FINMA et DORA, Résilience opérationnelle pour les établissements financiers suisses 2026

26 min de lectureDernière mise à jour Par Dr. Dominic Staiger

FINMA et DORA, le double cadre réglementaire pour les établissements financiers suisses

Depuis 2024/2025, les établissements financiers suisses évoluent dans un double cadre réglementaire pour la résilience opérationnelle et numérique. Au niveau national, l'Autorité fédérale de surveillance des marchés financiers (FINMA) fixe, via ses circulaires, des exigences contraignantes concernant la gestion des risques opérationnels, la sécurité des TIC et les sous-traitances critiques. Au niveau international, le Règlement (UE) 2022/2554 (Digital Operational Resilience Act, DORA) s'applique directement depuis le 17 janvier 2025 à chaque établissement suisse disposant d'une succursale dans l'UE, et indirectement via les relations contractuelles avec des entreprises financières réglementées par l'UE.

FINMA et DORA poursuivent le même objectif de protection : le maintien des services financiers critiques face aux risques cyber, TIC et liés aux tiers. Ils diffèrent toutefois nettement sur le plan méthodologique. La Circulaire FINMA 2023/01 « Risques opérationnels et résilience – Banques » (en vigueur depuis le 1er janvier 2024) suit une approche fondée sur des principes avec une proportionnalité marquée selon la catégorie de surveillance. DORA, en revanche, est réglementaire, précisé par des règlements délégués (RTS et ITS) des ESAs (EBA, ESMA, EIOPA) et contient des obligations détaillées relatives à la conception des contrats, au reporting des incidents et aux tests d'intrusion fondés sur la menace.

Pour les établissements suisses ayant un lien avec l'UE, cela signifie : les deux régimes doivent être respectés en parallèle, mais peuvent être documentés de manière consolidée. Un SMSI bien structuré selon ISO/IEC 27001:2022, détails dans le Guide ISO 27001, constitue en pratique le cadre porteur sur lequel les exigences FINMA et DORA peuvent toutes deux être représentées. Le présent guide présente les deux régimes, montre leur correspondance et fournit une liste de contrôle en 10 étapes pour la mise en œuvre.

Qui est soumis à la surveillance FINMA ?

La FINMA surveille, conformément à l'art. 3 LFINMA, l'ensemble des assujettis relevant des lois sur les marchés financiers suisses. Parmi eux : les banques (LB), les entreprises d'assurance (LSA), les maisons de titres, les infrastructures des marchés financiers et les contreparties centrales (LIMF), les directions de fonds et les gestionnaires d'actifs collectifs (LPCC), les gestionnaires de fortune et les trustees (LEFin) ainsi que les intermédiaires d'assurance. Le champ d'application est intersectoriel et s'étend du grand groupe bancaire universel d'envergure mondiale au petit gestionnaire de fortune indépendant.

Banques (LB). Entièrement surveillées par la FINMA, classées en cinq catégories de surveillance selon la taille, la complexité et le risque. La catégorie de surveillance détermine l'intensité et le niveau de détail des exigences FINMA, notamment en matière de gestion des risques opérationnels.

Assureurs (LSA). Les assureurs-vie, dommages et réassureurs ayant leur siège ou exerçant leurs activités en Suisse sont soumis à la loi sur la surveillance des assurances. Les circulaires FINMA relatives à la gouvernance, aux risques opérationnels et aux externalisations leur sont applicables sous forme adaptée.

FinTechs et titulaires d'autorisation selon l'art. 1b LB. Les prestataires qui acceptent des dépôts du public jusqu'à 100 millions de CHF sans exercer d'activité d'octroi de crédit au sens d'une banque sont réglementés depuis 2019 sous le régime de l'autorisation FinTech et sont soumis à un régime FINMA proportionnellement réduit mais substantiel.

Placements collectifs de capitaux (LPCC). Les directions de fonds, gestionnaires d'actifs collectifs (asset managers), SICAVs, sociétés en commandite pour placements collectifs ainsi que les banques dépositaires sont autorisées et surveillées par la FINMA.

Gestionnaires de fortune et trustees (LEFin). Soumis à autorisation depuis le 1er janvier 2020 en vertu de la LEFin ; la surveillance continue est assurée par un organisme de surveillance reconnu par la FINMA (OS). La FINMA reste l'autorité d'autorisation et d'exécution.

Pour chacun de ces secteurs, les exigences de résilience opérationnelle s'appliquent, la granularité et la fréquence des preuves dépendent de la catégorie de surveillance et de l'évaluation des risques par la FINMA.

Qui est concerné par DORA ?

DORA s'applique, conformément à l'art. 2 du Règlement (UE) 2022/2554, à un large éventail d'entreprises financières ayant leur siège dans l'UE, complété par les prestataires tiers TIC critiques. Le règlement définit plus de 20 catégories d'« entreprises financières », parmi lesquelles les établissements de crédit, les établissements de paiement, les établissements de monnaie électronique, les entreprises d'investissement, les places de négociation, les contreparties centrales, les dépositaires centraux de titres, les sociétés de gestion d'OPCVM et de FIA, les entreprises d'assurance et de réassurance, les agences de notation, les prestataires de services sur crypto-actifs ainsi que les prestataires de financement participatif.

