Services financiers · résilience FINMA & champ DORA
FINMA 2023/01 et DORA, de l'obligation prudentielle à la preuve prête pour l'audit
Avec la circulaire FINMA 2023/01, la résilience opérationnelle est une obligation prudentielle pour les établissements assujettis. En parallèle, DORA agit depuis l'UE, pour les institutions suisses le plus souvent de façon indirecte via des succursales dans l'UE ou des contrats avec des contreparties régulées dans l'UE. Nous clarifions ce qui s'applique directement et indirectement, comblons les écarts et tenons la preuve de sorte qu'elle résiste à un contrôle.
droit + sécurité + IA, un seul partenaireDE · FR · ENindépendant, pas d'activité SOC propre
La résilience opérationnelle est devenue une obligation prudentielle
La circulaire FINMA 2023/01 sur les risques opérationnels et la résilience s'applique aux établissements assujettis, et DORA agit en plus depuis l'UE. Ce qui s'applique réellement, et à quelle profondeur, nous le vérifions par institution au cas par cas.
La circulaire FINMA 2023/01 sur les risques opérationnels et la résilience des banques couvre les établissements assujettis à la FINMA, en pratique les banques, les assureurs, les maisons de titres et les FinTechs assujetties. Elle est en vigueur. Pour l'essentiel, l'autorité attend de vous que vous connaissiez vos fonctions critiques, que vous fixiez une tolérance défendable à leur interruption et que vous démontriez que vous pouvez maintenir ou rétablir ces fonctions dans cette tolérance, même sous tension. La résilience opérationnelle n'est donc pas un sujet informatique marginal, mais une obligation au niveau de la direction et du conseil d'administration.
Depuis l'UE s'ajoute DORA, le règlement sur la résilience opérationnelle numérique du secteur financier. Il s'applique dans l'UE depuis le 17 janvier 2025 et repose sur cinq piliers : la gestion des risques TIC, le traitement et la notification des incidents liés aux TIC, les tests de résilience opérationnelle numérique jusqu'aux tests d'intrusion fondés sur la menace, la gestion du risque lié aux prestataires TIC tiers et le partage d'informations sur les cybermenaces. Pour les institutions suisses, DORA ne s'applique généralement pas directement. Il agit de façon indirecte, par exemple lorsque vous avez une succursale ou une filiale dans l'UE, ou lorsque vous agissez comme prestataire TIC pour des entités financières régulées dans l'UE et que leurs obligations DORA vous reviennent par contrat.
La question de savoir si DORA vous concerne directement ou indirectement ne se règle pas de manière générale. Elle dépend de votre structure de groupe, de vos points de contact avec l'UE et de vos contrats. Nous vérifions cette délimitation par institution au cas par cas avant de parler de mesures. Ainsi, vous ne construisez que ce qui est réellement exigé et pouvez le justifier auprès des contrôleurs.
Identifier les fonctions critiques et fixer une tolérance défendable à leur interruption, documentée et portée par le conseil d'administration
Gestion de la continuité d'activité et continuité TIC qui maintiennent les fonctions critiques dans la tolérance
Gestion des risques TIC et cyber avec des rôles clairs, des mesures de protection et une surveillance
Lorsque DORA s'applique, couvrir les cinq piliers : gestion des risques TIC, notification des incidents, tests de résilience, gestion des prestataires TIC tiers et partage d'informations
Déterminer le champ d'application de DORA, direct ou indirect, par institution et vérifier au cas par cas
Comment nous rendons FINMA et DORA prêts pour l'audit
Nous commençons par la question qui oriente tout : êtes-vous dans le champ d'application de DORA, et si oui directement ou indirectement ? Sur cette base, nous construisons une analyse d'écarts, une cartographie des fonctions critiques et une feuille de route, dont les preuves sont tenues dans la plateforme Priverion Platform.
Nous menons d'abord une analyse d'applicabilité. Nous examinons votre structure de groupe, vos succursales et filiales dans l'UE, vos contrats avec des entités financières régulées dans l'UE et votre rôle de prestataire TIC éventuel. Il en ressort si DORA vous concerne directement ou indirectement et quelles obligations vous parviennent par contrat. Nous consignons ce classement de manière motivée afin que vous puissiez le justifier auprès de l'autorité et de vos contreparties.
