Services financiers · gouvernance de la sécurité au niveau du conseil
RSSI externe et gouvernance de la sécurité pour institutions financières
La sécurité TIC et cyber est devenue un devoir de surveillance de l'organe de direction. DORA confie la responsabilité ultime du cadre de risque TIC à l'organe de direction, la FINMA tient le conseil d'administration et la direction responsables du risque opérationnel et de la résilience opérationnelle. Vous avez besoin de rôles définis, d'une gouvernance solide, d'un ensemble de politiques et d'un reporting régulier au conseil. SIDD le fournit en tant que RSSI externe, prêt pour l'audit et indépendant.
Pour banques, assureurs, maisons de titres, FinTechs, gestionnaires de fortune et leurs prestataires informatiques critiques
vCISO / RSSI externe
rôle défini
FINMA & DORA
obligations de l'organe de direction
Politiques & reporting
prêt pour l'audit
KPI / KRI
Prêt pour le conseil
CH · EU
multilingue DE/FR/EN
Responsable de ce mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Pilote les projets ISO 27001 et SMSI dans la santé, de l'atelier de périmètre à l'accompagnement de l'audit de stage 2, interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.
La gouvernance de la sécurité est devenue l'affaire du conseil
Sur le risque TIC et cyber, le superviseur ne s'adresse plus à la seule informatique, mais à l'organe de direction lui-même. DORA et la FINMA ancrent la responsabilité là où se prennent les décisions stratégiques.
DORA confie expressément la responsabilité ultime du cadre de risque TIC à l'organe de direction. L'organe de direction approuve la stratégie de risque TIC, en contrôle la mise en œuvre et doit maintenir ses connaissances continuellement à jour. La responsabilité ne peut être entièrement déléguée, elle reste auprès de l'organe au sommet. Pour les institutions suisses, DORA ne s'applique généralement pas directement, mais souvent indirectement, par exemple via des succursales et filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE. Selon que DORA s'applique directement ou indirectement, nous vérifions au cas par cas pour chaque institution.
La FINMA ancre le même principe sous l'angle prudentiel. La circulaire FINMA 2023/01 sur les risques opérationnels et la résilience des banques est en vigueur et s'applique aux établissements surveillés par la FINMA. Elle attend du conseil d'administration et de la direction qu'ils pilotent les risques opérationnels et la résilience opérationnelle, ce qui inclut les risques TIC, les cyber-risques et la gestion des processus métier critiques. Le superviseur veut voir que l'organe suprême a une vue d'ensemble et décide sur la base d'une information solide.
En pratique, cela signifie : vous avez besoin d'un rôle de sécurité clairement attribué, d'un modèle de gouvernance avec des responsabilités définies, d'un ensemble de politiques tenu à jour et d'un reporting qui donne au conseil une image compréhensible et prête pour l'audit de la posture de sécurité. Ce sont précisément les briques qui manquent à de nombreuses institutions, ou qui sont éparses et difficiles à démontrer lors d'un dialogue prudentiel.
Un rôle de sécurité clairement attribué (RSSI ou ISO) avec mandat et voie d'escalade vers l'organe de direction
Un modèle de gouvernance avec des responsabilités définies sur les trois lignes de défense
Un ensemble de politiques tenu à jour pour la sécurité de l'information, le risque TIC et le cyber
Des KPI et KRI qui rendent la posture de sécurité mesurable et reflètent le niveau d'appétence au risque
Un reporting régulier et destiné au conseil, à l'attention du conseil d'administration et de la direction
Une documentation destinée au régulateur qui résiste dans le dialogue FINMA et en audit interne
Comment nous livrons votre gouvernance de la sécurité
Vous obtenez un rôle de sécurité pourvu et une ossature de gouvernance qui rend la responsabilité de l'organe de direction visible et prête pour l'audit. Nos conseils restent indépendants car nous ne vendons pas de SOC propre.
Nous assumons le mandat en tant que RSSI externe ou responsable de la sécurité de l'information (ISO). Vous obtenez une personne nommée et joignable, avec une mission claire, des délais de réponse définis et une ligne de reporting fixe vers l'organe de direction. Le vCISO travaille en étroite collaboration avec votre informatique, vos fonctions risque et conformité et l'audit interne, et occupe le rôle de sécurité sans que vous deviez créer immédiatement un poste à temps plein.
