Services financiers · gouvernance de la sécurité au niveau du conseil

RSSI externe et gouvernance de la sécurité pour institutions financières

La sécurité TIC et cyber est devenue un devoir de surveillance de l'organe de direction. DORA confie la responsabilité ultime du cadre de risque TIC à l'organe de direction, la FINMA tient le conseil d'administration et la direction responsables du risque opérationnel et de la résilience opérationnelle. Vous avez besoin de rôles définis, d'une gouvernance solide, d'un ensemble de politiques et d'un reporting régulier au conseil. SIDD le fournit en tant que RSSI externe, prêt pour l'audit et indépendant.

vCISO / RSSI externe gouvernance FINMA · DORA DE · FR · EN
RSSI externe et gouvernance de la sécurité pour institutions financières

Pour banques, assureurs, maisons de titres, FinTechs, gestionnaires de fortune et leurs prestataires informatiques critiques

vCISO / RSSI externe rôle défini
FINMA & DORA obligations de l'organe de direction
Politiques & reporting prêt pour l'audit
KPI / KRI Prêt pour le conseil
CH · EU multilingue DE/FR/EN
Philipp Staiger

Responsable de ce mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Pilote les projets ISO 27001 et SMSI dans la santé, de l'atelier de périmètre à l'accompagnement de l'audit de stage 2, interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.

LinkedIn

La gouvernance de la sécurité est devenue l'affaire du conseil

Sur le risque TIC et cyber, le superviseur ne s'adresse plus à la seule informatique, mais à l'organe de direction lui-même. DORA et la FINMA ancrent la responsabilité là où se prennent les décisions stratégiques.

DORA confie expressément la responsabilité ultime du cadre de risque TIC à l'organe de direction. L'organe de direction approuve la stratégie de risque TIC, en contrôle la mise en œuvre et doit maintenir ses connaissances continuellement à jour. La responsabilité ne peut être entièrement déléguée, elle reste auprès de l'organe au sommet. Pour les institutions suisses, DORA ne s'applique généralement pas directement, mais souvent indirectement, par exemple via des succursales et filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE. Selon que DORA s'applique directement ou indirectement, nous vérifions au cas par cas pour chaque institution.

La FINMA ancre le même principe sous l'angle prudentiel. La circulaire FINMA 2023/01 sur les risques opérationnels et la résilience des banques est en vigueur et s'applique aux établissements surveillés par la FINMA. Elle attend du conseil d'administration et de la direction qu'ils pilotent les risques opérationnels et la résilience opérationnelle, ce qui inclut les risques TIC, les cyber-risques et la gestion des processus métier critiques. Le superviseur veut voir que l'organe suprême a une vue d'ensemble et décide sur la base d'une information solide.

En pratique, cela signifie : vous avez besoin d'un rôle de sécurité clairement attribué, d'un modèle de gouvernance avec des responsabilités définies, d'un ensemble de politiques tenu à jour et d'un reporting qui donne au conseil une image compréhensible et prête pour l'audit de la posture de sécurité. Ce sont précisément les briques qui manquent à de nombreuses institutions, ou qui sont éparses et difficiles à démontrer lors d'un dialogue prudentiel.

  • Un rôle de sécurité clairement attribué (RSSI ou ISO) avec mandat et voie d'escalade vers l'organe de direction
  • Un modèle de gouvernance avec des responsabilités définies sur les trois lignes de défense
  • Un ensemble de politiques tenu à jour pour la sécurité de l'information, le risque TIC et le cyber
  • Des KPI et KRI qui rendent la posture de sécurité mesurable et reflètent le niveau d'appétence au risque
  • Un reporting régulier et destiné au conseil, à l'attention du conseil d'administration et de la direction
  • Une documentation destinée au régulateur qui résiste dans le dialogue FINMA et en audit interne

Comment nous livrons votre gouvernance de la sécurité

Vous obtenez un rôle de sécurité pourvu et une ossature de gouvernance qui rend la responsabilité de l'organe de direction visible et prête pour l'audit. Nos conseils restent indépendants car nous ne vendons pas de SOC propre.

