# Risques opérationnels et résilience : FINMA-RS 2023/01 en pratique

> FINMA-RS 2023/01 : exigences en matière de gestion des risques opérationnels, de risques TIC et de résilience opérationnelle pour les banques en Suisse.

- Source: https://www.sidd.swiss/fr/perspectives/risques-operationnels-et-resilience-finma-rs-2023-01-en-pratique/
- Langue: fr-CH
- Publié: 2026-01-11
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Ce que règle la circulaire FINMA 2023/01

La **circulaire FINMA 2023/01 « Risques opérationnels et résilience – Banques »** est en vigueur depuis le 1er janvier 2024. Elle regroupe les circulaires précédemment séparées sur les risques opérationnels et sur la continuité d'activité en un cadre réglementaire consolidé, et introduit la notion de **résilience opérationnelle**.

Le champ d'application couvre les banques au sens de la loi sur les banques ainsi que, par analogie, les maisons de titres. Pour les assureurs, des exigences parallèles s'appliquent dans la FINMA-RS 2017/2 et dans le régime de surveillance de l'ordonnance sur la surveillance des assurances ; les gestionnaires de fortune sont adressés via la FINMA-RS 2023/2. La circulaire prévoit une période de transition de deux ans pour certaines exigences de résilience, dont la mise en œuvre complète est attendue au **1er janvier 2026**.

Sur le fond, la circulaire exige cinq composantes interdépendantes : la gestion des risques opérationnels au sens strict, les risques TIC et cyber, les risques liés aux externalisations, les risques liés aux données critiques et la résilience opérationnelle avec des seuils de tolérance d'impact.

## Définitions : risque, continuité, résilience

Trois notions doivent être clairement distinguées, car elles impliquent des logiques de pilotage différentes :

- **Le risque opérationnel** est le risque de pertes résultant de procédures internes inadéquates ou défaillantes, de personnes, de systèmes ou d'événements externes (analogue à la définition du cadre de Bâle).
- **La continuité d'activité (BCM)** désigne la capacité à poursuivre ou à rétablir les activités en cas de crise dans des délais de rétablissement tolérables.
- **La résilience opérationnelle** est la capacité à maintenir les fonctions critiques même en cas de perturbations significatives – y compris les cyberincidents, les défaillances de tiers et les événements naturels. Elle est plus large que le BCM, car elle vise non seulement à « rétablir » mais à « rester opérationnel ».

L'autorité de surveillance attend des établissements qu'ils identifient les fonctions critiques, cartographient leurs dépendances et définissent des seuils de tolérance d'impact – c'est-à-dire le dommage maximal ou la durée maximale d'interruption acceptable avant qu'il ne soit question d'une menace pour la stabilité de l'établissement ou de la place financière.

## Fonctions critiques et seuils de tolérance d'impact

Au cœur de la circulaire se trouve la notion de **fonctions critiques**. Une fonction est critique si son interruption peut entraîner des dommages significatifs pour les clients, d'autres acteurs du marché ou la place financière. À titre d'exemples : le trafic des paiements, le traitement des titres, la gestion du crédit, la conservation des données de base et l'alimentation en données de marché.

Pour chaque fonction critique, des **seuils de tolérance d'impact** doivent être définis – dérivés de scénarios de pire cas et calibrés avec des seuils quantitatifs (RTO, RPO, impact client maximal, sortie de liquidités maximale tolérable). Ces seuils doivent être approuvés par le conseil d'administration et être cohérents avec les plans de continuité d'activité, la reprise informatique après sinistre et les contrats avec les tiers.

L'autorité de surveillance attend que les seuils de tolérance d'impact soient régulièrement testés – non seulement lors d'exercices techniques de redémarrage, mais dans le cadre d'exercices basés sur des scénarios combinant cyberincidents, défaillances de tiers et pénuries de personnel analogues à une pandémie.

## Risques TIC et cyber dans la circulaire

La circulaire met explicitement l'accent sur les **risques TIC et cyber**. Elle attend une gestion documentée des risques TIC, un inventaire TI des actifs à jour, une gestion efficace des vulnérabilités, une organisation de crise entraînée et des tests adaptés à la situation des menaces.

En matière de signalement des cyberincidents graves, l'obligation découle de l'**art. 29, al. 2 LFINMA**, précisée dans la communication de surveillance FINMA 05/2020 et complétée par la [communication de surveillance FINMA 03/2024](https://www.sidd.swiss/einblicke/finma-aufsichtsmitteilung-03-2024-ein-tiefer-einblick-in-cyber-risiken/). À cela s'ajoute depuis le 1er janvier 2024 l'**obligation de signalement à l'OFCS** en vertu des art. 74a ss. LSI pour les exploitants d'infrastructures critiques. Les deux canaux de signalement doivent être intégrés dans le concept de signalement de l'établissement.

