La résilience opérationnelle et la gouvernance ICT/cyber sont devenues une obligation prudentielle pour les institutions financières. La circulaire FINMA 2023/01 exige des opérations résilientes, DORA s'impose depuis l'UE et l'obligation de notification cyber se compte en heures le moment venu. SIDD rend ces obligations prêtes pour l'audit, avec droit, sécurité et IA d'un seul partenaire, multilingue et indépendant.
Pour les banques, assureurs, maisons de titres, FinTechs, gestionnaires de fortune et leurs prestataires IT critiques
Ce qui passait longtemps pour un sujet d'exploitation relève aujourd'hui de la surveillance. La FINMA et DORA exigent une résilience opérationnelle démontrable et une gouvernance ICT et cyber pilotée.
Avec la circulaire FINMA 2023/01 sur les risques opérationnels et la résilience, l'autorité a précisé que les institutions doivent maintenir leurs fonctions critiques même en cas de perturbation grave. En parallèle, DORA s'impose depuis l'UE : qui possède des succursales ou filiales dans l'UE, ou contracte avec des entités financières régulées dans l'UE, peut être concerné indirectement. L'application directe ou indirecte de DORA est à vérifier au cas par cas.
L'enjeu dépasse une amende. Une fonction centrale interrompue, un incident cyber non maîtrisé ou un prestataire IT défaillant touche à la fois les clients, la réputation et la licence. L'autorité attend que les risques, les mesures et les tests soient documentés et présentables lors d'un contrôle. La capacité d'audit n'est donc pas un sous-produit, mais l'objectif.
Ces obligations ne se résolvent pas depuis une seule discipline. Elles combinent droit, sécurité technique et, de plus en plus, gouvernance IA. C'est précisément cette combinaison que nous couvrons auprès d'un seul partenaire, et nous tenons les preuves de sorte qu'elles résistent à l'autorité.
Repère, pas un avis juridique. Ce qui s'applique réellement dépend de votre agrément, de votre modèle d'affaires et de vos liens avec l'UE. Nous vérifions le champ d'application et les échéances au cas par cas, et certaines dates sont encore en mouvement politique.
| Réglementation | Ce qu'elle signifie pour les institutions financières | Échéance | Statut |
|---|---|---|---|
| Circ. FINMA 2023/01 (risques opérationnels & résilience) | Identification des fonctions critiques, seuils de tolérance, continuité d'activité et rétablissement, documentés et prêts pour l'audit | en vigueur | institutions surveillées par la FINMA |
| DORA (UE) | Gestion des risques ICT, notification des incidents, tests de résilience et registre des tiers, pour les institutions suisses le plus souvent indirect via les liens UE | s'applique dans l'UE depuis le 17 janvier 2025 | direct UE / indirect CH, à vérifier au cas par cas |
| Circ. FINMA 2018/03 (externalisation, banques & assureurs) | Encadrer correctement l'externalisation des fonctions essentielles, piloter les prestataires, garantir les droits d'audit et d'instruction | en vigueur | obligatoire |
| ISO 27001 / 27002 | Un SMSI certifié comme preuve reconnue de la sécurité ICT et de l'information envers l'autorité, les auditeurs et les contreparties | porté par le marché | standard du marché / preuve |
| Obligation de notification cyber FINMA | Notification des incidents cyber graves à la FINMA, en pratique dans un délai d'environ 24 heures après détection | environ 24 heures après détection | pratique prudentielle, à vérifier au cas par cas |
| AI Act (IA dans la finance) | Obligations de gouvernance, de transparence et éventuellement à haut risque, par exemple pour l'évaluation de solvabilité ou la tarification du risque en assurance | échelonné de 2025 à 2027, en révision (Digital Omnibus) | vérifier au cas par cas |
| nLPD & RGPD | Protection des données clients et collaborateurs, registre, mesures et voies de notification, au plan national et face à l'UE | en vigueur | obligatoire |
Approfondissez le thème au cœur de votre prochain contrôle :
Champ d'application, écart et cadre de résilience opérationnelle selon la circulaire FINMA 2023/01 et DORA.
Un cadre de risque ICT conforme aux exigences de la FINMA et de DORA, documenté et prêt pour l'audit.
Processus et modèles préparés pour la notification cyber à la FINMA dans un délai court.
Du scan de vulnérabilités et du test d'intrusion aux tests orientés menaces, coordonnés avec des partenaires spécialisés.
TPRM, pilotage de l'externalisation et registre des prestataires IT critiques selon la FINMA et DORA.
Un SMSI prêt pour la certification qui atteste les exigences de sécurité de la FINMA et de DORA.
Une gouvernance ICT et cyber pilotée avec un CISO virtuel, fondée juridiquement et techniquement.
Gouvernance, transparence et sécurité pour l'IA dans le crédit, l'assurance et le conseil.
La résilience opérationnelle combine droit, sécurité technique et IA dans une seule obligation prudentielle. Nous couvrons précisément cette combinaison auprès d'un seul partenaire.
La réglementation et les contrats sont pilotés par des juristes titulaires d'un doctorat et de la certification CIPP/E, le SMSI, les tests d'intrusion et les tests de résilience par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, les preuves juridiques et techniques concordent devant l'autorité.
Nous sommes un partenaire de gouvernance, conformité, préparation et tests à pilotage juridique. Nous coordonnons la surveillance 24/7, la réponse aux incidents managée et les tests orientés menaces avancés avec des partenaires spécialisés. Cela garde nos recommandations indépendantes.
