# Moniteur des risques FINMA 2024 : cyber-menaces et volatilité des marchés en détail

> Moniteur des risques FINMA 2024 : cyber-risques, dépendance aux tiers, volatilité des marchés. Ce que les établissements surveillés devraient prioriser maintenant.

- Source: https://www.sidd.swiss/fr/perspectives/moniteur-des-risques-finma-2024-cyber-menaces-et-volatilite-des-marches-en-detai/
- Langue: fr-CH
- Publié: 2026-05-28
- Mise à jour: 2026-05-28
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Ce qu'est le moniteur des risques FINMA 2024

Le **moniteur des risques FINMA** est l'évaluation annuelle et publique de la situation par l'Autorité fédérale de surveillance des marchés financiers. Il décrit les risques les plus importants du point de vue de la FINMA pour les assujettis et la place financière suisse, et expose les priorités thématiques de l'activité de surveillance pour l'année suivante. L'édition 2024 a été publiée en novembre 2024.

Les destinataires sont les banques, assureurs, gestionnaires de fortune, directions de fonds, infrastructures des marchés ainsi que leurs conseils d'administration et directions. Le moniteur ne remplace pas les circulaires contraignantes, mais indique les domaines sur lesquels la FINMA travaillera avec une intensité particulière lors des contrôles, tests de résistance et entretiens de surveillance.

Pour 2024, la FINMA priorise neuf risques principaux. Dans le domaine opérationnel et technique, les cyber-risques, les risques liés aux externalisations à des tiers et la résilience des TIC sont au premier plan. Sur le plan des marchés, les risques de taux d'intérêt et de crédit, les risques de liquidité ainsi que les risques liés au marché immobilier et hypothécaire dominent. S'y ajoutent les risques de blanchiment d'argent et les risques climatiques à long terme.

## Cyber-risques : message central du moniteur

Les cyber-risques sont à nouveau classés comme **risque structurel principal** dans le moniteur des risques 2024. La FINMA signale un nombre croissant d'incidents cyber notifiables selon l'**art. 29, al. 2 LFINMA** en lien avec la **Communication de surveillance FINMA 05/2020** ; les notifications confirment le glissement d'attaques opportunistes vers des opérations professionnalisées orientées ransomware et chaîne d'approvisionnement.

Sur le fond, la FINMA met en évidence trois points : premièrement, l'importance croissante des **risques liés aux tiers et de concentration**, notamment pour les fournisseurs cloud et les prestataires informatiques partagés ; deuxièmement, le degré de maturité des **capacités de détection et de réaction**, y compris l'utilisation du renseignement sur les menaces ; troisièmement, la nécessité de tests réguliers à scénarios sévères, y compris des tests d'intrusion pilotés par la menace dans le sens de **TIBER-EU** et de la logique TLPT ancrée dans les **art. 26-27 DORA**.

Ces déclarations s'articulent directement avec la [Communication de surveillance FINMA 03/2024](https://www.sidd.swiss/einblicke/finma-aufsichtsmitteilung-03-2024-ein-tiefer-einblick-in-cyber-risiken/) et avec la **Circulaire FINMA 2023/01 « Risques opérationnels et résilience – banques »**, en vigueur depuis le 1er janvier 2024.

## Risques liés aux tiers et risques de concentration

La FINMA classe pour la première fois en 2024 les **risques liés aux tiers** comme risque principal à part entière. Le contexte est le transfert croissant de fonctions critiques – notamment les plateformes bancaires de base, les services de données de marché et les charges de travail cloud – vers quelques prestataires spécialisés. Il en résulte des risques de concentration qui remettent en question la substituabilité d'un service en cas de crise.

Il est attendu que les établissements pilotent leurs externalisations selon trois dimensions : la **criticité** de la fonction externalisée, la **substituabilité** du prestataire et la **transparence** sur la chaîne des sous-traitants. Les prescriptions déterminantes sont la **Circulaire FINMA 2018/3 « Externalisation – banques et assureurs »** et la **Circulaire FINMA 2023/01**.

Concrètement, cela signifie : un inventaire complet des externalisations importantes, des tolérances définies pour les interruptions d'activité par fonction critique (Impact Tolerances), des tests réguliers des stratégies d'urgence et de sortie ainsi qu'une vue consolidée des attestations C5, des certificats ISO/IEC 27001:2022 et des rapports SOC 2 des prestataires.

## Volatilité des marchés et environnement de taux

La FINMA évalue l'environnement de marché 2024 comme marqué par l'incertitude géopolitique, une normalisation de la politique monétaire et des primes de risque volatiles. Les **risques de taux d'intérêt** dans le portefeuille bancaire, les **risques de crédit** notamment liés à l'immobilier commercial ainsi que les **risques de liquidité** dans des conditions de stress sont au premier plan.