Vient ensuite l'analyse d'écarts FINMA/DORA. Nous mesurons votre état actuel par rapport aux attentes de la circulaire 2023/01 et, le cas échéant, par rapport aux cinq piliers de DORA. Le résultat est une liste d'écarts priorisée et évaluée, pas un constat brut. En parallèle, nous cartographions vos fonctions critiques et importantes sur les processus, systèmes et prestataires TIC tiers qui les soutiennent, car sans cette cartographie une tolérance d'interruption ne peut être ni fixée ni démontrée.
Sur cette base, nous mettons en place la gouvernance et la documentation. Nous clarifions les rôles et responsabilités entre la direction, le conseil d'administration et les fonctions spécialisées, rédigeons les politiques de résilience et de risque TIC et veillons à ce que les décisions, tolérances et tests soient documentés. Nous tenons les registres, inventaires et mesures dans la plateforme Priverion Platform, de sorte que la preuve reste maintenue et exportable à un seul endroit, plutôt que dispersée dans des tableaux.
Enfin, vous recevez une feuille de route priorisée avec des responsabilités claires et des échéances réalistes. Les briques opérationnelles comme la surveillance 24/7, la réponse aux incidents managée ou le red teaming avancé fondé sur la menace, nous ne les exploitons pas nous-mêmes. Lorsque de telles briques sont requises, nous les coordonnons avec des partenaires spécialisés, tandis que le droit, la gouvernance, la préparation ainsi que les tests d'intrusion et les scans de vulnérabilité relèvent de nous.
Pourquoi SIDD pour FINMA et DORA
La résilience dans le secteur financier combine le droit prudentiel, la sécurité TIC et de plus en plus l'IA dans un seul dossier. Nous couvrons précisément cette combinaison auprès d'un seul partenaire, indépendant et multilingue.
Droit, sécurité et IA d'un seul partenaire
L'interprétation prudentielle de FINMA 2023/01 et de DORA est pilotée par des juristes titulaires d'un doctorat, le risque TIC et les tests par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, le classement juridique et les mesures techniques suivent la même logique.
Preuves prêtes pour l'audit dans l'outil
Nous tenons le registre des fonctions critiques, des prestataires TIC tiers, des mesures et des décisions dans la plateforme Priverion Platform. Si l'autorité ou l'audit interne le demande, la preuve est prête, maintenue et exportable, plutôt que dispersée dans des tableaux.
Entrée à prix fixe
Vous commencez par une analyse d'applicabilité et d'écarts FINMA/DORA à prix fixe, avec un rapport destiné au conseil et une feuille de route priorisée. Vous décidez ensuite d'un mandat de conseil continu, sans engagement préalable.
Nous connaissons nos limites
Nous sommes un partenaire de gouvernance, conformité, préparation et tests à pilotage juridique. Nous coordonnons la surveillance 24/7, la réponse aux incidents managée et le red teaming avancé avec des partenaires spécialisés. Les tests d'intrusion et les scans de vulnérabilité, nous les réalisons nous-mêmes. Cela garde nos conseils indépendants.
Expertise gouvernance IA
Si vous utilisez l'IA dans le crédit, la détection de fraude ou les processus clients, nous classons les obligations issues de l'AI Act et des attentes de la FINMA pour vos modèles. Avec trois services IA dédiés, nous relions résilience et gouvernance IA dans un seul dossier.
Multilingue & indépendant
Nous conseillons en allemand, français et anglais, adapté aux institutions de Suisse alémanique, de Suisse romande et avec une exposition à l'UE. Comme nous ne vendons pas de SOC propre, nos recommandations restent indépendantes et orientées vers votre capacité à passer l'audit.
Deux voies vers une résilience prête pour l'audit
Analyse d'applicabilité et d'écarts FINMA/DORA
Prix fixe
L'entrée à prix fixe : nous clarifions le champ d'application, mesurons les écarts et livrons une feuille de route priorisée avec un rapport destiné au conseil.
