DORA : inventoriez et surveillez vos actifs TIC exposés
Applicable depuis janvier 2025, le règlement européen DORA impose aux entités financières une gestion rigoureuse des risques informatiques : identification des actifs, gestion continue des vulnérabilités, tests de résilience. Purplemet répond à ces exigences précises pour votre périmètre web — en continu, sans intrusion, sans configuration.
DORA en bref
Ce que DORA exige,
en trois points
- Applicable depuis le 17 janvier 2025 Le règlement (UE) 2022/2554 s’impose aux banques, assurances, sociétés de gestion, prestataires de services d’investissement et de paiement… ainsi qu’à leurs prestataires TIC critiques.
- La gestion des risques TIC au cœur du texte Identifier et inventorier les actifs et fonctions supportées par les systèmes d’information, détecter les vulnérabilités, surveiller en continu, tester la résilience (jusqu’aux tests de pénétration fondés sur la menace, TLPT, pour les entités les plus critiques).
- La maîtrise des tiers TIC Registre d’informations des prestataires, surveillance des risques liés à la sous-traitance informatique.
Là où Purplemet intervient
Nous répondons à des exigences précises de DORA sur votre périmètre web
Aucun outil ne « rend conforme à DORA » à lui seul — la conformité couvre la gouvernance, les contrats, la gestion d’incident et bien plus. En revanche, sur le périmètre de votre surface d’attaque web, Purplemet répond à des exigences identifiables du règlement.
- Identification des actifs TIC DORA attend un inventaire des actifs et systèmes supportant vos fonctions. Purplemet découvre en continu vos applications web exposées — y compris celles déployées par une filiale, un prestataire ou oubliées après un projet. L’inventaire de votre périmètre web cesse d’être déclaratif : il est observé et tenu à jour.
- Gestion des vulnérabilités Purplemet inventorie la pile technologique de chaque application exposée (frameworks, CMS, librairies — et leurs versions) et la confronte en continu aux vulnérabilités publiées : vous savez le jour même si un composant de votre périmètre est concerné par une nouvelle CVE.
- Tests de résilience opérationnelle numérique Purplemet prépare et oriente vos tests — tests d’intrusion et, pour les entités concernées, TLPT — en identifiant les applications et composants les plus à risque : chaque jour d’expertise est investi là où il compte.
- Surveillance des services web opérés par des tiers Vos applications web développées ou hébergées par des prestataires font partie de votre surface d’attaque. Purplemet rend visible l’état réel de ces actifs exposés, en complément de votre suivi contractuel des tiers TIC.
Questions fréquentes sur DORA et le Web ASM
Purplemet me rend-il conforme à DORA ?
Non — aucun outil ne le peut seul, et nous ne le prétendons pas. DORA couvre la gouvernance, les contrats avec les prestataires, la notification d’incidents et les tests de résilience. Purplemet adresse des exigences précises du pilier « gestion des risques TIC » sur le périmètre web : l’identification des actifs exposés et la gestion continue de leurs vulnérabilités, notamment.
Qui est concerné par DORA ?
Les entités financières au sens large — établissements de crédit, assurances, sociétés de gestion, prestataires de services d’investissement, de paiement, de crypto-actifs — ainsi que leurs prestataires TIC critiques. Le règlement s’applique depuis le 17 janvier 2025.
Quel est le lien entre DORA et la surface d’attaque web ?
L’identification des actifs TIC et la gestion des vulnérabilités — deux exigences centrales de DORA — supposent de savoir précisément quelles applications votre organisation expose sur Internet et quelles technologies y tournent. C’est l’objet de la gestion de la surface d’attaque web.

