DORA × FINMA – Où les régimes convergent, où ils divergent

8 min de lectureDernière mise à jour Par Dr Iur Dr Econ Nino Jibuti

Introduction

DORA (règlement UE 2022/2554) et le régime de surveillance suisse de la FINMA poursuivent le même objectif : la résilience opérationnelle numérique dans le secteur financier. Ils diffèrent toutefois considérablement en termes de profondeur de détail, de mécanique des sanctions et de ton. Quiconque conseille des établissements financiers suisses ayant un lien avec l'UE doit connaître les deux régimes en parallèle – et surtout savoir où ils convergent, où ils divergent et où l'un « prend le dessus » sur l'autre de manière substantielle.

Cet article couvre :

  • Les cinq piliers DORA et leurs équivalents FINMA.
  • Mapping détaillé circulaire FINMA 23/01 (risque opérationnel) ↔ DORA Pilier 1-2.
  • Mapping détaillé circulaire FINMA 18/03 (externalisation) ↔ DORA Pilier 4.
  • Comparaison de la systématique des sanctions : catalogue de mesures FINMA vs amendes DORA.
  • Trois configurations dans lesquelles DORA durcit les exigences FINMA.

Les ancrages juridiques sont le règlement (UE) 2022/2554 avec ses 10 RTS/ITS, la circulaire FINMA 2023/1 « Risques opérationnels et résilience – banques », la circulaire FINMA 2018/3 « Externalisation – banques et assureurs » ainsi que, à titre complémentaire, la communication de surveillance FINMA 05/2020 (risques cyber). Les deux régimes sont étroitement liés à Bâle III (principes du CBCB pour la résilience opérationnelle, mars 2021) et à ISO/IEC 27001:2022.

Les cinq piliers DORA et leurs reflets FINMA

Une comparaison de haut niveau par pilier DORA :

  • Pilier 1 – Gestion des risques TIC (art. 5-16 DORA) : circulaire FINMA 23/01 ch. 8-65 (identification, protection, détection, réaction et rétablissement). Chevauchement de contenu élevé, FINMA davantage basée sur des principes, DORA plus détaillée avec RTS/ITS.
  • Pilier 2 – Gestion et notification des incidents (art. 17-23 DORA) : communication de surveillance FINMA 05/2020 plus circulaire 23/01 ch. 49-58. La FINMA exige la notification des cyberincidents importants « sans délai » ; DORA fixe des étapes strictes (initial « sans délai injustifié », rapport intermédiaire 72h, clôture 1 mois).
  • Pilier 3 – Tests de résilience (art. 24-27 DORA) : circulaire FINMA 23/01 ch. 59-65 exige des tests réguliers, y compris des tests avancés de menaces/attaques pour les catégories 1-2. DORA exige des TLPT au moins tous les 3 ans pour les entités significatives avec une méthodologie précise.
  • Pilier 4 – Risque TIC lié aux tiers (art. 28-44 DORA) : circulaire FINMA 18/03 (externalisation). Chevauchement élevé dans la stratégie, les contrats et le contrôle des sous-externalisations. DORA ajoute le Register of Information, la classification des fonctions, la stratégie de sortie et la surveillance des CTPPs.
  • Pilier 5 – Partage d'informations (art. 45 DORA) : Pas d'équivalent direct FINMA. En Suisse, canaux volontaires via l'OFCS et les associations sectorielles (SwissBanking, ASA).

Au total, environ 70 à 80 % des exigences DORA peuvent être mappées sur des obligations FINMA existantes – mais les 20 à 30 % restants sont précisément les points cruciaux opérationnels : voies de notification, RoI, méthodologie TLPT, implications des CTPPs.

Circulaire FINMA 23/01 versus DORA Pilier 1-2

La circulaire FINMA 2023/1 est en vigueur depuis le 1er janvier 2024 et remplace l'ancienne circulaire 08/21. Elle établit un cadre moderne de gestion des risques opérationnels et de résilience pour toutes les banques (catégories 1-5). Les principales correspondances avec DORA Pilier 1 et 2 :

  • Gouvernance : la FINMA exige explicitement la responsabilité de la direction (ch. 8-9), DORA fait de même (art. 5, par. 2). Les exigences documentaires sont similaires.
  • Cadre de gestion des risques : la FINMA exige un appétit pour le risque, une capacité de risque, un inventaire des fonctions critiques (ch. 22-30). DORA exige un cadre de gestion des risques documenté (art. 6 DORA) plus un examen annuel.
  • Cycle de vie TIC : FINMA ch. 38-48 (risques TIC). L'art. 8-14 DORA est nettement plus granulaire (identification, protection, détection, réaction et rétablissement, apprentissage, communication).
  • Tolérances aux interruptions : FINMA ch. 31-37 exige la définition de tolérances aux interruptions des fonctions critiques (impact tolerances). DORA parle de plans de continuité avec RTO/RPO.
  • Gestion et notification des incidents : la communication de surveillance FINMA 05/2020 exige la notification des cyberincidents importants. L'art. 19 DORA exige un reporting en trois étapes à l'autorité compétente.