Analyse d'applicabilité : êtes-vous dans le champ d'application de DORA, directement ou indirectement, motivée par institution
Analyse d'écarts par rapport à FINMA 2023/01 et, le cas échéant, aux cinq piliers DORA, avec évaluation
Cartographie des fonctions critiques et importantes sur les processus, systèmes et prestataires TIC tiers
Feuille de route priorisée avec responsabilités et échéances, rapport destiné au conseil
Mise en place des registres et des preuves dans la plateforme Priverion Platform
L'exploitation continue : quelqu'un qui entretient la gouvernance de résilience, tient les registres à jour et vous accompagne lors des contrôles et des évolutions réglementaires.
Tenue continue de la gouvernance de résilience et de risque TIC et de la documentation
Mise à jour des registres des fonctions critiques et des prestataires TIC tiers dans la plateforme Priverion Platform
Accompagnement lors des contrôles FINMA, de l'audit interne et des demandes des contreparties
Veille des évolutions réglementaires de la FINMA et de DORA, avec classement au cas par cas
Interlocuteur pour la direction et le conseil d'administration en DE, FR ou EN
LexCMD
Notre outil : LexCommand
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre état des lieux FINMA/DORA : LexCommand rattache vos fonctions critiques aux obligations exactes de la circulaire FINMA 2023/01 et des cinq piliers de DORA, avec une source par exigence, et rend l'applicabilité directe et indirecte à votre établissement traçable et étayée.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
DORA s'applique-t-il à nous en tant qu'institution suisse ?
Pour les institutions suisses, DORA ne s'applique généralement pas directement. Il peut vous atteindre indirectement, par exemple via une succursale ou une filiale dans l'UE ou via des contrats avec des entités financières régulées dans l'UE dont les obligations DORA vous reviennent. L'existence d'un lien direct ou indirect dépend dans votre cas de la structure de groupe et des contrats. Nous le vérifions par institution au cas par cas et consignons le classement de manière motivée.
Pour quand devons-nous avoir mis cela en place ?
La circulaire FINMA 2023/01 est en vigueur et s'applique aux établissements assujettis. DORA s'applique dans l'UE depuis le 17 janvier 2025. Les échéances concrètes déterminantes pour vous dépendent de votre champ d'application et de vos contrats et peuvent évoluer avec la pratique prudentielle. Nous ancrons dans le mandat les délais qui vous concernent et les vérifions au cas par cas.
DORA est-il obligatoire en Suisse ?
DORA est du droit de l'UE et n'est pas en vigueur en tant que tel en Suisse. Pour les institutions suisses, il devient généralement contraignant de façon indirecte, via des succursales dans l'UE, des filiales dans l'UE ou des obligations contractuelles envers des entités financières régulées dans l'UE. En revanche, la circulaire FINMA 2023/01 sur la résilience opérationnelle pour les établissements assujettis est contraignante et en vigueur. Nous séparons clairement ce que vous devez satisfaire au titre du droit prudentiel suisse et ce qui découle de votre exposition à l'UE.
Quel est le lien avec ISO 27001 ?
Un SMSI ISO 27001 fournit une grande partie des fondements TIC et cyber attendus par la FINMA et DORA, comme la gestion des risques, les mesures et la surveillance. Mais il ne couvre pas tout. Les sujets propres à la résilience, comme les fonctions critiques, les tolérances d'interruption, les tests de résilience et la gestion des prestataires TIC tiers, vont au-delà. Nous utilisons un SMSI existant comme socle et y ajoutons les exigences prudentielles plutôt que de construire des structures parallèles. Le certificat ISO lui-même est émis par un organisme de certification accrédité, nous conseillons et préparons.
Travaillez-vous en français et en anglais ?
Oui. Nous conseillons en allemand, français et anglais et produisons la documentation dans la langue dont vous avez besoin, pertinent pour les institutions de Suisse alémanique, de Suisse romande et avec une exposition à l'UE. Les rapports pour la direction et le conseil d'administration sont livrés dans la langue de travail de votre organe.
Étapes suivantes adaptées
FINMA et DORA sont étroitement liés à la gestion des risques TIC, à la gestion de vos prestataires TIC tiers et au signalement des incidents majeurs :
Nous clarifions votre champ d'application DORA, mesurons les écarts par rapport à FINMA 2023/01 et livrons une feuille de route priorisée avec un rapport destiné au conseil, dont les preuves sont conservées dans la plateforme Priverion Platform.