Moniteur des risques FINMA 2024 : cyber-menaces et volatilité des marchés en détail
Ce qu'est le moniteur des risques FINMA 2024
Le moniteur des risques FINMA est l'évaluation annuelle et publique de la situation par l'Autorité fédérale de surveillance des marchés financiers. Il décrit les risques les plus importants du point de vue de la FINMA pour les assujettis et la place financière suisse, et expose les priorités thématiques de l'activité de surveillance pour l'année suivante. L'édition 2024 a été publiée en novembre 2024.
Les destinataires sont les banques, assureurs, gestionnaires de fortune, directions de fonds, infrastructures des marchés ainsi que leurs conseils d'administration et directions. Le moniteur ne remplace pas les circulaires contraignantes, mais indique les domaines sur lesquels la FINMA travaillera avec une intensité particulière lors des contrôles, tests de résistance et entretiens de surveillance.
Pour 2024, la FINMA priorise neuf risques principaux. Dans le domaine opérationnel et technique, les cyber-risques, les risques liés aux externalisations à des tiers et la résilience des TIC sont au premier plan. Sur le plan des marchés, les risques de taux d'intérêt et de crédit, les risques de liquidité ainsi que les risques liés au marché immobilier et hypothécaire dominent. S'y ajoutent les risques de blanchiment d'argent et les risques climatiques à long terme.
Cyber-risques : message central du moniteur
Les cyber-risques sont à nouveau classés comme risque structurel principal dans le moniteur des risques 2024. La FINMA signale un nombre croissant d'incidents cyber notifiables selon l'art. 29, al. 2 LFINMA en lien avec la Communication de surveillance FINMA 05/2020 ; les notifications confirment le glissement d'attaques opportunistes vers des opérations professionnalisées orientées ransomware et chaîne d'approvisionnement.
Sur le fond, la FINMA met en évidence trois points : premièrement, l'importance croissante des risques liés aux tiers et de concentration, notamment pour les fournisseurs cloud et les prestataires informatiques partagés ; deuxièmement, le degré de maturité des capacités de détection et de réaction, y compris l'utilisation du renseignement sur les menaces ; troisièmement, la nécessité de tests réguliers à scénarios sévères, y compris des tests d'intrusion pilotés par la menace dans le sens de TIBER-EU et de la logique TLPT ancrée dans les art. 26-27 DORA.
Ces déclarations s'articulent directement avec la Communication de surveillance FINMA 03/2024 et avec la Circulaire FINMA 2023/01 « Risques opérationnels et résilience – banques », en vigueur depuis le 1er janvier 2024.
Risques liés aux tiers et risques de concentration
La FINMA classe pour la première fois en 2024 les risques liés aux tiers comme risque principal à part entière. Le contexte est le transfert croissant de fonctions critiques – notamment les plateformes bancaires de base, les services de données de marché et les charges de travail cloud – vers quelques prestataires spécialisés. Il en résulte des risques de concentration qui remettent en question la substituabilité d'un service en cas de crise.
Il est attendu que les établissements pilotent leurs externalisations selon trois dimensions : la criticité de la fonction externalisée, la substituabilité du prestataire et la transparence sur la chaîne des sous-traitants. Les prescriptions déterminantes sont la Circulaire FINMA 2018/3 « Externalisation – banques et assureurs » et la Circulaire FINMA 2023/01.
Concrètement, cela signifie : un inventaire complet des externalisations importantes, des tolérances définies pour les interruptions d'activité par fonction critique (Impact Tolerances), des tests réguliers des stratégies d'urgence et de sortie ainsi qu'une vue consolidée des attestations C5, des certificats ISO/IEC 27001:2022 et des rapports SOC 2 des prestataires.
Volatilité des marchés et environnement de taux
La FINMA évalue l'environnement de marché 2024 comme marqué par l'incertitude géopolitique, une normalisation de la politique monétaire et des primes de risque volatiles. Les risques de taux d'intérêt dans le portefeuille bancaire, les risques de crédit notamment liés à l'immobilier commercial ainsi que les risques de liquidité dans des conditions de stress sont au premier plan.
Il est attendu que les banques et assureurs calibrent leurs modèles de risque pour des mouvements soudains de taux et de spreads, évaluent de manière conservatrice les hypothèses de stabilité des dépôts et intègrent de manière conséquente les tests de résistance et de résistance inversée dans la gouvernance. Les enseignements des événements autour de Credit Suisse en 2023 continuent d'exercer leur influence sur le focus réglementaire concernant les sorties de liquidités et les structures de refinancement.