Champ d'application territorial. DORA est un règlement de l'UE et s'applique directement dans tous les États membres de l'EEE depuis le 17 janvier 2025. Il s'attache au siège de l'entreprise financière dans l'UE/EEE, et non au siège de la clientèle.

Établissements suisses, champ d'application direct. Une banque ou compagnie d'assurance suisse disposant de sa propre filiale, succursale ou établissement autorisé dans un État membre de l'EEE est directement soumise à DORA via cet établissement. Les obligations s'appliquent à l'établissement en tant qu'entreprise financière autorisée sur place, et selon les circonstances, également au niveau du groupe via la surveillance de l'UE.

Établissements suisses, champ d'application indirect. Si un établissement suisse ne dispose pas d'établissement dans l'UE, DORA ne s'applique pas directement. Cependant, DORA exige des entreprises financières réglementées par l'UE qu'elles imposent contractuellement à leurs prestataires tiers TIC, y compris les prestataires suisses, certaines obligations minimales (art. 28 et ss. DORA). Les établissements suisses fournissant des services cloud, SaaS, d'externalisation ou de services informatiques à des entreprises financières de l'UE sont ainsi contractuellement intégrés dans le régime DORA.

Prestataires tiers TIC critiques. Conformément à l'art. 31 DORA, certains prestataires tiers TIC peuvent être désignés par les ESAs comme « critiques » (Critical Third-Party Provider, CTPP). Ces derniers sont soumis à une surveillance directe par une ESA cheffe de file dotée de pouvoirs d'enquête, d'information et de sanction. Les prestataires établis hors de l'UE (tels que les hyperscaleurs mondiaux) sont également concernés, dès lors qu'ils servent des entreprises financières de l'UE.

Circulaire FINMA 2023/01, Risques opérationnels et résilience

La Circulaire FINMA 2023/01 « Risques opérationnels et résilience – Banques » est en vigueur depuis le 1er janvier 2024 et a remplacé l'ancienne circulaire 2008/21. Elle regroupe les exigences FINMA en matière de gestion des risques opérationnels dans un cadre moderne et intègre explicitement les risques TIC et cyber ainsi que la résilience opérationnelle comme thème transversal.

Champ d'application. Les destinataires sont les banques au titre de la LB. Les assureurs sont soumis de manière analogue à la Circulaire FINMA 2017/02 « Gouvernance d'entreprise des assureurs » et à d'autres circulaires pertinentes. Pour les gestionnaires de fortune et FinTechs, des exigences proportionnelles s'appliquent via les organismes de surveillance respectifs ou directement via la FINMA.

Obligations essentielles. La circulaire 2023/01 exige : un cadre intégré pour les risques opérationnels (Operational Risk Management Framework), une gestion propre des risques TIC avec inventaire des données et processus critiques, une gestion des risques cyber avec Threat Intelligence et surveillance, une gestion des données critiques (« Critical Data »), un management de la continuité des activités (BCM) incluant la cyber-résilience, ainsi que la définition et le pilotage des fonctions critiques sous l'angle de la résilience opérationnelle.

Résilience opérationnelle. La banque doit identifier ses fonctions critiques, définir leur durée maximale tolérable d'interruption (Impact Tolerance) et démontrer, par des tests de scénarios, que cette tolérance peut être respectée même dans des situations de stress sévères mais plausibles.

Proportionnalité. Les exigences sont différenciées selon la catégorie de surveillance. Les grandes banques d'importance systémique (catégories 1 et 2) satisfont à l'ensemble complet des obligations ; les petits établissements (catégories 4 et 5) bénéficient de simplifications, notamment en matière de densité de reporting interne et de tests de scénarios.

Articulation avec ISO 27001 et DORA. La circulaire 2023/01 ne cite aucune norme comme explicitement contraignante, mais accepte en pratique de surveillance ISO/IEC 27001 comme cadre reconnu pour la sécurité des TIC. Pour les établissements suisses en contact avec DORA, un cadre intégré répondant simultanément aux deux régimes est recommandé.

Gestion des risques TIC selon DORA (art. 5–15 DORA)

Les art. 5 à 15 DORA constituent le cœur du cadre de gestion des risques TIC et sont contraignants pour toute entreprise financière concernée. Ils exigent un cadre documenté, global et cohérent à l'échelle de l'entreprise pour l'identification, la protection, la détection, la réponse et le rétablissement en matière de risques TIC, structurellement compatible avec le NIST Cybersecurity Framework (Identify-Protect-Detect-Respond-Recover).

Gouvernance et stratégie (art. 5 DORA). L'organe de direction porte la responsabilité ultime de la gestion des risques TIC, fixe la tolérance aux risques TIC, approuve la stratégie de résilience numérique et en surveille la mise en œuvre. La responsabilité personnelle de la direction est explicitement normée.

Cadre de gestion des risques TIC (art. 6 DORA). Documenté par écrit, réexaminé au minimum annuellement, réévalué après des incidents significatifs ou des injonctions réglementaires. Le cadre englobe stratégies, politiques, procédures, protocoles TIC et outils.

