Communication de surveillance FINMA 03/2024 : attentes en matière de gestion des cyber-risques
Qu'est-ce que la communication de surveillance FINMA 03/2024
La communication de surveillance FINMA 03/2024 est une communication officielle de l'Autorité fédérale de surveillance des marchés financiers, dans laquelle l'autorité de surveillance résume les enseignements tirés de la surveillance courante et des notifications d'incidents cyber graves. Elle précise ce que la FINMA attend des établissements assujettis dans la gestion des cyber-risques.
Les communications de surveillance ne sont pas des circulaires ; elles ne créent pas de nouveau droit. Elles rendent cependant transparent comment la FINMA interprète les exigences existantes dans la pratique de vérification. Les bases légales déterminantes restent la Loi sur la surveillance des marchés financiers (LFINMA), y compris l'obligation de notification des incidents graves selon l'art. 29 al. 2 LFINMA, ainsi que la Circulaire FINMA 2023/01 « Risques opérationnels et résilience – banques », en vigueur depuis le 1er janvier 2024.
Le cercle des destinataires comprend les banques, les assureurs, les directions de fonds, les maisons de titres, les infrastructures de marché et d'autres sujets de surveillance. La communication a également un effet indirect sur les prestataires tiers TIC essentiels dont les prestations entrent dans le champ d'application des obligations d'externalisation.
Attentes fondamentales en matière de gestion des cyber-risques
La communication précise cinq attentes qui reviennent régulièrement dans les vérifications et les entretiens de surveillance :
- Inventaires actuels et complets des fonctions critiques, des processus métier sous-jacents, des actifs informatiques, des flux de données et des tiers.
- Contrôles fondés sur les risques, dont l'efficacité est documentée de manière traçable et vérifiée régulièrement.
- Impact tolerances définies pour les fonctions critiques avec des seuils quantitatifs dérivés (RTO, RPO, défaillance maximale tolérable).
- Capacités de détection et de réaction robustes, notamment l'utilisation de la threat intelligence, des run-books et une organisation de crise éprouvée.
- Tests réguliers de la résilience opérationnelle, notamment des scénarios réalistes et, le cas échéant, des tests d'intrusion guidés par les menaces (threat-led penetration testing).
La responsabilité incombe explicitement au conseil d'administration et à la direction générale. La gestion des cyber-risques est considérée comme une tâche de direction, non comme un objet de délégation à l'informatique.
Obligations de notification selon l'art. 29 LFINMA
La communication de surveillance rappelle l'obligation de notification des incidents cyber graves selon l'art. 29 al. 2 LFINMA en lien avec la communication de surveillance FINMA 05/2020. Sont soumis à l'obligation de notification les incidents susceptibles de compromettre le respect des obligations réglementaires essentielles.
En pratique, la FINMA attend une notification initiale dans les 24 heures suivant la connaissance d'un incident grave et un rapport détaillé de suivi dans les 72 heures. Les seuils à partir desquels un incident doit être qualifié de grave découlent de la classification interne de l'établissement et doivent être définis à l'avance dans la gestion de crise.
À cela s'ajoute, depuis le 1er janvier 2024, l'obligation de notification des incidents cyber à l'OFCS (Office fédéral de la cybersécurité) selon les art. 74a ss. LCSi pour les exploitants d'infrastructures critiques. Les établissements assujettis doivent s'assurer que les différents destinataires et délais sont pris en compte dans leur concept de notification, sans doublons ni lacunes.
Enseignements tirés des incidents notifiés
La communication de surveillance fait référence aux vulnérabilités récurrentes identifiées dans les notifications d'incidents graves :
- Durcissement insuffisant des composants exposés, notamment les concentrateurs VPN, les accès à distance et les applications web exposées vers l'extérieur.
- Cycles de correction différés pour les vulnérabilités critiques avec exploitation active.
- Élévation de privilèges via des structures Active Directory mal segmentées.
- Vulnérabilités dans la chaîne d'approvisionnement, souvent via des sous-traitants ou des composants logiciels tiers.
- Organisation de crise insuffisamment entraînée, qui retarde les décisions sous pression.
Ces schémas ne sont pas nouveaux, mais apparaissent sous une forme ou une autre dans près d'un cas notifié sur deux. La FINMA attend des établissements qu'ils tirent leurs propres leçons de ces schémas et puissent démontrer lors des vérifications comment les faiblesses identifiées sont exclues chez eux.
