Secteur des services financiers · conformité & résilience opérationnelle

Résilience opérationnelle pour les services financiers, de la FINMA à DORA

La résilience opérationnelle et la gouvernance ICT/cyber sont devenues une obligation prudentielle pour les institutions financières. La circulaire FINMA 2023/01 exige des opérations résilientes, DORA s'impose depuis l'UE et l'obligation de notification cyber se compte en heures le moment venu. SIDD rend ces obligations prêtes pour l'audit, avec droit, sécurité et IA d'un seul partenaire, multilingue et indépendant.

droit + sécurité + IA, un seul partenaire DE · FR · EN indépendant, pas d'activité SOC propre
Sécurité et conformité pour les services financiers

Pour les banques, assureurs, maisons de titres, FinTechs, gestionnaires de fortune et leurs prestataires IT critiques

Pilotage juridique Dr. iur. · CIPP/E
ISO 27001 / SMSI conseil & préparation
DORA & FINMA circ. 2023/01 · risque ICT
Test d'intrusion & tests de résilience preuves pour l'autorité
CH · UE multilingue DE/FR/EN
Philipp Staiger

Responsable de ce mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Pilote les projets ISO 27001 et SMSI dans la santé, de l'atelier de périmètre à l'accompagnement de l'audit de stage 2, interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.

LinkedIn

La résilience opérationnelle est devenue une obligation prudentielle

Ce qui passait longtemps pour un sujet d'exploitation relève aujourd'hui de la surveillance. La FINMA et DORA exigent une résilience opérationnelle démontrable et une gouvernance ICT et cyber pilotée.

Avec la circulaire FINMA 2023/01 sur les risques opérationnels et la résilience, l'autorité a précisé que les institutions doivent maintenir leurs fonctions critiques même en cas de perturbation grave. En parallèle, DORA s'impose depuis l'UE : qui possède des succursales ou filiales dans l'UE, ou contracte avec des entités financières régulées dans l'UE, peut être concerné indirectement. L'application directe ou indirecte de DORA est à vérifier au cas par cas.

L'enjeu dépasse une amende. Une fonction centrale interrompue, un incident cyber non maîtrisé ou un prestataire IT défaillant touche à la fois les clients, la réputation et la licence. L'autorité attend que les risques, les mesures et les tests soient documentés et présentables lors d'un contrôle. La capacité d'audit n'est donc pas un sous-produit, mais l'objectif.

Ces obligations ne se résolvent pas depuis une seule discipline. Elles combinent droit, sécurité technique et, de plus en plus, gouvernance IA. C'est précisément cette combinaison que nous couvrons auprès d'un seul partenaire, et nous tenons les preuves de sorte qu'elles résistent à l'autorité.

  • Protection et rétablissement des fonctions critiques selon la circulaire FINMA 2023/01
  • Gestion des risques ICT et gouvernance cyber, au plan national et face à DORA
  • Pilotage des tiers et prestataires IT critiques selon la circulaire FINMA 2018/03
  • Notification des incidents cyber graves dans un délai court, appuyée sur des processus préparés
  • Tests de résilience jusqu'aux tests fondés sur des scénarios et orientés menaces

Aperçu de la carte de conformité financière

Repère, pas un avis juridique. Ce qui s'applique réellement dépend de votre agrément, de votre modèle d'affaires et de vos liens avec l'UE. Nous vérifions le champ d'application et les échéances au cas par cas, et certaines dates sont encore en mouvement politique.