Identification (art. 8 DORA). Inventaire de tous les actifs TIC, fonctions, processus, dépendances et contrats avec des tiers TIC. Identification et classification des fonctions critiques ou importantes.

Protection et prévention (art. 9 DORA). Mise en œuvre de politiques et d'outils de sécurité TIC : segmentation réseau, gestion des accès, chiffrement, gestion sécurisée des configurations, gestion des correctifs, protection des endpoints.

Détection (art. 10 DORA). Mécanismes de détection précoce des activités anormales, incluant les fonctionnalités SIEM, des seuils et des processus d'alerte.

Réponse et rétablissement (art. 11 DORA). Politique de continuité des activités TIC, plans de reprise, définitions de RTO/RPO, tests réguliers incluant la restauration complète depuis les sauvegardes.

Sauvegardes, restauration et apprentissage (art. 12 DORA). Sauvegardes chiffrées, séparées et vérifiées en intégrité ; procédures de restauration testées ; retours d'expérience après chaque incident grave.

Communication (art. 14 DORA). Plan de communication de crise pour les parties prenantes internes et externes, incluant la clientèle, les autorités de surveillance et les médias.

Les exigences de détail sont précisées par des règlements délégués RTS des ESAs, notamment concernant le cadre de gestion des risques TIC et le cadre simplifié pour les petites entreprises d'investissement non interconnectées.

Gestion des incidents et reporting (DORA art. 17–23 + obligations de notification FINMA)

La gestion et la notification des incidents liés aux TIC constituent un domaine d'obligations central dans les deux régimes. DORA fixe des obligations de notification harmonisées au niveau de l'UE avec un niveau de détail élevé ; la FINMA exige en parallèle la notification des incidents cyber graves à l'autorité de surveillance.

DORA, Processus de gestion des incidents TIC (art. 17 DORA). Processus défini pour la détection, la gestion, la classification et l'escalade des incidents liés aux TIC. Les responsabilités, les voies d'escalade, les obligations de documentation et les retours d'expérience sont contraignants.

Classification (art. 18 DORA). Les incidents sont classifiés selon des critères précisés dans un règlement délégué RTS : impact sur la clientèle, intégrité des données, durée et continuité du service, portée géographique, impact économique et atteinte à la réputation.

Notification des incidents graves (art. 19 DORA). En cas d'incidents TIC majeurs (major ICT-related incidents), trois rapports doivent être adressés à l'autorité compétente : une notification initiale (Initial Notification), un rapport intermédiaire (Intermediate Report) et un rapport final (Final Report). Les délais exacts sont précisés par des RTS / ITS et sont contraignants dans les règlements délégués des ESAs.

Notification volontaire de menaces cyber significatives (art. 19, par. 2, DORA). Les entreprises financières peuvent notifier volontairement les menaces cyber significatives, un élément d'information préventive.

Notification à la clientèle (art. 19, par. 3, DORA). Lorsque des clients sont affectés par l'incident, ils doivent être informés sans délai dès que cela est possible sans compromettre la gestion de l'incident.

Obligations de notification FINMA. La FINMA exige, conformément à la Circulaire FINMA 2013/03 ainsi qu'à la Communication de surveillance 05/2020 et aux adaptations ultérieures, la notification des cyberattaques graves réussies dans un bref délai. Les assujettis notifient directement à la FINMA via le système de déclaration prévu ; les informations détaillées (notification initiale avec rapport de suivi) suivent les prescriptions FINMA. Pour les banques, des obligations de notification sectorielles de la BNS s'y ajoutent.

Obligation de notification suisse au BACS. Indépendamment de ce qui précède, depuis le 1er avril 2025, en vertu de la loi sur la sécurité de l'information (LSI), les exploitants d'infrastructures critiques sont tenus de notifier les cyberattaques au Bureau fédéral de la cybersécurité (BACS) dans les 24 heures suivant leur prise de connaissance.

Quiconque est soumis aux deux régimes respecte à chaque fois le délai le plus strict et utilise un processus de reporting des incidents consolidé.

Tests de résilience opérationnelle numérique (art. 24–27 DORA)

Les art. 24 à 27 DORA imposent aux entreprises financières un programme de tests documenté et fondé sur les risques pour la résilience opérationnelle numérique. Le programme de tests est obligatoire pour toutes les entreprises concernées ; les tests d'intrusion fondés sur la menace (Threat-Led Penetration Testing), comme niveau le plus exigeant, sont applicables en plus pour un groupe plus restreint.

Programme de tests (art. 24 DORA). Tous les systèmes et applications TIC qui soutiennent des fonctions critiques ou importantes doivent être testés de manière appropriée au moins une fois par an. Le programme est ancré dans le cadre de gestion des risques TIC et doit être approuvé par l'organe de direction.