La convergence est suffisamment élevée pour qu'un établissement conforme à la FINMA puisse construire le pilier 1 DORA sur sa fondation 23/01. Recommandation : construire les deux cadres comme un seul système de gestion des risques, avec une hiérarchie de politiques commune et une couche de reporting duale.

Circulaire FINMA 18/03 versus DORA Pilier 4

La circulaire FINMA 2018/3 « Externalisation – banques et assureurs » a longtemps été l'ouvrage de référence suisse pour l'externalisation. Elle reste applicable, mais est de plus en plus recouverte sur le fond par DORA Pilier 4. Les principales similitudes et différences :

  • Stratégie : FINMA ch. 16-21 exige une stratégie d'externalisation. L'art. 28, par. 2 DORA exige la même chose, mais avec une classification explicite des fonctions (critique/importante vs autres).
  • Diligence raisonnable : FINMA ch. 27-32. Art. 28, par. 4-5 DORA avec des critères concrets.
  • Rédaction des contrats : FINMA ch. 38-49 sur les éléments contractuels obligatoires. Art. 30 DORA avec nettement plus d'éléments obligatoires (droits d'audit de la surveillance de l'UE, niveaux de service avec KPI, stratégie de sortie, autorisation de sous-externalisation).
  • Registre : FINMA ch. 33-37 exige un registre d'externalisation. L'art. 28, par. 3 DORA exige le Register of Information avec le modèle des AES (règlement d'exécution de la Commission UE 2024/2956), qui est nettement plus complet et transmis annuellement à l'autorité compétente.
  • Sous-externalisation : FINMA ch. 23 avec obligation de contrôle. Art. 29 DORA avec autorisation préalable explicite pour la sous-externalisation de fonctions critiques.
  • Surveillance des CTPPs : Pas d'équivalent FINMA. Art. 31 ss. DORA avec surveillance directe des AES sur les prestataires tiers critiques.

Une solution pragmatique consiste à étendre le registre d'externalisation FINMA en un RoI conforme à DORA – avec une vue FINMA (externalisation) et une vue DORA (tous les services TIC, pas seulement l'externalisation).

Comparaison de la systématique des sanctions

Les architectures de sanctions diffèrent substantiellement :

  • FINMA : Le catalogue de mesures FINMA selon l'art. 31 ss. LFINMA est large, mais sans amendes directes contre les établissements. L'autorité dispose de procédures de constat et d'ordonnance, d'interdiction professionnelle (art. 33 LFINMA, contre les personnes physiques jusqu'à 5 ans), d'interdiction d'activité (art. 33a LFINMA), de confiscation des bénéfices (art. 35 LFINMA), de retrait de l'autorisation (art. 37 LFINMA). La publication d'une décision de surveillance (art. 34 LFINMA, « naming and shaming ») est un instrument autonome.
  • DORA : L'art. 50 DORA renvoie aux régimes de sanctions nationaux respectifs des États membres. Ceux-ci doivent être « efficaces, proportionnels et dissuasifs ». Pour les CTPPs, DORA lui-même prévoit des amendes allant jusqu'à 1 % du chiffre d'affaires journalier mondial moyen (art. 35, par. 6), pouvant être infligées quotidiennement pendant une période allant jusqu'à 6 mois – soit cumulativement jusqu'à 180 % du chiffre d'affaires journalier ou environ 50 % du chiffre d'affaires annuel.

Concrètement, cela signifie : les établissements suisses ayant un lien avec l'UE font face à une double menace de sanctions – mesures FINMA pour la Suisse, sanctions des États membres de l'UE pour l'entité européenne, plus d'éventuelles amendes CTPP pour les prestataires TIC appartenant au groupe. Une gouvernance des risques intégrée avec des voies d'approbation documentées n'est donc pas seulement un outil de conformité, mais une gestion active de la responsabilité.

