels comme seuls moyens suffisants.<\/p>\n

Article 10 (D\u00e9tection)<\/strong> demande la mise en place de m\u00e9canismes permettant de d\u00e9tecter rapidement des activit\u00e9s anormales, y compris les probl\u00e8mes de performance des r\u00e9seaux TIC et les incidents TIC, ainsi que d\u2019identifier les points critiques de d\u00e9faillance uniques. L\u2019article 10(2) pr\u00e9cise que ces m\u00e9canismes doivent assurer plusieurs niveaux de contr\u00f4le, d\u00e9finir des seuils d\u2019alerte, et inclure des alertes automatiques \u00e0 destination du personnel responsable de la gestion des incidents.<\/p>\n

\u00ab\u00a0Les entit\u00e9s financi\u00e8res doivent disposer de m\u00e9canismes permettant de d\u00e9tecter rapidement des activit\u00e9s anormales, y compris les probl\u00e8mes de performance des r\u00e9seaux TIC et les incidents li\u00e9s aux TIC.\u00a0\u00bb
\nDORA, Article 10 (D\u00e9tection)<\/cite><\/p><\/blockquote>\n

Articles 17 et 19 (Gestion et notification des incidents)<\/strong> requi\u00e8rent un processus document\u00e9 de gestion des incidents li\u00e9s aux TIC et, pour les incidents majeurs, la notification de l\u2019autorit\u00e9 comp\u00e9tente dans un d\u00e9lai r\u00e9glementaire mesur\u00e9 en heures et non en jours. La rapidit\u00e9 de cette notification d\u00e9pend directement de celle de la d\u00e9tection.<\/p>\n

Article 28 (Risque tiers TIC)<\/strong> impose aux entit\u00e9s de g\u00e9rer et surveiller le risque li\u00e9 aux prestataires tiers de services TIC. Lorsqu\u2019un prestataire soutient une fonction critique ou importante, sa disponibilit\u00e9 rel\u00e8ve de la responsabilit\u00e9 de surveillance de l\u2019entit\u00e9.<\/p>\n

Ces dispositions imposent cinq capacit\u00e9s de surveillance : surveillance continue, d\u00e9tection rapide des incidents, validation de la disponibilit\u00e9, supervision des tiers TIC et alerte pr\u00e9coce en cas de d\u00e9gradation du service. Les sections ci-dessous abordent chacune d\u2019elles.<\/p>\n

Le r\u00f4le de la v\u00e9rification externe<\/h2>\n

Les outils internes, comme la gestion de la performance applicative (APM), les m\u00e9triques serveurs et l\u2019analyse des journaux, observent les syst\u00e8mes depuis l\u2019int\u00e9rieur du r\u00e9seau. Ils rapportent fid\u00e8lement l\u2019\u00e9tat de l\u2019infrastructure mais ne d\u00e9tectent pas une cat\u00e9gorie de d\u00e9faillances qui surviennent entre l\u2019utilisateur et les serveurs. Celles-ci incluent :<\/p>\n