Pour le marché hypothécaire, la FINMA reste vigilante à l'égard des objets de rendement à fort nantissement ainsi qu'aux hypothèses de capacité financière qui doivent être réexaminées dans un environnement de taux normalisé.
Lien avec DORA et les standards internationaux
Même si la Suisse ne fait pas partie de l'UE, le Règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025, influence notablement les attentes de la FINMA en matière de résilience des TIC. DORA codifie quatre éléments que l'on retrouve dans les attentes suisses : gestion des risques TIC, notification des incidents, tests de résilience incluant le test d'intrusion piloté par la menace (TLPT) ainsi que la gestion des risques liés aux tiers avec un accent sur les prestataires TIC tiers critiques.
Les établissements suisses ayant des activités dans l'UE, des filiales dans l'EEE ou des donneurs d'ordre dans l'UE tombent indirectement dans le champ d'application de DORA. Même les établissements sans lien avec l'UE adoptent des parties du vocabulaire DORA (Impact Tolerances, tests pilotés par la menace, visibilité sur les sous-traitants), car la FINMA considère ces concepts comme une concrétisation modernisée de la Circulaire 2023/01.
Une comparaison approfondie des exigences suisses et de l'UE se trouve dans le guide SIDD sur FINMA et DORA.
Attentes en matière de gouvernance et de direction
Le moniteur des risques 2024 s'adresse explicitement à la responsabilité du conseil d'administration et de la direction. La résilience opérationnelle n'est pas une discipline purement informatique, mais fait partie du leadership stratégique. Concrètement, la FINMA attend :
- Un appétit pour le risque documenté pour les risques opérationnels et TIC, incluant des seuils quantitatifs.
- Des inventaires actuels des fonctions critiques, des processus de soutien, des actifs informatiques et des tiers.
- Des Impact Tolerances définis par fonction critique avec une dérivation traçable.
- Des tests réguliers de la restauration, incluant des scénarios avec défaillance de tiers et incidents cyber graves.
- Des voies d'escalade claires avec reporting au conseil d'administration et notification à la FINMA selon l'art. 29 LFINMA.
Ces attentes s'étendent au-delà du moniteur des risques lui-même dans les lettres de surveillance et les contrôles sur place de 2025.
Mesures opérationnelles pour 2025
Des mesures concrètes que les établissements devraient prioriser dans les prochains mois peuvent être déduites des priorités du moniteur des risques :
- Mettre à jour la cartographie des tiers : inventaire complet des externalisations importantes avec la chaîne des sous-traitants, la répartition géographique et l'analyse de concentration.
- Approfondir les tests de résilience : passer d'exercices de reprise après sinistre purement techniques à des tests basés sur des scénarios combinant cyber, défaillance de tiers et communication de crise.
- Introduire les tests pilotés par la menace : alignement sur TIBER-EU et les RTS DORA pour le TLPT, au moins pour les acteurs critiques du marché.
- Renforcer la détection et la réaction : évaluer la maturité des processus SOC, intégrer le renseignement sur les menaces, répéter régulièrement les runbooks.
- Discipliner la gestion des vulnérabilités : combinaison d'analyses de vulnérabilités continues et de tests d'intrusion ciblés avec priorisation selon la criticité pour l'activité – voir aussi test d'intrusion vs. analyse.
Les mesures doivent être ancrées dans l'inventaire des risques et rapportées au conseil d'administration.
Comment SIDD vous accompagne
SIDD accompagne les établissements financiers suisses dans la traduction du moniteur des risques en mesures mesurables. Nous amenons le degré de maturité de votre gestion des tiers, de vos capacités de détection et de réaction ainsi que de vos tests de résilience au niveau attendu par la FINMA et documentons les résultats de manière résistante à la surveillance.
Nos prestations comprennent la mise en place et l'exploitation d'un SMSI selon ISO/IEC 27001:2022, la mise à disposition d'un RSSI/responsable sécurité externe pour le pilotage continu ainsi que des tests d'intrusion et des analyses de vulnérabilités. Les certifications sont délivrées par CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021).
Contactez-nous si vous souhaitez une évaluation structurée de la situation concernant les cyber-risques et les risques liés aux tiers dans le sens du moniteur des risques FINMA 2024.