RéglementationCe qu'elle signifie pour les institutions financièresÉchéanceStatut
Circ. FINMA 2023/01 (risques opérationnels & résilience)Identification des fonctions critiques, seuils de tolérance, continuité d'activité et rétablissement, documentés et prêts pour l'auditen vigueurinstitutions surveillées par la FINMA
DORA (UE)Gestion des risques ICT, notification des incidents, tests de résilience et registre des tiers, pour les institutions suisses le plus souvent indirect via les liens UEs'applique dans l'UE depuis le 17 janvier 2025direct UE / indirect CH, à vérifier au cas par cas
Circ. FINMA 2018/03 (externalisation, banques & assureurs)Encadrer correctement l'externalisation des fonctions essentielles, piloter les prestataires, garantir les droits d'audit et d'instructionen vigueurobligatoire
ISO 27001 / 27002Un SMSI certifié comme preuve reconnue de la sécurité ICT et de l'information envers l'autorité, les auditeurs et les contrepartiesporté par le marchéstandard du marché / preuve
Obligation de notification cyber FINMANotification des incidents cyber graves à la FINMA, en pratique dans un délai d'environ 24 heures après détectionenviron 24 heures après détectionpratique prudentielle, à vérifier au cas par cas
AI Act (IA dans la finance)Obligations de gouvernance, de transparence et éventuellement à haut risque, par exemple pour l'évaluation de solvabilité ou la tarification du risque en assuranceéchelonné de 2025 à 2027, en révision (Digital Omnibus)vérifier au cas par cas
nLPD & RGPDProtection des données clients et collaborateurs, registre, mesures et voies de notification, au plan national et face à l'UEen vigueurobligatoire

Nos domaines prioritaires pour les services financiers

Approfondissez le thème au cœur de votre prochain contrôle :

Pourquoi SIDD pour les services financiers

La résilience opérationnelle combine droit, sécurité technique et IA dans une seule obligation prudentielle. Nous couvrons précisément cette combinaison auprès d'un seul partenaire.

Droit, sécurité et IA d'un seul partenaire

La réglementation et les contrats sont pilotés par des juristes titulaires d'un doctorat et de la certification CIPP/E, le SMSI, les tests d'intrusion et les tests de résilience par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, les preuves juridiques et techniques concordent devant l'autorité.

Indépendant, pas de SOC propre

Nous sommes un partenaire de gouvernance, conformité, préparation et tests à pilotage juridique. Nous coordonnons la surveillance 24/7, la réponse aux incidents managée et les tests orientés menaces avancés avec des partenaires spécialisés. Cela garde nos recommandations indépendantes.

Multilingue DE/FR/EN

Nous conseillons en allemand, français et anglais, adapté aux institutions de Suisse alémanique, de Suisse romande et avec des liens UE. Nous livrons les documents prudentiels, les contrats et les tests dans la langue de vos parties prenantes.

Preuves prêtes pour l'audit dans la plateforme

Nous tenons les risques, registres, mesures et tests dans la plateforme suisse Priverion Platform. Si l'autorité, un auditeur ou une contrepartie le demande, la preuve est prête, maintenue et exportable.

Entrée à prix fixe

Vous commencez par un état des lieux de résilience à prix fixe avec un rapport destiné au conseil et une feuille de route priorisée, puis vous décidez d'un mandat continu.

Expertise FINMA et DORA

Nous connaissons l'articulation de la circulaire FINMA 2023/01, de l'externalisation selon 2018/03, de l'obligation de notification cyber et de DORA, et nous déterminons ce qui s'applique à votre institution directement ou indirectement, au lieu d'appliquer des modèles types.

Expérience avec des organisations régulées

Pour un fabricant suisse établi (Pilatus Aircraft), nous avons assumé le rôle de délégué externe à la protection des données et cartographié la protection des données dans la plateforme suisse Priverion Platform : registre, mesures et preuves tenus à un seul endroit. Cette approche se transpose directement aux institutions régulées et soumises à audit, où les risques, registres et tests doivent être présentables à tout moment.

Nous ne revendiquons pas de mandats bancaires ou FINMA spécifiques. Ce que nous apportons, c'est une méthode éprouvée : traduire les obligations réglementaires en un cadre clair, tenir les preuves dans un lieu prêt pour l'audit et les maintenir à jour de façon reproductible. C'est précisément ce dont les institutions financières ont besoin pour non seulement affirmer la résilience opérationnelle, mais la démontrer.

  • Mandat externe comme interlocuteur fixe pour une organisation régulée
  • Registres, mesures et preuves tenus dans la plateforme Priverion Platform
  • Une approche transposable aux institutions financières soumises à audit

De l'état des lieux à la résilience

État des lieux & analyse des écarts

Une évaluation à prix fixe de votre posture face à la circulaire FINMA 2023/01, à l'externalisation, à l'obligation de notification cyber et aux liens DORA qui vous concernent, avec une feuille de route priorisée et un rapport destiné au conseil.