Périmètre minimum (art. 25 DORA). En fonction du profil de risque, le programme de tests comprend : analyses de vulnérabilités, analyses open source, évaluations de la sécurité réseau, analyses d'écarts, contrôles de sécurité physique, questionnaires et solutions logicielles basées sur des scans, revues de code source, tests fondés sur des scénarios, tests de compatibilité, tests de performance, tests de bout en bout et tests d'intrusion. Une distinction entre analyse de vulnérabilités et test d'intrusion est expliquée dans la comparaison Pentest vs Vulnerability Scan.

Indépendance des testeurs (art. 24, par. 4, DORA). Les testeurs disposent de l'indépendance nécessaire vis-à-vis de la fonction testée. Les tests internes sont autorisés à condition que les conflits d'intérêts soient exclus et que l'organe de direction l'approuve avec documentation.

Remédiation (art. 24, par. 5, DORA). Les vulnérabilités identifiées sont priorisées en fonction du risque et remédies dans un délai défini. L'état de remédiation fait partie du reporting continu à la direction.

Articulation avec ISO 27001 A.8.8. La gestion des vulnérabilités selon l'Annexe A.8.8 d'ISO/IEC 27001:2022 constitue la base opérationnelle. DORA exige en outre un cycle de tests explicitement documenté et auditable avec approbation de l'organe de direction.

Tests d'intrusion fondés sur la menace (TLPT), art. 26–27 DORA et TIBER-EU

Les art. 26 et 27 DORA introduisent les tests d'intrusion fondés sur la menace (Threat-Led Penetration Testing, TLPT) comme procédure de test avancée contraignante. Le TLPT simule des attaquants réels dans des environnements de production en direct des fonctions critiques, méthodiquement étroitement lié au cadre TIBER-EU de la Banque centrale européenne (TIBER = Threat Intelligence-based Ethical Red Teaming).

Champ d'application (art. 26, par. 8, DORA). Obligatoire pour un groupe d'entreprises financières sélectionnées par l'autorité compétente qui sont importantes pour la stabilité financière. Les critères exacts sont précisés dans un règlement délégué RTS et comprennent la taille, la pertinence systémique, le profil de risque et la maturité. Les petites entreprises d'investissement non interconnectées sont explicitement exemptées.

Fréquence (art. 26, par. 1, DORA). Au moins tous les trois ans, plus fréquemment selon le profil de risque. L'autorité compétente peut ajuster le rythme en fonction de circonstances particulières.

Exigences méthodologiques (art. 26, par. 2, DORA). Le périmètre TLPT comprend les fonctions critiques ou importantes, y compris les services de tiers TIC pertinents. Les tests sont réalisés sur les systèmes de production. La Threat Intelligence pilote les scénarios d'attaque (TTPs, Tactics, Techniques, Procedures).

Exigences relatives aux testeurs (art. 27 DORA). Les testeurs externes ou mixtes internes/externes doivent justifier de compétences techniques et organisationnelles : réputation excellente, certifications formelles, méthodologie reconnue, assurance responsabilité civile, code de conduite éthique. Les tests purement internes sont autorisés sous conditions strictes et nécessitent l'approbation de l'autorité compétente.

Relation avec TIBER-EU. TIBER-EU est depuis 2018 le cadre harmonisé de la BCE pour les tests de red-team fondés sur la menace dans le secteur financier européen. Les tests DORA-TLPT réalisés selon la méthodologie TIBER-EU sont reconnus en pratique de surveillance comme conformes à DORA. Les établissements suisses disposant de filiales dans l'UE bénéficient des expériences TIBER-CH que la BNS a pilotées en Suisse.

Distinction avec le test d'intrusion classique. Le TLPT n'est pas un test d'intrusion d'application ordinaire ni une analyse de vulnérabilités. Il s'agit d'un exercice de red-team avec Threat Intelligence, une préparation de plusieurs semaines, un pilotage par une « White Team » et une matrice d'escalade définie. Les tests d'intrusion classiques restent nécessaires pour les applications individuelles ; ils ne remplacent pas le TLPT.

Gestion des risques liés aux tiers (DORA art. 28–44 + Circulaire FINMA sur l'externalisation 2018/03)

La gestion des risques liés aux tiers TIC (ICT Third-Party Risk Management, TPRM) est l'un des domaines les plus intensément réglementés de DORA et complète le régime national suisse d'externalisation de la FINMA. Les deux régimes exigent des contenus contractuels minimaux, des analyses de risques avant la conclusion des contrats, des stratégies de sortie et un registre documenté.

DORA, Principes généraux (art. 28 DORA). Les entreprises financières portent l'entière responsabilité des risques TIC découlant de leurs relations avec des tiers, indépendamment du siège du prestataire. Le TPRM fait partie du cadre de gestion des risques TIC et doit être approuvé par l'organe de direction.

Stratégie et politique (art. 28, par. 2, DORA). Stratégie écrite concernant les risques TIC liés aux tiers, avec analyse des risques de concentration, des limites d'appétit au risque définies et des critères d'escalade.

Phase précontractuelle (art. 28, par. 4, DORA). Avant toute attribution : due diligence, évaluation des risques, vérification d'adéquation. Exigences renforcées pour l'externalisation de fonctions critiques ou importantes.