Nous assumons le mandat en tant que RSSI externe ou responsable de la sécurité de l'information (ISO). Vous obtenez une personne nommée et joignable, avec une mission claire, des délais de réponse définis et une ligne de reporting fixe vers l'organe de direction. Le vCISO travaille en étroite collaboration avec votre informatique, vos fonctions risque et conformité et l'audit interne, et occupe le rôle de sécurité sans que vous deviez créer immédiatement un poste à temps plein.

Nous construisons un cadre de gouvernance de la sécurité adapté à FINMA et à DORA. Cela comprend le modèle de rôles et de responsabilités sur les trois lignes de défense, un ensemble de politiques pour la sécurité de l'information, le risque TIC et le cyber, ainsi que l'articulation avec votre gestion du risque TIC et votre gestion des tiers. Nous alignons le cadre sur des standards reconnus comme ISO 27001, de sorte que la gouvernance et un futur SMSI partagent la même base.

Nous définissons des KPI et des KRI qui rendent la posture de sécurité mesurable et mettons en place une cadence de reporting. Le conseil reçoit un tableau de bord compréhensible avec la posture de risque, les mesures ouvertes, les incidents et les tendances, complété par les points pertinents sur le plan réglementaire. Cela permet à l'organe de direction d'exercer son devoir de surveillance et de fonder ses décisions sur une information solide plutôt que sur des bruits de couloir.

Nous tenons toutes les preuves dans la plateforme Priverion-Plattform : politiques, rôles, risques, mesures, KPI/KRI et rapports au conseil sont versionnés à un seul endroit et exportables. Lorsque l'audit interne ou la FINMA le demande, la gouvernance est démontrée, à jour et prête pour l'audit. Pour les prestations purement opérationnelles comme la surveillance 24/7 ou une réponse aux incidents managée, nous coordonnons au besoin des partenaires spécialisés, ce qui garde nos recommandations indépendantes.

Pourquoi SIDD pour votre gouvernance de la sécurité

Le reporting au conseil sur le risque TIC et cyber combine droit, surveillance et technique. Nous couvrons précisément cette combinaison auprès d'un seul partenaire, en plusieurs langues et de façon indépendante.

Droit, surveillance et sécurité d'un seul partenaire

Les obligations FINMA et DORA sont classifiées par des juristes titulaires d'un doctorat, le rôle de sécurité et les mesures techniques sont pilotés par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, gouvernance, politiques et reporting tiennent à la fois juridiquement et techniquement.

Un rôle de sécurité pourvu

Vous obtenez un RSSI ou un ISO externe nommé, avec un mandat clair, des délais de réponse fixes et une ligne de reporting vers l'organe de direction. Le superviseur attend un rôle attribué et joignable, et c'est précisément ce que nous fournissons, sans que vous deviez créer immédiatement un poste à temps plein.

Reporting destiné au conseil

Nous traduisons la posture de sécurité en une image compréhensible pour le conseil d'administration et la direction : KPI, KRI, mesures ouvertes, incidents et tendances. Ainsi, l'organe peut exercer son devoir de surveillance selon FINMA et DORA et étayer ses décisions.

Preuves prêtes pour l'audit dans l'outil

Nous tenons les politiques, rôles, risques, mesures, KPI/KRI et rapports au conseil versionnés dans la plateforme Priverion-Plattform. Si l'audit interne ou la FINMA le demande, la gouvernance est disponible sous forme d'outil maintenu et exportable.

Indépendant, pas de SOC propre

Nous ne vendons pas de SOC propre ni de réponse aux incidents managée. Nos recommandations sur les mesures, les outils et les partenaires restent ainsi indépendantes. Les prestations opérationnelles comme la surveillance 24/7 ou la réponse aux incidents en direct, nous les coordonnons au besoin avec des prestataires spécialisés.

Multilingue pour la CH et l'UE

Nous menons la gouvernance, les politiques et le reporting au conseil en allemand, français et anglais, adapté aux institutions ayant des sites ou une surveillance en Suisse et dans l'UE. Ainsi, le reporting parle la même langue que votre conseil et votre superviseur.

Deux voies vers une gouvernance de la sécurité prête pour l'audit

vCISO / RSSI externe

dès CHF 500 / mois forfait mensuel, sur demande

L'exploitation continue : un rôle de sécurité nommé qui tient à jour la gouvernance, informe régulièrement le conseil et est joignable dans le dialogue prudentiel.

