Échange sécurisé de fichiers pour les entités financières soumises à DORA

Un prestataire TIC qui ne détient rien de lisible

Avec DORA, le risque lié aux prestataires TIC externes est devenu une question de supervision pour les entités financières : chaque prestataire entre dans un registre, chaque contrat doit contenir certaines clauses, et vous devez pouvoir démontrer que vous sauriez vous en passer. GCN.ONE chiffre les documents dans le navigateur avant l'envoi : le prestataire que vous inscrivez au registre ne détient que du texte chiffré qu'il ne peut pas lire - et des fichiers que vous pourrez ouvrir même si nous disparaissions demain.

Envoyez un fichier maintenant Voir les tarifs
DORA, en bref

DORA - le règlement sur la résilience opérationnelle numérique - est un règlement européen, directement applicable dans tous les États membres depuis le 17 janvier 2025. À la différence d'une directive, il n'a pas besoin d'être transposé : il s'applique tel qu'il est écrit.

Il réunit dans un cadre unique les exigences relatives au risque informatique du secteur financier - banques, assureurs, entreprises d'investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, gestionnaires de fonds et autres - et, à travers eux, atteint aussi les prestataires TIC dont ils dépendent.

Qui est concerné
Une vingtaine de catégories d'entités financières, des établissements de crédit et assureurs aux établissements de paiement, entreprises d'investissement et prestataires de services sur crypto-actifs. Indirectement, tout prestataire TIC externe qui travaille avec elles ; directement, ceux désignés comme critiques.
Gestion du risque informatique
Le chapitre II exige un cadre interne : inventaire des actifs et des dépendances, protection et prévention (chiffrement compris), détection des incidents, réponse et rétablissement, sauvegardes et enseignements tirés de ce qui s'est passé. La responsabilité en incombe à l'organe de direction.
Déclaration des incidents
Les incidents informatiques majeurs sont classés selon des critères communs et déclarés à l'autorité compétente en trois temps - notification initiale, intermédiaire et finale. Il faut donc pouvoir reconstituer précisément ce qui s'est passé, et quand.
Prestataires externes et registre
Chapitre V : vous tenez un registre de tous les contrats de services TIC, vous y insérez les clauses de l'article 30, vous évaluez le risque de concentration et vous conservez des stratégies de sortie documentées, pour qu'un changement de prestataire soit réellement possible.
Comment GCN.ONE vous aide

Si vous utilisez GCN.ONE, il figurera dans votre registre comme prestataire de services TIC. Le but de notre architecture est que cette ligne soit courte et sans intérêt. Voici ce que vous y inscririez.

Chez nous, il n'y a que du texte chiffré
Les documents, les noms de fichiers et les messages sont chiffrés dans le navigateur avant l'envoi, et les clés ne nous parviennent jamais. La question de la confidentialité chez ce prestataire trouve ainsi une réponse dans l'architecture, et non dans une clause contractuelle.
Des éléments pour la chronologie d'un incident
Chaque ouverture du lien et chaque téléchargement démarré sont enregistrés et horodatés, et pour tout fichier livré un certificat de livraison signé cryptographiquement peut être établi, que chacun peut vérifier sans inscription. Utile lorsque le délai de déclaration vous impose de montrer précisément ce qui a été envoyé, où et quand.
Une documentation prête pour le registre
Un accord de traitement des données (ATD) que vous signez vous-même, une liste publique des sous-traitants ultérieurs et la documentation technique du modèle de chiffrement. Les champs de votre registre se remplissent à partir de documents publiés, pas après un échange de questionnaires.
Une sortie qui ne dépend pas de nous
Les fichiers se téléchargent et se déchiffrent avec des clés que vous détenez, dans le navigateur ou via notre SDK. Il n'existe aucun conteneur propriétaire et rien de notre côté n'est nécessaire pour les lire : un départ, prévu ou non, ne met donc pas vos données hors de portée.
Des durées de conservation qui se respectent d'elles-mêmes
Le transfert expire au téléchargement ou à la date que vous avez fixée, puis les données chiffrées sont supprimées définitivement. Les règles de conservation et de suppression se démontrent bien plus facilement quand elles sont le comportement par défaut, et non une politique dont quelqu'un doit se souvenir.
Un journal d'audit où toute altération se voit
Les événements de livraison sont consignés dans un journal d'audit où l'on ne peut qu'ajouter et où chaque entrée est liée à la précédente par un hachage. Le journal est régulièrement consolidé et ancré publiquement : l'enregistrement derrière un certificat ne peut donc pas être modifié en silence - ni par nous, ni par personne.

Voir ce que cela donne pour les banques et les établissements financiers

Deux points que votre revue abordera à coup sûr

Nous sommes un prestataire de pays tiers. La société derrière GCN.ONE est immatriculée au Royaume-Uni, tandis que les systèmes qui détiennent vos données fonctionnent dans l'Union européenne ; le traitement reste donc soumis au droit européen de la protection des données. Votre registre et votre évaluation du risque de concentration doivent refléter ces deux faits - et nous préférons que vous les lisiez ici plutôt que de les découvrir plus tard.

Les clauses de l'article 30 se négocient, elles ne se téléchargent pas sur le site. Nos conditions standard couvrent le traitement des données, les sous-traitants ultérieurs, la conservation et la suppression ainsi que les délais de réponse du support ; la disponibilité du service est régie par ces mêmes conditions, et non par une garantie de continuité distincte. Si vos achats exigent des niveaux de service contractuels, des clauses précises au titre de l'article 30 ou un plan de sortie écrit, demandez-le-nous avant d'acheter - c'est une demande normale, et nous y répondrons sans détour.

Contactez-nous au sujet des conditions contractuelles

Une ligne courte dans votre registre
Envoyez un fichier chiffré dès maintenant, ou consultez les tarifs pour les volumes plus importants.