Sur le plan méthodologique, les établissements s'appuient sur des normes établies : **ISO/IEC 27001:2022** pour le système de management, ISO/IEC 27005 pour les analyses de risques, le NIST CSF pour la structuration des fonctions et les contrôles CIS pour le durcissement priorisé. TIBER-EU et la logique TLPT de DORA (**art. 26-27 DORA**) fournissent le cadre pour les tests d'intrusion fondés sur les menaces.

## Externalisations et tiers

Le pilotage des **externalisations** reste central. La référence est, parallèlement à la circulaire 2023/01, la **circulaire FINMA 2018/3 « Externalisation – Banques et assureurs »**. Les deux exigent un inventaire complet des externalisations significatives, un examen préalable basé sur les risques, des contenus contractuels minimaux (droits d'audit, d'information et de résiliation) ainsi qu'une surveillance continue.

Une attention particulière est portée aux **risques de concentration** chez les fournisseurs cloud et les prestataires de services communs du marché, à la chaîne de sous-traitance et à la substituabilité pratique. Dans le cadre de la résilience opérationnelle, les stratégies de sortie doivent être testées et calibrées sur des seuils de tolérance d'impact cohérents.

Les preuves propres aux fournisseurs – attestation C5 (BSI), **ISO/IEC 27001:2022**, ISO/IEC 27017/27018, SOC 2 Type II – sont consolidées dans le dossier fournisseur. Des indications méthodologiques sur l'attestation C5 dans le contexte suisse sont disponibles dans l'[article SIDD sur l'attestation C5](https://www.sidd.swiss/einblicke/c5-testat-relevanz-und-herausforderungen-in-der-schweiz/).

## Interface avec DORA

Pour les établissements suisses ayant un lien avec l'UE, le **règlement (UE) 2022/2554 (DORA)** est pertinent ; il est applicable depuis le 17 janvier 2025. DORA recoupe thématiquement largement la FINMA-RS 2023/01, mais est plus prescriptif sur plusieurs points – notamment pour les notifications d'incidents avec des seuils harmonisés, le régime des tiers incluant la surveillance des prestataires TIC tiers critiques, ainsi que les TLPT pour les établissements d'importance systémique.

La FINMA poursuit une convergence pragmatique : qui travaille conformément à DORA satisfait implicitement à de nombreuses attentes de la circulaire. Qui opère exclusivement dans le régime suisse adopte de plus en plus le vocabulaire DORA – seuils de tolérance d'impact, tests fondés sur les menaces, visibilité sur la sous-traitance – car il est considéré comme l'étalon actuel.

Une comparaison détaillée des deux cadres réglementaires est proposée dans le [guide SIDD sur FINMA et DORA](https://www.sidd.swiss/einblicke/finma-dora-leitfaden/).

## Étapes de mise en œuvre et écueils typiques

Un schéma de mise en œuvre éprouvé résume les exigences en cinq étapes :

- **Inventaire :** recenser exhaustivement les fonctions critiques, les processus métier sous-jacents, les actifs TI, les flux de données et les tiers.
- **Seuils de tolérance d'impact :** définir par fonction critique et faire approuver par le conseil d'administration.
- **Architecture de contrôle :** affecter les contrôles préventifs, détectifs et réactifs sur la base des risques et documenter leur efficacité.
- **Tests :** combiner redémarrage, scénarios cyber, défaillance de tiers et communication de crise dans des exercices basés sur des scénarios ; planifier des tests d'intrusion fondés sur les menaces pour les fonctions d'importance systémique.
- **Gouvernance et reporting :** responsabilités claires, voies d'escalade définies, reporting régulier au conseil d'administration et à la FINMA.

Les écueils typiques sont les inventaires de tiers incomplets, les seuils de tolérance d'impact non dérivables, les tests techniques de redémarrage sans exercice de communication de crise et le manque de cohérence entre les plans BCM, IT-DR et les contrats fournisseurs.

## Comment SIDD vous accompagne

SIDD accompagne les banques et maisons de titres suisses dans la mise en œuvre de la FINMA-RS 2023/01. Nous structurons les inventaires, dérivons les seuils de tolérance d'impact, affinons les architectures de contrôle et traduisons les résultats en preuves auditables pour la révision interne et les autorités de surveillance.

Nos prestations comprennent la mise en place d'un [ISMS selon ISO/IEC 27001:2022](https://www.sidd.swiss/fr/services/iso-27001-smsi) comme structure porteuse méthodologique, la mise à disposition d'un [CISO/ISB externe](https://www.sidd.swiss/fr/services/ciso-externe) pour le pilotage continu, ainsi que des [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) et des [analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) pour la vérification technique. Une classification méthodologique des deux procédures est proposée dans notre article sur les [tests d'intrusion et analyses](https://www.sidd.swiss/einblicke/pentest-vs-scan/).

Les certifications sont délivrées par **CIS Cert** (Quality Austria Group, accrédité ISO/IEC 17021). Contactez-nous si vous souhaitez réaliser un état des lieux structuré de votre résilience opérationnelle.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
