Secteur financier · ISO 27001 comme socle de preuves pour la FINMA & DORA
ISO 27001 comme colonne vertébrale de mise en œuvre et socle de preuves pour la FINMA et DORA
Le superviseur et les partenaires commerciaux attendent des institutions surveillées un système de management de la sécurité de l'information certifié ou prêt pour la certification. Un SMSI ISO 27001 vous donne un cadre de contrôle unique qui se rattache à une grande partie des exigences de la FINMA en matière de résilience opérationnelle et des obligations de risque IT de DORA. Au lieu de mener trois cadres en parallèle, vous exploitez un seul système et l'utilisez pour démontrer la conformité aux examinateurs comme aux contreparties. SIDD construit le SMSI, mappe les contrôles et prépare la certification par un organisme accrédité.
un cadre pour la FINMA + DORADE · FR · ENcertification par organisme accrédité
Pour les banques, assureurs, maisons de titres, FinTechs, gérants de fortune et leurs prestataires IT
ISO 27001 / 27002
construction & préparation
Mapping des contrôles
ISO → FINMA · DORA
Résilience opérationnelle
Circ. FINMA 2023/01
Audits internes
maturité de certification
CH · EU
multilingue DE/FR/EN
Responsable de ce mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Pilote les projets ISO 27001 et SMSI dans la santé, de l'atelier de périmètre à l'accompagnement de l'audit de stage 2, interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.
Pourquoi un SMSI ISO 27001 devient la colonne vertébrale dans le secteur financier
Le superviseur et les contreparties exigent des institutions financières un système de management de la sécurité de l'information dont la gouvernance est démontrable. ISO 27001 fournit le cadre reconnu pour cela, et un SMSI tenu à jour constitue en même temps le socle de preuves pour la FINMA et DORA.
La résilience opérationnelle et la gestion des risques IT sont passées dans le secteur financier d'une bonne pratique à une obligation prudentielle. La circulaire FINMA 2023/01 sur les risques opérationnels et la résilience s'applique aux institutions surveillées par la FINMA. Pour de nombreux établissements suisses, DORA s'ajoute, le règlement européen sur la résilience opérationnelle numérique, qui s'applique dans l'UE depuis le 17 janvier 2025. Pour les institutions suisses, DORA s'applique en règle générale de manière indirecte, via des succursales et filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE. L'application directe ou indirecte de DORA doit être vérifiée institution par institution.
Ces obligations se recoupent fortement mais sont formulées dans des textes différents. Quiconque met en œuvre séparément la résilience FINMA, le risque IT DORA et la protection des données construit des structures redondantes et perd la vue d'ensemble lors d'un audit. Un SMSI ISO 27001 résout cela : vous exploitez un seul système de management avec un jeu unique de politiques, de contrôles et de preuves, et vous mappez les mêmes contrôles vers les différentes exigences réglementaires. Cela réduit la charge et rend l'examen raccordable.
La certification ISO 27001 elle-même est émise par un organisme de certification accrédité, pas par SIDD. Nous conseillons et préparons la maturité de certification, menons des audits internes et vous accompagnons jusqu'à et pendant l'audit de certification externe. Pour de nombreuses institutions, un SMSI prêt pour la certification et proprement mappé est déjà le levier décisif dans le dialogue prudentiel, même sans certificat formel.
Un cadre de contrôle unique selon ISO 27001 et ISO 27002 au lieu de silos gérés en parallèle
Mapping des contrôles d'ISO 27001 vers la résilience FINMA et les obligations de risque IT DORA, documenté de façon prête pour l'audit
Maturité de certification par des audits internes et une revue de direction, certificat par un organisme accrédité
Politiques, registres et mesures tenus à un seul endroit comme socle de preuves pour le superviseur et les contreparties
Ce pour quoi un SMSI ISO 27001 fournit la preuve
Repère, pas un avis juridique. Ce qui s'applique réellement dépend de votre autorisation, de votre taille et de vos liens avec l'UE. Nous vérifions le champ d'application et l'applicabilité au cas par cas, et certaines dates sont encore en mouvement politique.
Exigence
Comment ISO 27001 y contribue
Échéance
Statut
Circ. FINMA 2023/01 risques opérationnels et résilience
Les contrôles IT, cyber et de résilience du SMSI couvrent une grande partie de la gouvernance, du pilotage du risque et du rétablissement attendus
en vigueur
institutions surveillées par la FINMA
DORA (UE)
Le cadre de risque IT, le jeu de contrôles et les preuves du SMSI couvrent une grande partie des piliers DORA sur le risque IT et la sécurité
UE depuis le 17.01.2025
CH généralement indirect, à vérifier par institution
Circ. FINMA 2018/03 externalisation
Les contrôles fournisseurs et tiers du SMSI soutiennent le pilotage des externalisations importantes et des prestataires IT
en vigueur
banques & assureurs
Obligation FINMA de signaler les cyberattaques
Les processus d'incident et les contrôles de détection du SMSI soutiennent le signalement dans un délai d'environ 24 heures après la détection
environ 24 heures après la détection
pratique prudentielle FINMA, indicatif
nLPD (CH) & RGPD (UE)
Les contrôles de confidentialité, d'accès et les mesures techniques portent en partie les obligations de protection des données, complétés par le socle juridique de protection des données
en vigueur
obligatoire
AI Act (IA dans l'institution)
Les structures de gouvernance et de contrôle du SMSI forment le cadre dans lequel s'insèrent la gestion des risques IA et la gouvernance des modèles
échelonné de 2025 à 2027, en révision (Digital Omnibus)
vérifier au cas par cas
Comment nous construisons votre SMSI et le mappons vers la FINMA et DORA
Nous faisons d'ISO 27001 non pas un cadre de plus à côté des obligations prudentielles, mais la colonne vertébrale commune. Un SMSI qui couvre les exigences réglementaires au lieu de fonctionner en parallèle.