Il est attendu que les banques et assureurs calibrent leurs modèles de risque pour des mouvements soudains de taux et de spreads, évaluent de manière conservatrice les hypothèses de stabilité des dépôts et intègrent de manière conséquente les tests de résistance et de résistance inversée dans la gouvernance. Les enseignements des événements autour de Credit Suisse en 2023 continuent d'exercer leur influence sur le focus réglementaire concernant les sorties de liquidités et les structures de refinancement.

Pour le marché hypothécaire, la FINMA reste vigilante à l'égard des objets de rendement à fort nantissement ainsi qu'aux hypothèses de capacité financière qui doivent être réexaminées dans un environnement de taux normalisé.

## Lien avec DORA et les standards internationaux

Même si la Suisse ne fait pas partie de l'UE, le **Règlement (UE) 2022/2554 (DORA)**, applicable depuis le 17 janvier 2025, influence notablement les attentes de la FINMA en matière de résilience des TIC. DORA codifie quatre éléments que l'on retrouve dans les attentes suisses : gestion des risques TIC, notification des incidents, tests de résilience incluant le test d'intrusion piloté par la menace (TLPT) ainsi que la gestion des risques liés aux tiers avec un accent sur les prestataires TIC tiers critiques.

Les établissements suisses ayant des activités dans l'UE, des filiales dans l'EEE ou des donneurs d'ordre dans l'UE tombent indirectement dans le champ d'application de DORA. Même les établissements sans lien avec l'UE adoptent des parties du vocabulaire DORA (Impact Tolerances, tests pilotés par la menace, visibilité sur les sous-traitants), car la FINMA considère ces concepts comme une concrétisation modernisée de la Circulaire 2023/01.

Une comparaison approfondie des exigences suisses et de l'UE se trouve dans le [guide SIDD sur FINMA et DORA](https://www.sidd.swiss/einblicke/finma-dora-leitfaden/).

## Attentes en matière de gouvernance et de direction

Le moniteur des risques 2024 s'adresse explicitement à la **responsabilité du conseil d'administration et de la direction**. La résilience opérationnelle n'est pas une discipline purement informatique, mais fait partie du leadership stratégique. Concrètement, la FINMA attend :

- **Un appétit pour le risque documenté** pour les risques opérationnels et TIC, incluant des seuils quantitatifs.
- **Des inventaires actuels** des fonctions critiques, des processus de soutien, des actifs informatiques et des tiers.
- **Des Impact Tolerances définis** par fonction critique avec une dérivation traçable.
- **Des tests réguliers** de la restauration, incluant des scénarios avec défaillance de tiers et incidents cyber graves.
- **Des voies d'escalade claires** avec reporting au conseil d'administration et notification à la FINMA selon l'art. 29 LFINMA.

Ces attentes s'étendent au-delà du moniteur des risques lui-même dans les lettres de surveillance et les contrôles sur place de 2025.

## Mesures opérationnelles pour 2025

Des mesures concrètes que les établissements devraient prioriser dans les prochains mois peuvent être déduites des priorités du moniteur des risques :

- **Mettre à jour la cartographie des tiers :** inventaire complet des externalisations importantes avec la chaîne des sous-traitants, la répartition géographique et l'analyse de concentration.
- **Approfondir les tests de résilience :** passer d'exercices de reprise après sinistre purement techniques à des tests basés sur des scénarios combinant cyber, défaillance de tiers et communication de crise.
- **Introduire les tests pilotés par la menace :** alignement sur TIBER-EU et les RTS DORA pour le TLPT, au moins pour les acteurs critiques du marché.
- **Renforcer la détection et la réaction :** évaluer la maturité des processus SOC, intégrer le renseignement sur les menaces, répéter régulièrement les runbooks.
- **Discipliner la gestion des vulnérabilités :** combinaison d'[analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) continues et de [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) ciblés avec priorisation selon la criticité pour l'activité – voir aussi [test d'intrusion vs. analyse](https://www.sidd.swiss/einblicke/pentest-vs-scan/).

Les mesures doivent être ancrées dans l'inventaire des risques et rapportées au conseil d'administration.

## Comment SIDD vous accompagne

SIDD accompagne les établissements financiers suisses dans la traduction du moniteur des risques en mesures mesurables. Nous amenons le degré de maturité de votre gestion des tiers, de vos capacités de détection et de réaction ainsi que de vos tests de résilience au niveau attendu par la FINMA et documentons les résultats de manière résistante à la surveillance.

Nos prestations comprennent la mise en place et l'exploitation d'un [SMSI selon ISO/IEC 27001:2022](https://www.sidd.swiss/fr/services/iso-27001-smsi), la mise à disposition d'un [RSSI/responsable sécurité externe](https://www.sidd.swiss/fr/services/ciso-externe) pour le pilotage continu ainsi que des [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) et des [analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites). Les certifications sont délivrées par **CIS Cert** (Quality Austria Group, accrédité ISO/IEC 17021).

Contactez-nous si vous souhaitez une évaluation structurée de la situation concernant les cyber-risques et les risques liés aux tiers dans le sens du moniteur des risques FINMA 2024.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
