DORA – Obligations de résilience opérationnelle pour les prestataires de services financiers suisses
Introduction
Le règlement (UE) 2022/2554 (DORA) s'applique directement dans tous les États membres de l'UE depuis le 17 janvier 2025 et définit un régime unifié de résilience opérationnelle pour le secteur financier. Il s'adresse à 21 catégories d'entités financières – des banques et assureurs aux entreprises d'investissement, gestionnaires AIFM, prestataires de services sur crypto-actifs, contreparties centrales et places de marché – ainsi qu'aux prestataires TIC tiers critiques (CTPPs), placés sous la surveillance directe de l'UE par les AES. Pour les prestataires de services financiers suisses, la question est la suivante : où DORA me touche-t-il directement, où à travers les canaux du groupe, où par la pratique de surveillance de la FINMA – et où la circulaire FINMA 23/01 est-elle utile ?
Ce guide structure le monde DORA pour les établissements suisses :
- Les cinq piliers DORA en un coup d'œil
- Gestion des risques TIC et gouvernance (art. 5–14)
- Notification des incidents (art. 17–23)
- Tests de pénétration fondés sur la menace (art. 26–27)
- Risque TIC lié aux tiers et Register of Information (art. 28–30)
- Interface avec la circulaire FINMA 23/01 et la communication de surveillance 03/2024
Nous indiquons à chaque fois si l'obligation en question s'applique aux établissements suisses directement, par extension contractuelle ou comme pratique sectorielle de facto.
Les cinq piliers DORA
DORA est structuré autour de cinq piliers. Ils constituent la logique de toutes les normes techniques de réglementation (RTS) et normes techniques d'exécution (ITS) :
- Gestion des risques TIC (art. 5–16) : gouvernance, stratégie, identification, protection, détection, réaction et rétablissement. L'organe dirigeant est explicitement responsable (art. 5, par. 2). Régime simplifié pour les petites entreprises selon l'art. 16.
- Gestion et notification des incidents liés aux TIC (art. 17–23) : classification selon des critères de gravité (nombre de clients, perte de réputation, perte de données, durée, portée géographique, perte économique) ; notification échelonnée (initiale, intermédiaire, finale).
- Tests de résilience opérationnelle numérique (art. 24–27) : programme de tests de base et tests de pénétration avancés fondés sur la menace (TLPT) pour les établissements importants tous les trois ans.
- Risque TIC lié aux tiers (art. 28–44) : gestion des externalisations basée sur les risques, catalogue contractuel minimal (art. 30, par. 2 et 3), Register of Information, risque de concentration, substituabilité, stratégies de sortie, surveillance de l'UE sur les prestataires critiques (CTPPs).
- Partage d'informations et de renseignements (art. 45) : échange volontaire et sécurisé de renseignements sur les cybermenaces au sein de cercles de confiance.
Ces cinq piliers ne sont pas indépendants – la notification (pilier 2) alimente la sélection des scénarios TLPT (pilier 3), l'inventaire des risques TIC (pilier 1) constitue la base du Register of Information (pilier 4), et le partage de renseignements (pilier 5) nourrit la détection et la réaction (pilier 1).
Gestion des risques TIC et gouvernance
L'article 5 DORA exige une stratégie de gestion des risques TIC approuvée et surveillée par l'organe dirigeant. Concrètement, l'organe dirigeant doit :
- définir l'appétit pour le risque TIC et mettre en place un système de limites à cet effet
- prioriser les investissements TIC sous l'angle de la résilience
- surveiller la stratégie d'externalisation et le risque de concentration
- recevoir et documenter des rapports au moins annuellement
- participer activement et de manière démontrable aux formations
L'article 6 exige un cadre de gestion des risques TIC documenté avec une politique de sécurité TIC, un plan de continuité des activités, un plan d'urgence TIC et un plan de rétablissement. Les articles 8 à 14 précisent les étapes du cycle de vie de la gestion des risques TIC : identification (inventaire complet de tous les actifs TIC et de leurs connexions, classification des fonctions critiques), protection et prévention, détection (surveillance continue), réaction et rétablissement, apprentissage et développement, communication.
Concrètement, cela signifie : sans un inventaire TIC moderne, un IAM documenté, une journalisation centralisée, un BCM testé et une structure de réponse aux incidents rodée, il est impossible de satisfaire aux art. 5 à 14. Pour de nombreux gestionnaires de fortune et FinTechs suisses, cela représente de loin le plus grand effort d'investissement des 18 prochains mois.
Notification des incidents selon l'art. 17–23
DORA exige une notification harmonisée des incidents liés aux TIC et – de manière facultative – des cybermenaces importantes. La classification selon l'art. 18 est effectuée en fonction de :
- le nombre et l'importance des clients concernés
- la durée et la portée géographique concernée
- la perte de données (disponibilité, authenticité, intégrité, confidentialité)
- l'impact sur les services critiques et la perte de réputation
- l'impact économique
Si les seuils dépassent les critères fixés par les RTS, l'incident est qualifié de majeur. La notification est alors effectuée de manière échelonnée :
- Notification initiale : dans les 4 heures suivant la classification comme majeur, au plus tard 24 heures après la prise de connaissance
- Rapport intermédiaire : dans les 72 heures suivant la notification initiale (ou immédiatement en cas de mise à jour de statut importante)
- Rapport final : dans le mois suivant le premier statut majeur
La notification s'effectue via le modèle UE standardisé auprès de l'autorité nationale compétente. Les établissements suisses surveillés par la FINMA notifient parallèlement à la FINMA selon la communication de surveillance 03/2024 (24 heures) et – si des filiales européennes sont concernées – à l'autorité de surveillance de l'UE. Quiconque ne synchronise pas les deux voies court le risque d'incohérences qui sont prises en compte négativement dans la procédure de surveillance.