Nous commençons par le scoping : quels domaines d'activité, systèmes et sites entrent dans le périmètre du SMSI, en cohérence avec votre autorisation, vos fonctions critiques et vos liens avec l'UE. Sur cette base, nous construisons le SMSI selon ISO 27001 et ISO 27002 : politique de sécurité de l'information, rôles et responsabilités, méthodologie de risque, déclaration d'applicabilité et le jeu de politiques et de contrôles. Là où des éléments existent déjà, nous les reprenons et ne comblons que les lacunes.
Au centre se trouvent l'évaluation des écarts et le mapping des contrôles. Nous évaluons votre maturité par rapport à ISO 27001 et confrontons les contrôles ISO aux exigences de la circulaire FINMA 2023/01 sur la résilience opérationnelle et aux obligations de risque IT de DORA. Le résultat est un tableau de mapping qui montre, pour chaque contrôle, quelle exigence réglementaire il couvre et où des mesures supplémentaires, spécifiques au secteur, sont nécessaires, par exemple sur les fonctions critiques, les objectifs de rétablissement ou le registre des tiers.
Avant la certification, nous menons des audits internes et une revue de direction et clôturons les écarts constatés. Ensuite, nous vous accompagnons lors de l'audit de certification externe, réalisé par un organisme de certification accrédité. Le certificat est émis par cet organisme, pas par SIDD. Les tests d'intrusion et les analyses de vulnérabilités, qui attestent techniquement de nombreux contrôles, sont réalisés par notre propre équipe technique. Les tâches opérationnelles permanentes comme la surveillance 24/7 ou la réponse aux incidents managée, nous les coordonnons avec des partenaires spécialisés en cas de besoin.
Après la certification, le SMSI ne fonctionne pas tout seul. Sur demande, nous continuons à l'exploiter dans un mandat continu : maintenir les risques à jour, surveiller les contrôles, planifier les audits internes, préparer la revue de direction et accompagner les audits de surveillance de l'organisme de certification. Les politiques, les registres de risques et de contrôles ainsi que les mesures et preuves, nous les tenons dans la Priverion-Plattform, de sorte que le socle de preuves pour les examinateurs et les contreparties est à jour et exportable à tout moment.
Pourquoi SIDD pour votre SMSI ISO 27001 dans le secteur financier
Un SMSI destiné à tenir devant la FINMA et face aux contreparties DORA a besoin à la fois d'un cadrage juridique et d'une profondeur technique. Nous livrons précisément cette combinaison auprès d'un seul partenaire.
Droit et sécurité d'un seul partenaire
Le cadrage réglementaire de la résilience FINMA et de DORA est piloté par des juristes titulaires d'un doctorat, le SMSI et les contrôles techniques par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, le mapping des contrôles et l'interprétation juridique concordent.
Un système pour plusieurs obligations
Nous construisons le SMSI de sorte qu'il serve à la fois la résilience FINMA et les obligations de risque IT DORA. Au lieu de maintenir trois cadres en parallèle, vous exploitez un seul système de contrôle avec un tableau de mapping prêt pour l'audit.
Maturité de certification clairement séparée
Nous conseillons, construisons et auditons en interne, le certificat est émis par un organisme de certification accrédité. Cette séparation claire préserve l'indépendance de la certification et fait partie de ce qu'attendent le superviseur et les contreparties.
Preuves techniques par une équipe interne
De nombreux contrôles du SMSI ne deviennent crédibles que par des tests techniques. Les tests d'intrusion et les analyses de vulnérabilités sont réalisés par notre propre équipe technique. Les tâches opérationnelles permanentes comme la surveillance 24/7 ou la réponse aux incidents managée, nous les coordonnons avec des partenaires spécialisés.
Preuves prêtes pour l'audit dans l'outil
Les politiques, les registres de risques et de contrôles, les mesures et les preuves d'audit, nous les tenons dans la Priverion-Plattform. Si le superviseur, l'audit interne ou une contrepartie le demande, le socle de preuves est maintenu et exportable.
Multilingue & indépendant
Nous conseillons en allemand, français et anglais, adapté aux institutions en Suisse et avec des liens UE. Comme nous ne vendons pas de SOC propre, nos recommandations sur les contrôles et les partenaires restent indépendantes et orientées vers votre capacité d'audit.