Nous construisons un cadre de gouvernance de la sécurité adapté à FINMA et à DORA. Cela comprend le modèle de rôles et de responsabilités sur les trois lignes de défense, un ensemble de politiques pour la sécurité de l'information, le risque TIC et le cyber, ainsi que l'articulation avec votre gestion du risque TIC et votre gestion des tiers. Nous alignons le cadre sur des standards reconnus comme ISO 27001, de sorte que la gouvernance et un futur SMSI partagent la même base.
Nous définissons des KPI et des KRI qui rendent la posture de sécurité mesurable et mettons en place une cadence de reporting. Le conseil reçoit un tableau de bord compréhensible avec la posture de risque, les mesures ouvertes, les incidents et les tendances, complété par les points pertinents sur le plan réglementaire. Cela permet à l'organe de direction d'exercer son devoir de surveillance et de fonder ses décisions sur une information solide plutôt que sur des bruits de couloir.
Nous tenons toutes les preuves dans la plateforme Priverion-Plattform : politiques, rôles, risques, mesures, KPI/KRI et rapports au conseil sont versionnés à un seul endroit et exportables. Lorsque l'audit interne ou la FINMA le demande, la gouvernance est démontrée, à jour et prête pour l'audit. Pour les prestations purement opérationnelles comme la surveillance 24/7 ou une réponse aux incidents managée, nous coordonnons au besoin des partenaires spécialisés, ce qui garde nos recommandations indépendantes.
Pourquoi SIDD pour votre gouvernance de la sécurité
Le reporting au conseil sur le risque TIC et cyber combine droit, surveillance et technique. Nous couvrons précisément cette combinaison auprès d'un seul partenaire, en plusieurs langues et de façon indépendante.
Droit, surveillance et sécurité d'un seul partenaire
Les obligations FINMA et DORA sont classifiées par des juristes titulaires d'un doctorat, le rôle de sécurité et les mesures techniques sont pilotés par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, gouvernance, politiques et reporting tiennent à la fois juridiquement et techniquement.
Un rôle de sécurité pourvu
Vous obtenez un RSSI ou un ISO externe nommé, avec un mandat clair, des délais de réponse fixes et une ligne de reporting vers l'organe de direction. Le superviseur attend un rôle attribué et joignable, et c'est précisément ce que nous fournissons, sans que vous deviez créer immédiatement un poste à temps plein.
Reporting destiné au conseil
Nous traduisons la posture de sécurité en une image compréhensible pour le conseil d'administration et la direction : KPI, KRI, mesures ouvertes, incidents et tendances. Ainsi, l'organe peut exercer son devoir de surveillance selon FINMA et DORA et étayer ses décisions.
Preuves prêtes pour l'audit dans l'outil
Nous tenons les politiques, rôles, risques, mesures, KPI/KRI et rapports au conseil versionnés dans la plateforme Priverion-Plattform. Si l'audit interne ou la FINMA le demande, la gouvernance est disponible sous forme d'outil maintenu et exportable.
Indépendant, pas de SOC propre
Nous ne vendons pas de SOC propre ni de réponse aux incidents managée. Nos recommandations sur les mesures, les outils et les partenaires restent ainsi indépendantes. Les prestations opérationnelles comme la surveillance 24/7 ou la réponse aux incidents en direct, nous les coordonnons au besoin avec des prestataires spécialisés.
Multilingue pour la CH et l'UE
Nous menons la gouvernance, les politiques et le reporting au conseil en allemand, français et anglais, adapté aux institutions ayant des sites ou une surveillance en Suisse et dans l'UE. Ainsi, le reporting parle la même langue que votre conseil et votre superviseur.
Deux voies vers une gouvernance de la sécurité prête pour l'audit
Mise en place de la gouvernance & reporting au conseil
Prix fixe
La mise en place ponctuelle de votre gouvernance de la sécurité, prête à présenter au conseil et dans le dialogue FINMA.
Modèle de rôles et de responsabilités sur les trois lignes de défense, aligné sur FINMA et DORA
Ensemble de politiques pour la sécurité de l'information, le risque TIC et le cyber, aligné sur ISO 27001
Définition de KPI et KRI avec seuils et lien avec l'appétence au risque
Modèle de reporting au conseil et cadence de reporting pour le conseil d'administration et la direction
Documentation destinée au régulateur, versionnée dans la plateforme Priverion-Plattform
L'exploitation continue : un rôle de sécurité nommé qui tient à jour la gouvernance, informe régulièrement le conseil et est joignable dans le dialogue prudentiel.