Construire le cadre & les preuves

Cadre de risque ICT, préparation du SMSI, registre d'externalisation et des tiers, ainsi que les mesures techniques et organisationnelles, selon ce qu'exigent vos contrôles.

Tests, voies de notification & gouvernance

Scan de vulnérabilités, test d'intrusion et tests de résilience, voies de notification cyber préparées vers la FINMA, ainsi qu'une gouvernance ICT et cyber pilotée, les tests avancés étant coordonnés avec des partenaires.

Rendre reproductible dans la plateforme Priverion Platform

Les risques, registres, mesures et résultats de tests restent à jour dans la plateforme Priverion Platform, de sorte que chaque contrôle suivant est traité rapidement et de façon prête pour l'audit.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre préparation FINMA et DORA : LexCommand rattache chaque exigence de résilience à la disposition exacte de la circulaire FINMA 2023/01 et des articles de DORA, et rapproche les obligations équivalentes de la FINMA, de DORA, d'ISO 27001 et de la nLPD dans un même tableau de correspondance, afin que votre plan de mesures repose sur des sources vérifiables plutôt que sur des estimations.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

DORA s'applique-t-il à nous en tant qu'institution suisse ?

DORA s'applique dans l'UE depuis le 17 janvier 2025. Pour les institutions suisses, il s'applique le plus souvent indirectement, par exemple via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui répercutent les obligations DORA. Nous vérifions au cas par cas si DORA s'applique à vous directement ou indirectement et alignons votre cadre en conséquence.

Avons-nous besoin d'ISO 27001 ?

ISO 27001 n'est pas obligatoire pour chaque institution, mais c'est un standard du marché et une preuve reconnue de la sécurité ICT et de l'information envers l'autorité, les auditeurs et les contreparties. Un SMSI prêt pour la certification atteste de nombreuses exigences de la FINMA et de DORA à la fois. Nous conseillons et préparons la mise en conformité ; le certificat est émis par un organisme de certification accrédité, et non par SIDD.

Êtes-vous un fournisseur de SOC managé ?

Non. Nous sommes un partenaire de gouvernance, conformité, préparation et tests à pilotage juridique. Nous réalisons nous-mêmes les tests d'intrusion et les scans de vulnérabilités. Nous coordonnons la surveillance 24/7, la réponse aux incidents managée et les tests orientés menaces avancés avec des partenaires spécialisés, ce qui garde nos conseils indépendants.

Nous sommes un petit gestionnaire de fortune, est-ce rentable ?

Justement à ce moment-là. Les obligations de résilience opérationnelle et de risque ICT s'appliquent aussi aux institutions agréées de plus petite taille, seules les ressources sont plus limitées. Nous dimensionnons l'effort selon votre taille et votre profil de risque, commençons par ce qu'un contrôle aborde en premier et construisons le reste progressivement.

Prenez-vous en charge la notification FINMA en cas réel ?

Nous mettons en place le processus de notification et les modèles à l'avance et vous soutenons en cas réel pour la notification cyber à la FINMA dans le délai court. Nous n'exploitons toutefois ni SOC 24/7 ni réponse aux incidents managée. La détection et la réponse continues sont assurées par vos fonctions internes ou des partenaires spécialisés, avec lesquels nous coordonnons.

Travaillez-vous en français et en anglais ?

Oui. Nous conseillons en allemand, français et anglais et produisons les documents prudentiels, les contrats et les rapports de tests dans la langue de vos parties prenantes, pertinent pour les institutions en Suisse alémanique, en Suisse romande et avec des liens UE.

Prêt pour une résilience opérationnelle prête pour l'audit ?

Nous évaluons votre posture face à la circulaire FINMA 2023/01, à l'externalisation, à l'obligation de notification cyber et aux liens DORA qui vous concernent, avec un rapport destiné au conseil et une feuille de route priorisée. Approfondissez avec le guide FINMA/DORA.