Nous conseillons en allemand, français et anglais, adapté aux institutions de Suisse alémanique, de Suisse romande et avec des liens UE. Nous livrons les documents prudentiels, les contrats et les tests dans la langue de vos parties prenantes.
Nous tenons les risques, registres, mesures et tests dans la plateforme suisse Priverion Platform. Si l'autorité, un auditeur ou une contrepartie le demande, la preuve est prête, maintenue et exportable.
Vous commencez par un état des lieux de résilience à prix fixe avec un rapport destiné au conseil et une feuille de route priorisée, puis vous décidez d'un mandat continu.
Nous connaissons l'articulation de la circulaire FINMA 2023/01, de l'externalisation selon 2018/03, de l'obligation de notification cyber et de DORA, et nous déterminons ce qui s'applique à votre institution directement ou indirectement, au lieu d'appliquer des modèles types.
Pour un fabricant suisse établi (Pilatus Aircraft), nous avons assumé le rôle de délégué externe à la protection des données et cartographié la protection des données dans la plateforme suisse Priverion Platform : registre, mesures et preuves tenus à un seul endroit. Cette approche se transpose directement aux institutions régulées et soumises à audit, où les risques, registres et tests doivent être présentables à tout moment.
Nous ne revendiquons pas de mandats bancaires ou FINMA spécifiques. Ce que nous apportons, c'est une méthode éprouvée : traduire les obligations réglementaires en un cadre clair, tenir les preuves dans un lieu prêt pour l'audit et les maintenir à jour de façon reproductible. C'est précisément ce dont les institutions financières ont besoin pour non seulement affirmer la résilience opérationnelle, mais la démontrer.
Une évaluation à prix fixe de votre posture face à la circulaire FINMA 2023/01, à l'externalisation, à l'obligation de notification cyber et aux liens DORA qui vous concernent, avec une feuille de route priorisée et un rapport destiné au conseil.
Cadre de risque ICT, préparation du SMSI, registre d'externalisation et des tiers, ainsi que les mesures techniques et organisationnelles, selon ce qu'exigent vos contrôles.
Scan de vulnérabilités, test d'intrusion et tests de résilience, voies de notification cyber préparées vers la FINMA, ainsi qu'une gouvernance ICT et cyber pilotée, les tests avancés étant coordonnés avec des partenaires.
Les risques, registres, mesures et résultats de tests restent à jour dans la plateforme Priverion Platform, de sorte que chaque contrôle suivant est traité rapidement et de façon prête pour l'audit.
Notre outil : LexCommand
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre préparation FINMA et DORA : LexCommand rattache chaque exigence de résilience à la disposition exacte de la circulaire FINMA 2023/01 et des articles de DORA, et rapproche les obligations équivalentes de la FINMA, de DORA, d'ISO 27001 et de la nLPD dans un même tableau de correspondance, afin que votre plan de mesures repose sur des sources vérifiables plutôt que sur des estimations.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
DORA s'applique dans l'UE depuis le 17 janvier 2025. Pour les institutions suisses, il s'applique le plus souvent indirectement, par exemple via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui répercutent les obligations DORA. Nous vérifions au cas par cas si DORA s'applique à vous directement ou indirectement et alignons votre cadre en conséquence.
ISO 27001 n'est pas obligatoire pour chaque institution, mais c'est un standard du marché et une preuve reconnue de la sécurité ICT et de l'information envers l'autorité, les auditeurs et les contreparties. Un SMSI prêt pour la certification atteste de nombreuses exigences de la FINMA et de DORA à la fois. Nous conseillons et préparons la mise en conformité ; le certificat est émis par un organisme de certification accrédité, et non par SIDD.
Non. Nous sommes un partenaire de gouvernance, conformité, préparation et tests à pilotage juridique. Nous réalisons nous-mêmes les tests d'intrusion et les scans de vulnérabilités. Nous coordonnons la surveillance 24/7, la réponse aux incidents managée et les tests orientés menaces avancés avec des partenaires spécialisés, ce qui garde nos conseils indépendants.
Justement à ce moment-là. Les obligations de résilience opérationnelle et de risque ICT s'appliquent aussi aux institutions agréées de plus petite taille, seules les ressources sont plus limitées. Nous dimensionnons l'effort selon votre taille et votre profil de risque, commençons par ce qu'un contrôle aborde en premier et construisons le reste progressivement.
Nous mettons en place le processus de notification et les modèles à l'avance et vous soutenons en cas réel pour la notification cyber à la FINMA dans le délai court. Nous n'exploitons toutefois ni SOC 24/7 ni réponse aux incidents managée. La détection et la réponse continues sont assurées par vos fonctions internes ou des partenaires spécialisés, avec lesquels nous coordonnons.
Oui. Nous conseillons en allemand, français et anglais et produisons les documents prudentiels, les contrats et les rapports de tests dans la langue de vos parties prenantes, pertinent pour les institutions en Suisse alémanique, en Suisse romande et avec des liens UE.
Nous évaluons votre posture face à la circulaire FINMA 2023/01, à l'externalisation, à l'obligation de notification cyber et aux liens DORA qui vous concernent, avec un rapport destiné au conseil et une feuille de route priorisée. Approfondissez avec le guide FINMA/DORA.