  • RSSI externe ou responsable de la sécurité de l'information avec un mandat clair et une ligne de reporting vers l'organe de direction
  • Tenue continue des politiques, risques, mesures et KPI/KRI dans la plateforme Priverion-Plattform
  • Reporting régulier au conseil en DE, FR ou EN, aligné sur la cadence de vos séances
  • Articulation avec la gestion du risque TIC, la gestion des tiers et l'audit interne
  • Interlocuteur dans le dialogue FINMA et pour les questions de l'audit interne

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre gouvernance et votre reporting au conseil : LexCommand fait se correspondre les responsabilités issues de DORA, de la circulaire FINMA 2023/01, d'ISO 27001 et de NIS2 dans un même tableau de correspondance et rédige les politiques et les modèles destinés au conseil sous forme de documents Word, chaque énoncé avec une source tirée du texte primaire.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Quelle est la différence entre un RSSI et un ISO ?

Les termes se recoupent. Un RSSI (responsable de la sécurité des systèmes d'information) est responsable de la sécurité de l'information au niveau de la direction, un ISO (responsable de la sécurité de l'information) désigne le même rôle. Ce qui compte n'est pas le titre mais le mandat : une personne attribuée et joignable, avec une mission claire et une ligne de reporting vers l'organe de direction. Nous occupons le rôle de manière à l'adapter à votre taille et à votre surveillance.

Un RSSI externe peut-il remplacer la responsabilité de l'organe de direction ?

Non. DORA confie la responsabilité ultime du cadre de risque TIC à l'organe de direction, et la FINMA tient le conseil d'administration et la direction responsables du risque opérationnel et de la résilience. Cette responsabilité ne peut être externalisée. Un RSSI externe décharge l'organe sur le plan opérationnel, prépare les décisions et fournit le reporting qui permet à l'organe de direction d'exercer son devoir de surveillance. La responsabilité ultime reste auprès du conseil.

DORA s'applique-t-il à notre institution suisse ?

Pour les institutions suisses, DORA ne s'applique généralement pas directement. Il prend souvent effet indirectement, par exemple via des succursales et filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui répercutent contractuellement les exigences DORA. Si et comment DORA vous concerne, nous le vérifions au cas par cas. Indépendamment de cela, la circulaire FINMA 2023/01 sur les risques opérationnels et la résilience aborde les mêmes attentes de gouvernance, et elle s'applique aux établissements surveillés par la FINMA.

À quelle fréquence le conseil doit-il recevoir un reporting de sécurité ?

Il n'y a pas de règle fixe, une cadence régulière est courante, par exemple trimestrielle, complétée par des rapports ponctuels en cas d'incidents ou de risques importants. Nous alignons la cadence sur vos rythmes de séance et votre profil de risque et la fixons dans la gouvernance. L'important est que le reporting soit cohérent, destiné au conseil et prêt pour l'audit, afin que l'organe de direction dispose à tout moment d'une vue d'ensemble démontrable.

Exploitez-vous un SOC ou une réponse aux incidents 24/7 ?

Non. SIDD est un partenaire de conseil en gouvernance, conformité et sécurité à pilotage juridique. Nous n'exploitons pas de SOC propre, pas de réponse aux incidents managée ou en direct ni d'équipe rouge interne. Les tests d'intrusion et les scans de vulnérabilités font partie de notre périmètre. Les prestations purement opérationnelles comme la surveillance 24/7 ou la réponse aux incidents en direct, nous les coordonnons au besoin avec des partenaires spécialisés, ce qui garde nos conseils indépendants.

Travaillez-vous en français et en anglais ?

Oui. Nous menons la gouvernance, les politiques et le reporting au conseil en allemand, français et anglais, pertinent pour les institutions ayant des sites ou une surveillance en Suisse et dans l'UE. Ainsi, le reporting parle la même langue que votre conseil et votre superviseur.

Étapes suivantes adaptées

Votre gouvernance de la sécurité s'articule étroitement avec le rôle de sécurité, le SMSI et la gestion du risque TIC :

Prêt pour une gouvernance de la sécurité prête pour l'audit ?

Nous pourvoyons le rôle de sécurité en tant que RSSI/ISO externe, construisons le cadre de gouvernance et livrons un reporting destiné au conseil qui répond à la responsabilité de votre organe de direction selon FINMA et DORA.