Contenus contractuels minimaux (art. 30 DORA). Catalogue détaillé pour tous les contrats, avec obligations renforcées pour les fonctions critiques : description des prestations, lieux de traitement des données, droits d'information et d'audit, accords de niveau de service, obligations de reporting et de communication, normes de sécurité, obligations de coopération lors des actions de surveillance, dispositions de résiliation et de sortie.

Registre (art. 28, par. 3, DORA). Obligation de tenir un registre complet de tous les contrats avec des tiers TIC au niveau du groupe et de chaque établissement. Le registre est mis à la disposition de l'autorité compétente ; le format et le contenu sont standardisés par ITS.

Surveillance des prestataires tiers TIC critiques (art. 31–44 DORA). Les ESAs désignent certains prestataires comme « critiques » et exercent une surveillance directe par une ESA cheffe de file dotée de pouvoirs d'enquête, d'information et de sanction (astreintes journalières jusqu'à 1 % du chiffre d'affaires journalier moyen mondial).

Circulaire FINMA 2018/03 « Externalisation – Banques et assureurs ». L'équivalent suisse exige, pour l'externalisation de fonctions essentielles, notamment : le choix d'un prestataire approprié, une convention écrite, la garantie de la vérifiabilité par la FINMA, le respect du secret bancaire (art. 47 LB), le reporting à la FINMA et un examen périodique.

En pratique. Les établissements suisses disposant d'une succursale dans l'UE tiennent le registre et les contrats de manière consolidée selon la norme maximale DORA. Les exigences FINMA sont couvertes dans le même contrat et le même registre. Les doubles contrats sont évités.

Management de la continuité des activités (BCM) et plans d'urgence TIC

Le management de la continuité des activités (BCM) et les plans d'urgence TIC constituent la colonne vertébrale opérationnelle de la résilience numérique. Les deux régimes, Circulaire FINMA 2023/01 et DORA art. 11 et ss., exigent un cycle fermé d'analyse, de plans, de tests et d'amélioration. ISO 22301 (systèmes de management de la continuité des activités) et les Annexes A.5.29 / A.5.30 d'ISO/IEC 27001:2022 (sécurité de l'information lors des perturbations / préparation des TIC à la continuité des activités) offrent la méthodologie de mise en œuvre reconnue.

Analyse d'impact sur les activités (BIA). Identification des processus métier critiques, quantification de la durée maximale tolérable d'interruption (Maximum Tolerable Period of Disruption, MTPD), définition de l'objectif de délai de rétablissement (RTO) et de l'objectif de point de rétablissement (RPO) pour chaque fonction critique.

Plan de continuité des activités (BCP). Plans documentés par fonction critique avec responsabilités, voies d'escalade, besoins en ressources, lieux de travail alternatifs et modèles de communication.

Plan d'urgence TIC (ICT Disaster Recovery Plan). Plan de reprise technique pour les systèmes TIC avec procédures de restauration documentées, architectures de basculement, sauvegardes sur bandes/stockage objet et capacités de cyber-recovery.

Cyber-résilience. Au-delà du BCM classique, la Circulaire FINMA 2023/01 et DORA exigent explicitement la prise en compte de scénarios cyber, notamment les rançongiciels avec compromission simultanée des environnements de production et de sauvegarde. Les sauvegardes immuables, les copies « air-gapped » et les sites de cyber-recovery sont de plus en plus attendus en pratique de surveillance.

Tests. Exercices sur table (tabletop) réguliers (au minimum annuels), tests fonctionnels de composants individuels de reprise et, au minimum périodiquement, tests de restauration de bout en bout avec résultats documentés. Les résultats des tests sont documentés ; les lacunes identifiées sont suivies dans un plan d'amélioration.

Communication de crise. Formulations définies, listes de parties prenantes (autorités, clientèle, collaborateurs, médias, fournisseurs), canaux de communication redondants. Pour les banques suisses, coordination avec la cellule de crise et, le cas échéant, avec la BNS.

Norme minimale suisse pour les TIC (OFAE), ce qu'elle est et à qui elle s'applique

La norme minimale suisse pour les TIC a été publiée par l'Office fédéral pour l'approvisionnement économique du pays (OFAE), aujourd'hui intégré dans les structures de l'Office fédéral pour l'approvisionnement économique du pays, comme recommandation transversale pour la sécurité des technologies de l'information et de la communication critiques. Elle regroupe des exigences minimales pour les exploitants d'infrastructures critiques et s'aligne étroitement sur le NIST Cybersecurity Framework.

Caractère. La norme minimale TIC est principalement une recommandation, non une norme juridiquement contraignante directement applicable. Elle acquiert cependant une force contraignante de fait via la réglementation sectorielle, les conditions d'adjudication et les exigences des assurances. Pour certains secteurs (électricité, eau, transport, santé, finance), elle est utilisée comme référence en pratique de surveillance et d'adjudication.

Structure. La norme suit les cinq fonctions NIST CSF, Identifier, Protéger, Détecter, Répondre, Récupérer, avec environ 100 mesures définies sur trois niveaux de maturité (Basic, Standard, High).