Tests de pénétration fondés sur la menace
Le TLPT selon l'art. 26–27 DORA reprend le cadre TIBER-EU établi par la BCE depuis 2018. Sont concernées les entités financières « importantes » inscrites annuellement sur la liste des AES – pas tous les établissements DORA. En pratique, il s'agit des banques d'importance systémique, des grands assureurs, des contreparties centrales et des places de marché.
Caractéristiques importantes d'un TLPT :
- Fondé sur la menace : les scénarios reposent sur un rapport de renseignement sur les menaces actuel (d'un prestataire TI indépendant)
- Environnement de production en direct – pas de configuration de test
- Périmètre minimal : fonctions critiques et importantes ainsi que les prestataires tiers de soutien associés (avec leur consentement)
- Fréquence : au moins tous les trois ans
- Testeurs externes, également internes en phase de transition, avec des conditions
- L'autorité de surveillance délivre un certificat reconnu mutuellement
Pour les établissements suisses surveillés par la FINMA, le TLPT n'est pas encore obligatoire, mais la FINMA a annoncé dans la communication de surveillance 03/2024 que des exercices comparables au TLPT font partie de l'évaluation de la résilience pour les établissements d'importance systémique. Quiconque dirige des banques filiales ou des entreprises d'investissement dans l'UE tombe dans le cercle des obligations TLPT au niveau du groupe et a besoin d'un programme de tests synchronisé à l'échelle du groupe.
Risque TIC lié aux tiers et Register of Information
Le pilier 4 est le plus exigeant sur le plan opérationnel. L'art. 28 DORA exige un programme intégré de gestion du risque TIC lié aux tiers ; l'art. 30 liste un catalogue contractuel minimal étendu pour chaque contrat d'externalisation concernant des services liés aux TIC – description des services, lieu du traitement des données, niveaux de service, exigences de disponibilité, chiffrement, sous-traitants, rapports, droits d'audit, résiliation et stratégie de sortie.
L'obligation centrale est le Registre d'informations (art. 28, par. 3, ITS 2024/2956). Il contient plus de 100 champs de données par relation contractuelle, structurés en 15 tableaux : B.01 relations contractuelles, B.02 catégories de services, B.03 services TIC, B.04 fournisseur, B.05 sous-traitants, etc. Le registre doit être transmis annuellement – semestriellement pour les grands établissements – à l'autorité nationale compétente. L'EBA, l'EIOPA et l'ESMA agrègent les registres pour identifier les risques de concentration (identification des CTPPs) à l'échelle européenne.
Les établissements suisses sans filiale dans l'UE ne sont pas tenus de déclarer le registre, mais la pratique de surveillance de la FINMA attend des inventaires de tiers TIC structurés de manière comparable depuis la circulaire FINMA 23/01. Quiconque exploite des entités de groupe dans l'UE devrait immédiatement mettre en place un registre unifié à l'échelle du groupe – des solutions isolées par filiale génèrent des dérives de données et des discussions avec les autorités de surveillance.
Interface avec la circulaire FINMA 23/01
La circulaire FINMA 23/01 « Risques opérationnels et résilience – banques » est en vigueur depuis le 1er janvier 2024 et précise les attentes de la FINMA en matière de résilience opérationnelle pour les banques et les négociants en valeurs mobilières. Son contenu recoupe considérablement DORA, mais :
- La circulaire 23/01 est formulée de manière basée sur des principes, DORA est basé sur des règles avec des RTS/ITS détaillés.
- La circulaire 23/01 connaît le concept d'« opérations critiques », comparable aux « fonctions critiques ou importantes » de DORA.
- La circulaire 23/01 exige une notification à l'autorité de surveillance des cyberincidents graves (la communication de surveillance 03/2024 précise le format et le délai de 24 heures).
- Gestion des fournisseurs : la circulaire FINMA 18/03 « Externalisation – banques et assureurs » conserve sa portée autonome ; les annexes contractuelles DORA la complètent, sans la remplacer.
Concrètement, cela signifie : un établissement bancaire suisse avec une filiale dans l'UE a besoin d'un cadre de résilience consolidé qui répond aux deux régimes dans une seule bibliothèque de politiques et de contrôles. La communication de surveillance 03/2024 (FINMA) et l'art. 17–23 DORA doivent être reflétés dans le même flux de travail de réponse aux incidents, avec des règles de triage claires et des voies de notification par autorité.
Comment SIDD vous accompagne
SIDD accompagne les prestataires de services financiers suisses à travers un programme unifié DORA/FINMA-23/01. Nous fournissons la méthodologie et le pilotage via notre mandat RSSI/RSSI, complété par une expérience spécialisée en matière de surveillance FINMA. Nous construisons la base de gestion des risques TIC et le cadre de contrôle en nous appuyant sur votre SMSI ISO 27001 existant – étendu pour être conforme à DORA, avec le Register of Information comme modèle de données intégral.
Pour les obligations de tests selon l'art. 24–25 DORA, nous fournissons des scans de vulnérabilités et des tests de pénétration continus ; pour les établissements soumis à l'obligation TLPT, nous coordonnons la configuration renseignement sur les menaces/équipe rouge avec des tiers qualifiés. Nous remplissons les obligations de sensibilisation via nos ateliers de sécurité informatique, avec des modules spéciaux pour l'organe d'administration. Une première évaluation de maturité de votre statut DORA est disponible via le formulaire de contact ; nous fournissons une offre à prix fixe détaillée incluant une feuille de route de 12 mois via l'offre.