Exigences en matière de détection et de réaction
La FINMA souligne le niveau de maturité en matière de détection et de réaction. Une architecture de sécurité purement préventive n'est plus considérée comme suffisante. Un Security Operations Center (SOC) exploité en continu (interne ou externalisé), un catalogue de cas d'usage documenté, des apports réguliers de threat intelligence et des run-books pour les principales classes d'incidents (ransomware, compromission d'e-mail professionnel, exfiltration de données, DDoS) sont attendus.
En cas d'incident, des décisions sur l'isolation des systèmes compromis, l'activation du rétablissement et la communication externe doivent être prises dans de brèves fenêtres de temps. La communication de surveillance attend qu'une organisation de crise éprouvée existe à cet effet, avec des chemins d'escalade clairs, des rôles prédéfinis et des éléments de communication préparés.
Les tests réalistes sont essentiels à cet égard. Le threat-led penetration testing selon TIBER-EU et le pendant DORA, le TLPT (art. 26-27 DORA), fournissent une méthodologie appropriée pour les établissements d'importance systémique.
Lien avec la Circ. FINMA 2023/01 et DORA
La communication de surveillance est étroitement liée à la Circulaire FINMA 2023/01 « Risques opérationnels et résilience – banques ». Alors que la circulaire définit le cadre matériel, la communication précise les attentes quant à la mise en œuvre opérationnelle au cours des premières années d'application.
Pour les établissements ayant un lien avec l'UE, le Règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025, s'applique en parallèle. DORA codifie en complément un régime strict pour les tiers incluant les chaînes de sous-traitance, un régime de notification d'incidents avec des seuils harmonisés et une exigence TLPT pour les acteurs critiques du marché.
La pratique converge : même les établissements sans lien avec l'UE alignent de plus en plus leurs run-books, leurs tests de résilience et leur gestion des tiers sur les concepts DORA, car ils sont considérés comme la référence contemporaine. Une comparaison des exigences est proposée dans le guide SIDD sur FINMA et DORA.
Conséquences en cas de mise en œuvre insuffisante
Les lacunes dans la gestion des cyber-risques sont traitées par la FINMA principalement sur le plan prudentiel. Le spectre va des recommandations et conditions dans les lettres de surveillance aux mesures de surveillance telles que les interdictions d'activité et les interdictions professionnelles, jusqu'aux procédures d'enforcement publiques. La réaction concrète dépend du cas individuel et de la catégorie de surveillance de l'établissement.
Les amendes directes comme dans le régime RGPD n'existent pas dans la surveillance suisse des marchés financiers. Toutefois, l'impact sur la réputation, l'intensification de la surveillance et, dans les cas extrêmes, des restrictions de l'activité commerciale constituent des conséquences concrètes en pratique. À cela s'ajoutent des sanctions en droit de la protection des données selon les art. 60 ss. LPD en cas de violation des obligations de sécurité des données – amendes jusqu'à CHF 250'000 contre les personnes physiques responsables et amendes subsidiaires contre les entreprises jusqu'à CHF 50'000 selon l'art. 64 al. 2 LPD.
Des prétentions civiles en dommages-intérêts, des pénalités contractuelles découlant de contrats avec des clients ou des prestataires de services, ainsi que des procédures pénales en cas de violation d'autres obligations s'y ajoutent.
Comment SIDD vous accompagne
SIDD accompagne les établissements financiers suisses dans la traduction des attentes de la communication de surveillance FINMA 03/2024 en structures mesurables. Nous évaluons le niveau de maturité de votre détection et de votre réaction, affinons vos concepts de notification et établissons des preuves résistantes aux vérifications pour la résilience opérationnelle.
Nos prestations comprennent la mise en place d'un SMSI selon ISO/IEC 27001:2022 comme structure porteuse, la mise à disposition d'un CISO/RSSI externe ainsi que des tests d'intrusion (pentests) et des analyses de vulnérabilités. Une classification méthodologique des deux procédures est proposée dans notre article sur pentest et analyse de vulnérabilités.
Les certifications sont délivrées par CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021). Contactez-nous si vous souhaitez un état des lieux résistant aux vérifications au regard des attentes de la communication de surveillance.