Relation avec ISO 27001. La norme minimale TIC et ISO/IEC 27001:2022 sont complémentaires. ISO 27001 fournit le système de management ; la norme minimale complète les mesures minimales sectorielles. En pratique, les deux sont souvent combinées.

Relation avec FINMA et DORA. Pour les assujettis FINMA, la norme minimale TIC n'est pas un instrument directement applicable ; la Circulaire FINMA 2023/01 et les circulaires sectorielles pertinentes font foi. Il en va de même pour DORA, qui renvoie à ses propres RTS. La norme minimale peut cependant être utilisée comme référence supplémentaire pour la maturité du management de la sécurité des TIC.

eCH-0199. Dans le secteur public (Confédération, cantons, communes), la norme eCH-0199 « Standard de sécurité TIC » s'impose comme référence de bonnes pratiques pour les autorités et les organisations apparentées à l'État.

Correspondance FINMA × DORA × ISO/IEC 27001, où se trouvent les synergies

Les établissements financiers suisses ayant un lien avec l'UE ont pour tâche de consolider la Circulaire FINMA 2023/01, DORA et idéalement ISO/IEC 27001:2022 dans un seul système de management. Une architecture bien mappée réduit les redondances, évite les politiques contradictoires et fournit une preuve cohérente tant à la FINMA qu'à l'autorité compétente de l'UE.

Gouvernance. Le chapitre 5 d'ISO 27001 (Leadership) couvre l'essentiel des exigences de la Circulaire FINMA 2023/01, section III (« Responsabilités de la direction »), et de l'art. 5 DORA (organe de direction). La responsabilité personnelle de la direction doit en outre être explicitement mentionnée dans la politique de sécurité de l'information.

Gestion des risques. Le chapitre 6.1 d'ISO 27001 (évaluation et traitement des risques) fournit la méthodologie. La Circulaire FINMA 2023/01 et les art. 6 et ss. DORA exigent en outre un inventaire des risques TIC spécifique avec classification des fonctions critiques.

Inventaire des actifs. L'Annexe A.5.9 d'ISO 27001 (inventaire des informations et autres actifs associés) est complétée par l'obligation DORA de tenir les contrats avec des tiers TIC séparément dans le registre selon l'art. 28, par. 3, DORA.

Gestion des incidents. Les Annexes A.5.24–A.5.28 d'ISO 27001 couvrent les obligations de base. Sur ce processus s'appuient la classification et la notification DORA, ainsi que l'obligation de notification cyber FINMA et le délai de 24 heures du BACS.

BCM. Les Annexes A.5.29 et A.5.30 d'ISO 27001, ainsi qu'ISO 22301 en complément, satisfont en grande partie aux exigences BCM des deux régimes. DORA exige en outre des tests documentés et des cycles de retour d'expérience.

Gestion des tiers. Les Annexes A.5.19–A.5.23 d'ISO 27001 (relations avec les fournisseurs, services cloud) constituent la base. Pour les contrats DORA, les contenus minimaux de l'art. 30 DORA sont obligatoires ; la Circulaire FINMA 2018/03 complète le régime suisse d'externalisation.

Gestion des vulnérabilités et tests. Les Annexes A.8.8 (gestion des vulnérabilités techniques), A.8.25 (cycle de développement sécurisé) et A.8.29 (tests de sécurité) d'ISO 27001 fournissent les tests de routine. DORA art. 24–25 exige en outre un plan de tests formel approuvé par l'organe de direction ; le TLPT (art. 26–27) ne s'applique qu'aux établissements sélectionnés.

Protection des données. Parallèlement à FINMA et DORA, les art. 8 LPD (Suisse) et 32 RGPD (UE) continuent de s'appliquer. Les exigences MTO sont suivies dans le même référentiel SMSI, détails dans le Guide RGPD.

En pratique, il est recommandé d'utiliser un référentiel de contrôles commun dans lequel chaque contrôle est lié aux références FINMA, DORA et ISO correspondantes.

Sanctions et mesures de surveillance

La logique des sanctions et de l'exécution diffère fondamentalement entre la FINMA et DORA. La FINMA recourt principalement à des mesures de droit de la surveillance ; DORA et les autorités compétentes de l'UE disposent d'un large éventail de sanctions administratives.

FINMA, Mesures de surveillance. La FINMA n'inflige généralement pas d'amendes directes aux assujettis pour des violations TIC ou de résilience. Elle recourt plutôt à des mesures de droit de la surveillance selon les art. 31–37 LFINMA : rétablissement de l'état conforme, interdictions professionnelles, interdictions d'exercer, confiscation du gain illicitement réalisé, retrait d'autorisation, publication de la décision (« naming and shaming »). Les sanctions pécuniaires sont en grande partie réservées au droit pénal (art. 44 et ss. LFINMA, droit pénal administratif) et liées à des éléments constitutifs stricts. Le niveau et l'applicabilité dépendent du cas d'espèce et de la catégorie de surveillance.