RSSI externe ou responsable de la sécurité de l'information avec un mandat clair et une ligne de reporting vers l'organe de direction
Tenue continue des politiques, risques, mesures et KPI/KRI dans la plateforme Priverion-Plattform
Reporting régulier au conseil en DE, FR ou EN, aligné sur la cadence de vos séances
Articulation avec la gestion du risque TIC, la gestion des tiers et l'audit interne
Interlocuteur dans le dialogue FINMA et pour les questions de l'audit interne
LexCMD
Notre outil : LexCommand
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre gouvernance et votre reporting au conseil : LexCommand fait se correspondre les responsabilités issues de DORA, de la circulaire FINMA 2023/01, d'ISO 27001 et de NIS2 dans un même tableau de correspondance et rédige les politiques et les modèles destinés au conseil sous forme de documents Word, chaque énoncé avec une source tirée du texte primaire.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
Quelle est la différence entre un RSSI et un ISO ?
Les termes se recoupent. Un RSSI (responsable de la sécurité des systèmes d'information) est responsable de la sécurité de l'information au niveau de la direction, un ISO (responsable de la sécurité de l'information) désigne le même rôle. Ce qui compte n'est pas le titre mais le mandat : une personne attribuée et joignable, avec une mission claire et une ligne de reporting vers l'organe de direction. Nous occupons le rôle de manière à l'adapter à votre taille et à votre surveillance.
Un RSSI externe peut-il remplacer la responsabilité de l'organe de direction ?
Non. DORA confie la responsabilité ultime du cadre de risque TIC à l'organe de direction, et la FINMA tient le conseil d'administration et la direction responsables du risque opérationnel et de la résilience. Cette responsabilité ne peut être externalisée. Un RSSI externe décharge l'organe sur le plan opérationnel, prépare les décisions et fournit le reporting qui permet à l'organe de direction d'exercer son devoir de surveillance. La responsabilité ultime reste auprès du conseil.
DORA s'applique-t-il à notre institution suisse ?
Pour les institutions suisses, DORA ne s'applique généralement pas directement. Il prend souvent effet indirectement, par exemple via des succursales et filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui répercutent contractuellement les exigences DORA. Si et comment DORA vous concerne, nous le vérifions au cas par cas. Indépendamment de cela, la circulaire FINMA 2023/01 sur les risques opérationnels et la résilience aborde les mêmes attentes de gouvernance, et elle s'applique aux établissements surveillés par la FINMA.
À quelle fréquence le conseil doit-il recevoir un reporting de sécurité ?
Il n'y a pas de règle fixe, une cadence régulière est courante, par exemple trimestrielle, complétée par des rapports ponctuels en cas d'incidents ou de risques importants. Nous alignons la cadence sur vos rythmes de séance et votre profil de risque et la fixons dans la gouvernance. L'important est que le reporting soit cohérent, destiné au conseil et prêt pour l'audit, afin que l'organe de direction dispose à tout moment d'une vue d'ensemble démontrable.
Exploitez-vous un SOC ou une réponse aux incidents 24/7 ?
Non. SIDD est un partenaire de conseil en gouvernance, conformité et sécurité à pilotage juridique. Nous n'exploitons pas de SOC propre, pas de réponse aux incidents managée ou en direct ni d'équipe rouge interne. Les tests d'intrusion et les scans de vulnérabilités font partie de notre périmètre. Les prestations purement opérationnelles comme la surveillance 24/7 ou la réponse aux incidents en direct, nous les coordonnons au besoin avec des partenaires spécialisés, ce qui garde nos conseils indépendants.
Travaillez-vous en français et en anglais ?
Oui. Nous menons la gouvernance, les politiques et le reporting au conseil en allemand, français et anglais, pertinent pour les institutions ayant des sites ou une surveillance en Suisse et dans l'UE. Ainsi, le reporting parle la même langue que votre conseil et votre superviseur.
Étapes suivantes adaptées
Votre gouvernance de la sécurité s'articule étroitement avec le rôle de sécurité, le SMSI et la gestion du risque TIC :
Prêt pour une gouvernance de la sécurité prête pour l'audit ?
Nous pourvoyons le rôle de sécurité en tant que RSSI/ISO externe, construisons le cadre de gouvernance et livrons un reporting destiné au conseil qui répond à la responsabilité de votre organe de direction selon FINMA et DORA.