Registre d’information DORA connecté aux contrats et aux évaluations fournisseurs existantes
Conformité · DORA, NIS2, risque tiers
Secteur régulé
La conformité réglementaire, sans la ressaisie qui va avec.
DORA, NIS2, TPRM : trois sujets qui ont un point commun. Depuis 2026, ce n’est plus une question de bonne volonté, c’est une obligation de résultat. Une organisation doit pouvoir prouver sa résilience et sa gestion des risques tiers à tout moment, pas seulement la démontrer une fois par an lors d’un audit.
Le vrai problème
Il n’est presque jamais réglementaire. Il est documentaire.
La preuve vit dans dix tableurs différents, mise à jour par trois personnes différentes, et personne ne peut la reconstituer en une journée quand l’inspecteur la demande. Ce n’est pas un problème de conformité : c’est un problème de circulation de l’information, et il se traite comme tel.
Ce qu’on voit tout le temps
Quatre symptômes, toujours les mêmes.
Ils apparaissent dans cet ordre, et le quatrième est celui qui coûte le plus cher — parce qu’il immobilise toute une équipe sur des preuves qui existaient déjà.
Le registre des tiers tenu dans un Excel partagé
Chaque fournisseur critique a une fiche quelque part, mais personne ne sait laquelle est à jour. Le jour de l’audit, on reconstitue à la main.
Les questionnaires de risque fournisseurs envoyés et jamais relancés
Le questionnaire part, la réponse arrive par email, et personne ne la relie au dossier du fournisseur concerné.
La documentation d’incident dispersée entre trois outils
Un incident se déclare dans un ticket, se discute par email, se documente dans un rapport à part. Le délai de notification réglementaire se calcule à la main, sous pression.
Le dossier d’inspection préparé deux semaines avant l’audit
Toute l’équipe s’arrête pour rassembler des preuves qui existaient déjà, mais nulle part au même endroit.
Ce qu’on construit
On ne remplace pas votre GRC. On le fait tenir debout.
On ne remplace pas votre GRC ni votre ERP s’il existe déjà. On branche ce qui existe, on automatise la collecte de preuve à la source, et on donne à la fonction risque un tableau de bord qui répond en continu à la question que l’auditeur posera : où est la preuve, et depuis quand est-elle à jour.
Extraction automatique des clauses critiques dans les contrats fournisseurs (SLA, clauses de sortie, sous-traitance)
Suivi des délais de notification d’incident, avec alerte avant dépassement
Dossier d’audit qui se génère à la demande, pas deux semaines avant
D’où vient cette expertise
Vingt ans de systèmes d’information et d’achats, en banque et en assurance.
Nicolas a passé vingt ans dans les systèmes d’information et les achats, en banque et en assurance, avec une pratique approfondie de la gestion des risques tiers et des transformations Source-to-Pay.
C’est ce terrain-là qui a produit CyGap, notre propre logiciel de conformité NIS2 et CyFun pour les PME belges, développé avec Christophe.
On écrit la règle quand elle est stable.
Le même principe qu’ailleurs chez Duonexia s’applique : on écrit la règle quand la règle est stable et documentée par le régulateur, et on réserve l’IA aux tâches qui demandent un vrai jugement — comme la lecture d’un contrat de 40 pages pour en sortir la clause qui compte.
Parler de votre situation
Un audit qui approche, ou une échéance qui ne se déplace pas ? Venez avec votre dossier.
Quarante-cinq minutes suffisent pour regarder où vit votre preuve aujourd’hui, ce qu’un inspecteur demanderait en premier, et ce qui peut être collecté automatiquement au lieu d’être reconstitué à la main. Sans engagement, et sans présentation commerciale.