Deux voies vers un SMSI prêt pour l'audit
Préparation ISO 27001 (secteur financier)
Prix fixe
La mise en place ponctuelle de votre SMSI jusqu'à la maturité de certification, mappé vers la FINMA et DORA et prêt pour l'organisme de certification accrédité.
Scoping et construction du SMSI selon ISO 27001 et ISO 27002, en cohérence avec l'autorisation et les fonctions critiques
Évaluation des écarts par rapport à ISO 27001 avec une liste de mesures priorisée
Mapping des contrôles d'ISO 27001 vers la circ. FINMA 2023/01 et les obligations de risque IT DORA sous forme de tableau prêt pour l'audit
Audits internes, revue de direction et accompagnement lors de l'audit de certification externe
Politiques, déclaration d'applicabilité, registres de risques et de contrôles tenus dans la Priverion-Plattform
L'exploitation continue du SMSI après la certification : quelqu'un qui maintient les risques à jour, surveille les contrôles et vous guide à travers les audits de surveillance.
Direction externe du SMSI ou vCISO comme interlocuteur fixe pour la direction et le superviseur
Tenue continue des registres de risques et de contrôles, des mesures et des preuves dans la Priverion-Plattform
Planification et réalisation des audits internes ainsi que préparation de la revue de direction
Accompagnement des audits de surveillance et de recertification de l'organisme de certification accrédité
Tenue du mapping des contrôles lorsque les exigences FINMA ou DORA évoluent
LexCMD
Notre outil : LexCommand
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre SMSI dans le secteur financier : LexCommand remplit la déclaration d'applicabilité et les preuves de l'annexe A avec un contenu sourcé et fait correspondre chaque mesure ISO 27001 aux exigences FINMA et DORA pertinentes, afin qu'une base de certification porte aussi de manière démontrable les obligations prudentielles.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
Avons-nous absolument besoin d'un certificat ISO 27001 pour la FINMA et DORA ?
Ni la circulaire FINMA 2023/01 ni DORA n'exigent un certificat ISO 27001 formel. Toutes deux attendent toutefois une gestion des risques IT et de la résilience dont la gouvernance est démontrable. ISO 27001 est la voie établie pour construire et attester cela. De nombreuses institutions commencent par un SMSI prêt pour la certification et proprement mappé, puis décident plus tard du certificat formel. Nous clarifions au cas par cas si et quand la certification est pertinente.
Un SMSI ISO 27001 couvre-t-il entièrement les exigences de DORA ?
Pas entièrement, mais en grande partie. Le cadre de risque IT et les contrôles de sécurité de DORA se recoupent fortement avec ISO 27001. Certains thèmes de DORA nécessitent toutefois des compléments spécifiques au secteur, par exemple le registre des tiers IT, la classification et le signalement des incidents IT ou les tests de résilience avancés. Notre mapping des contrôles montre précisément ce que le SMSI couvre et où des mesures supplémentaires sont nécessaires. Nous vérifions par institution si DORA s'applique à vous directement ou indirectement.
SIDD délivre-t-il le certificat ISO 27001 ?
Non. Le certificat est émis par un organisme de certification accrédité, qui doit être indépendant de l'équipe de conseil et de construction. SIDD conseille, construit le SMSI, mène des audits internes et vous prépare à l'audit de certification. Cette séparation claire préserve l'indépendance de la certification.
Nous avons déjà quelques politiques et contrôles, devons-nous tout recommencer ?
Non. Nous commençons par une évaluation des écarts qui relève votre maturité existante par rapport à ISO 27001. Les politiques, registres de risques et contrôles existants, nous les reprenons et ne comblons de manière ciblée que les lacunes. Cela économise des efforts et s'appuie sur ce qui tient déjà.
Assurez-vous aussi l'exploitation continue du SMSI ?
Oui. Dans le forfait d'exploitation du SMSI ou en tant que vCISO, nous maintenons les risques à jour, surveillons les contrôles, planifions les audits internes, préparons la revue de direction et vous accompagnons à travers les audits de surveillance et de recertification. Les tâches opérationnelles permanentes comme la surveillance 24/7 ou la réponse aux incidents managée, nous les coordonnons avec des partenaires spécialisés, nous n'exploitons pas de SOC propre.
Travaillez-vous en français et en anglais ?
Oui. Nous conseillons en allemand, français et anglais et tenons la documentation du SMSI, le mapping et les audits dans la langue de votre établissement, pertinent pour les institutions en Suisse alémanique, en Suisse romande et avec des liens internationaux.
Étapes suivantes adaptées
Un SMSI ISO 27001 est étroitement lié à la gestion des risques IT et à la gouvernance continue :
Prêt à construire un SMSI qui porte la FINMA et DORA à la fois ?
Nous construisons votre SMSI ISO 27001 jusqu'à la maturité de certification, mappons les contrôles vers la FINMA et DORA et l'exploitons en continu sur demande. Nous vérifions le champ d'application et l'applicabilité au cas par cas.