Trois configurations dans lesquelles DORA durcit les exigences

Où DORA prend de facto le dessus sur les obligations FINMA :

  • 1. Standard contractuel pour les tiers TIC : L'art. 30 DORA exige des clauses obligatoires nettement plus étendues que la circulaire FINMA 18/03. Pour un gestionnaire de fortune suisse ayant une filiale allemande, tous les contrats TIC de la filiale doivent satisfaire à l'art. 30 DORA, ce qui déclenche fréquemment des renégociations avec des fournisseurs cloud, des éditeurs SaaS et des prestataires informatiques.
  • 2. Register of Information : Le RoI DORA est nettement plus complet (environ 100 points de données par contrat en moyenne, contre environ 20 dans le registre FINMA), exige une correspondance fonction-fournisseur et la transmission annuelle aux AES (en DE : BaFin/Bundesbank, en LU : CSSF, en AT : FMA).
  • 3. Méthodologie TLPT : La FINMA exige des tests avancés réguliers, mais laisse la méthodologie ouverte. DORA renvoie à la méthodologie TIBER-EU et exige explicitement la séparation entre l'équipe rouge, le prestataire de renseignements sur les menaces et l'équipe blanche. L'expérience de test – y compris le reporting à la surveillance – est nettement plus structurée.

Pour les établissements purement suisses sans lien avec l'UE, les obligations FINMA restent déterminantes. Mais quiconque a un lien avec l'UE ou souhaite en établir un devrait immédiatement élever sa conformité FINMA au niveau DORA – c'est plus durable qu'une configuration minimale FINMA avec une mise à niveau DORA ultérieure.

Intégration pratique dans un programme unique

Une architecture d'intégration éprouvée pour un établissement suisse avec une filiale dans l'UE :

  1. Un cadre de gestion des risques, deux voies de reporting : une seule méthodologie (identification, évaluation, traitement, suivi), mais une logique de reporting duale – rapport FINMA pour la surveillance suisse, rapport DORA pour l'autorité européenne.
  2. Une hiérarchie de politiques : politique de groupe avec des principes communs, plus une annexe FINMA et une annexe DORA pour les spécificités respectives.
  3. Un RoI consolidé : registre d'externalisation FINMA étendu pour inclure tous les points de données DORA ; filtré pour l'autorité respective.
  4. Une plateforme de réponse aux incidents : classification unifiée, puis génération automatisée des modèles de notification respectifs (FINMA, AES, OFCS, BSI, PFPDT, etc.).
  5. Un programme de tests : programme consolidé de tests de pénétration et TLPT couvrant les deux exigences de surveillance.
  6. Une structure de gouvernance : un comité directeur DORA-FINMA avec représentation du CRO, CIO, RSSI, conformité, juridique – au moins trimestriellement, escalade à la direction.

Cette intégration réduit démontrablement les coûts de conformité de 25 à 40 % par rapport à deux programmes parallèles, principalement grâce à une méthodologie partagée, des investissements outils communs et un reporting consolidé.

Comment SIDD vous accompagne

SIDD soutient les acteurs financiers suisses dans la mise en place intégrée de la conformité DORA et FINMA. Nous démarrons par une double analyse des écarts (DORA Pilier 1-5 et circulaires FINMA 23/01, 18/03, communications de surveillance), identifions les convergences et divergences et fournissons un seul design de programme qui répond efficacement aux deux surveillances.

Pour la mise en œuvre, nous assumons la gestion du programme, concevons le cadre intégré de gestion des risques, construisons le Register of Information (filtre FINMA et filtre DORA en parallèle) et accompagnons les renégociations contractuelles. Pour les tests de pénétration fondés sur la menace selon la méthodologie TIBER et les tests de pénétration classiques, voir Tests de pénétration. Pour la gestion continue des risques TIC, nous mettons à disposition sur demande un RSSI ou RSSI externe.

Prenez rendez-vous pour un premier entretien via /kontakt ou demandez une offre à prix fixe pour la double analyse des écarts via /offerte. Pour les mandats en cours, nous recommandons un contrôle d'efficacité trimestriel dans lequel nous recalibrons le cadre intégré par rapport aux attentes réglementaires actualisées – y compris les Q&A des AES et les communications de surveillance FINMA.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DORA × FINMA – Où les régimes convergent, où ils divergent

PERSPECTIVE

InfoSec
24 mai 2026
Dr. Dr. Nino Jibuti
DORA et FINMA comparés : où les cinq piliers de DORA et les circulaires FINMA se recoupent, où ils divergent et comment couvrir les deux.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.