DORA, Sanctions administratives (art. 50 DORA). Les États membres réglementent les sanctions et mesures pour les violations de DORA dans leur droit national et veillent à ce qu'elles soient efficaces, proportionnées et dissuasives. Les autorités compétentes peuvent notamment émettre publiquement des avertissements, prononcer des interdictions temporaires d'activité ou retirer l'autorisation. Les montants concrets des amendes varient selon les États membres, selon les circonstances du cas d'espèce.

DORA, Sanctions contre les prestataires tiers TIC critiques (art. 35 DORA). L'ESA cheffe de file peut infliger des astreintes journalières pour assurer le respect des injonctions. Leur montant est plafonné à 1 % du chiffre d'affaires journalier moyen mondial du prestataire au cours de l'exercice précédent, pour une durée maximale de six mois.

Risque de réputation. La dimension de sanction la plus importante en pratique est souvent le préjudice de réputation résultant de décisions publiques ou de couvertures médiatiques, ainsi que la perte de confiance de la clientèle et des investisseurs. Un seul incident cyber insuffisamment géré, avec notification tardive, peut avoir des conséquences économiques supérieures à toute amende administrative.

Responsabilité pénale. Au niveau de la LPD, des amendes pénales contre les personnes physiques responsables jusqu'à CHF 250 000 selon les art. 60 et ss. LPD subsistent, dans la mesure où une violation de sécurité avec un aspect protection des données est pertinente.

Liste de contrôle de conformité FINMA/DORA pour les établissements réglementés (10 étapes)

La liste de contrôle suivante résume les étapes par lesquelles un établissement surveillé par la FINMA ayant un lien avec DORA construit son cadre de résilience intégré. Elle ne remplace pas un conseil spécifique à l'établissement, mais structure la démarche.

  1. Clarifier les champs d'application. Statut FINMA (banques, assureurs, FinTech, LPCC, gestionnaires de fortune ; catégorie de surveillance) ; applicabilité de DORA (directement via une succursale dans l'UE ou indirectement via une relation de fourniture) ; tenir compte le cas échéant en parallèle de NIS2, BACS-LSI, norme minimale TIC.
  2. Ancrer la gouvernance. Documenter la responsabilité de la direction, définir l'appétit au risque pour les risques TIC, adopter la stratégie de résilience numérique, approuver le cadre de gestion des risques TIC.
  3. Construire l'inventaire des risques TIC. Inventaire des actifs et services, classification des fonctions critiques / importantes, identification des données critiques, cartographie des dépendances, analyse des risques de concentration.
  4. Consolider le cadre de contrôles. ISO/IEC 27001:2022 comme méthodologie, complété par les spécificités de la Circulaire FINMA 2023/01 et DORA. Référentiel de contrôles commun avec correspondance des trois régimes.
  5. Construire la gestion des incidents. Schéma de classification selon DORA art. 18, voie d'escalade et de notification à la FINMA, à l'autorité compétente de l'UE, au BACS, à la clientèle, au PFPDT (en cas de violation de données). Processus consolidé, notifications parallèles automatisées.
  6. Tester le BCM et la cyber-recovery. BIA, BCP, plans d'urgence TIC, plan de cyber-recovery ; exercice sur table au minimum annuel, test de restauration de bout en bout périodique avec résultat documenté.
  7. Affiner le registre des tiers et les contrats. Registre conforme à DORA selon l'art. 28, par. 3, DORA, contrats avec les contenus minimaux DORA selon l'art. 30 DORA, obligations d'externalisation FINMA selon la circulaire 2018/03, stratégies de sortie pour les prestataires critiques.
  8. Établir le programme de tests. Analyses de vulnérabilités, tests d'intrusion, revues de code source, tests de bout en bout selon DORA art. 24–25, comparaison Pentest vs Vulnerability Scan. Pour les établissements soumis au TLPT, test d'intrusion fondé sur la menace selon la méthodologie TIBER-EU au minimum tous les trois ans.
  9. Sensibilisation et formation. Programme de formation obligatoire pour la direction, l'informatique et les métiers ; approfondissement par rôle ; participation documentée ; mesure de l'efficacité.
  10. Assurer la préparation à l'audit. Audit interne annuel, revue de direction semestrielle, préparation aux contrôles de surveillance FINMA et aux contrôles des autorités de surveillance de l'UE ; le cas échéant, certification ISO/IEC 27001 via CIS Cert (Quality Austria Group) comme preuve tierce.

Questions fréquentes sur FINMA et DORA (FAQ)

Quand DORA est-il entré en vigueur ? DORA, le Règlement (UE) 2022/2554, a été adopté le 16 janvier 2023 et s'applique directement dans tous les États membres de l'EEE depuis le 17 janvier 2025. Les RTS et ITS complémentaires des ESAs sont en partie également en vigueur depuis la date d'application, d'autres ont été adoptés de manière échelonnée. Les entreprises financières suisses disposant d'une succursale dans l'UE sont directement concernées depuis cette date.

DORA s'applique-t-il aux établissements suisses sans succursale dans l'UE ? Pas directement. DORA est un règlement de l'UE et s'attache au siège dans l'UE/EEE. Les établissements suisses sans succursale dans l'UE sont cependant concernés indirectement, dès lors qu'ils servent des entreprises financières réglementées par l'UE comme clients et fournissent des services TIC : ils sont contractuellement tenus aux contenus minimaux de DORA selon l'art. 30 DORA, et selon les circonstances, aux droits d'information et d'audit des autorités de surveillance de l'UE.

Qu'exige concrètement la Circulaire FINMA 2023/01 ? La circulaire 2023/01 « Risques opérationnels et résilience – Banques », en vigueur depuis le 1er janvier 2024, regroupe un cadre intégré pour les risques opérationnels, une gestion des risques TIC et cyber dédiée, un management des données critiques, un BCM avec cyber-résilience ainsi que le pilotage des fonctions critiques sous l'angle de la résilience opérationnelle. Les exigences sont échelonnées de manière proportionnelle selon la catégorie de surveillance.

Qui doit effectuer un test d'intrusion fondé sur la menace (TLPT) selon DORA ? Uniquement un groupe d'entreprises financières sélectionnées par l'autorité compétente qui sont importantes pour la stabilité financière. Les critères (taille, pertinence systémique, profil de risque, maturité) sont précisés dans un règlement délégué RTS. Les petites entreprises d'investissement non interconnectées sont exemptées. Fréquence : au minimum tous les trois ans, méthodologie s'appuyant sur TIBER-EU.

Quel est le lien entre la Circulaire FINMA sur l'externalisation 2018/03 et DORA art. 28 et ss. ? Les deux régimes réglementent la gestion des tiers, mais s'appliquent de manière cumulative. La Circulaire FINMA 2018/03 est du droit de surveillance suisse et exige des contenus contractuels minimaux, la vérifiabilité par la FINMA et le respect du secret bancaire. DORA art. 28 et ss. exige des contenus contractuels standardisés au niveau de l'UE, un registre consolidé et des analyses des risques de concentration. En pratique, les deux régimes sont couverts dans un contrat consolidé et un registre commun.

Quelles obligations de notification existent en cas d'incident cyber ? Plusieurs en parallèle : DORA art. 19 (rapports initial, intermédiaire et final à l'autorité compétente de l'UE selon les délais RTS), obligation de notification cyber FINMA (notification initiale et rapport de suivi directement à la FINMA), BACS selon la loi sur la sécurité de l'information (24 heures, pour les infrastructures critiques), PFPDT selon l'art. 24 LPD (en cas de violation de données, « le plus rapidement possible ») ainsi que, le cas échéant, les autorités de surveillance de l'UE selon l'art. 33 RGPD (72 heures). Un processus consolidé est impératif.

ISO/IEC 27001:2022 remplace-t-elle les obligations FINMA et DORA ? Non. ISO 27001 fournit le cadre du système de management reconnu et couvre la plupart des contrôles. Elle ne remplace cependant pas les obligations spécifiques FINMA et DORA, comme le registre des tiers TIC critiques (art. 28 DORA), les contenus contractuels minimaux DORA (art. 30 DORA), les obligations de notification spécifiques ou les exigences relatives aux tests d'intrusion fondés sur la menace. ISO 27001 est le fondement ; FINMA et DORA s'y ajoutent.

Quels coûts la mise en œuvre de DORA implique-t-elle ? Fortement dépendant de la maturité, de la taille et de la complexité. Un établissement suisse de taille moyenne disposant d'une substance SMSI existante compte typiquement plusieurs mois de projet pour l'analyse des écarts, les adaptations contractuelles avec tous les tiers TIC, l'extension du registre et des tests supplémentaires. Les coûts récurrents, TLPT tous les trois ans, tests de bout en bout annuels, TPRM continu, sont permanents et non ponctuels.

Comment SIDD vous accompagne dans la conformité FINMA et DORA

SIDD est la marque de protection des données et de sécurité de l'information de Priverion GmbH (Baar/ZG), fondée en 2017. Nous accompagnons les établissements financiers suisses dans la mise en place d'un cadre de résilience intégré, qui représente la Circulaire FINMA 2023/01, DORA et ISO/IEC 27001:2022 dans un système de management consolidé. Dans le mandat de RSSI / responsable SMSI externe, nous assurons le pilotage continu ; nous assumons la responsabilité de la mise en place du SMSI et de la préparation à la certification dans le mandat SMSI ISO 27001 avec CIS Cert (Quality Austria Group) comme partenaire de certification. Pour le programme de tests selon DORA art. 24–25, nous fournissons des tests d'intrusion et des analyses de vulnérabilités ; pour le cadrage méthodologique de TLPT vs test d'intrusion classique, voir la comparaison Pentest vs Vulnerability Scan. Méthodologie approfondie dans le Guide ISO 27001. Nous maintenons une stricte séparation entre conseil et audit.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

FINMA et DORA, Résilience opérationnelle pour les établissements financiers suisses 2026

PERSPECTIVE

Pillar · InfoSec
18 juin 2026
Dr Dominic Staiger
Circulaire FINMA 2023/01 et DORA (UE 2022/2554) depuis 2025 : gestion des risques TIC, TLPT, tiers, obligations de notification. Guide pratique 2026 pour établissements financiers suisses.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.