Risque lié aux tiers TIC et registre d'informations, mis en place pour être prêt à l'audit
Vos services informatiques critiques reposent aujourd'hui sur des tiers : cloud, SaaS, hébergement, services gérés. DORA exige un registre d'informations couvrant tous les tiers TIC, des clauses contractuelles claires et des stratégies de sortie. La FINMA attend une diligence comparable pour l'externalisation significative selon la circulaire 2018/03. Nous construisons le registre, classifions les fonctions critiques et importantes et rendons votre risque tiers prêt à l'audit.
DORA pilier 4 · registre d'informationsFINMA circ. 2018/03 externalisationDE · FR · EN
Ce que DORA et la FINMA exigent pour les tiers TIC
L'informatique externalisée reste sous votre responsabilité. DORA fait de la gestion des tiers TIC un pilier à part entière, et la FINMA attend une diligence comparable pour l'externalisation significative. La question de savoir si et comment DORA s'applique directement ou indirectement à votre institut se vérifie au cas par cas.
La plupart des institutions financières s'approvisionnent aujourd'hui en services informatiques essentiels auprès de tiers. Une part importante du risque opérationnel se déplace ainsi vers l'extérieur, sans que la responsabilité réglementaire ne suive. Les autorités de surveillance et les législateurs y ont répondu en érigeant le risque lié aux tiers en obligation à part entière.
DORA regroupe ces exigences dans un pilier dédié à la gestion du risque lié aux tiers TIC. Son cœur est un registre complet de tous les accords contractuels portant sur des services TIC, le registre d'informations. S'y ajoutent des obligations sur le contenu des contrats, sur la désignation des fonctions critiques ou importantes, sur le risque de concentration, sur la sous-traitance, ainsi que sur les droits d'audit et d'accès et les stratégies de sortie. Pour les institutions suisses, DORA s'applique généralement de manière indirecte, par exemple via des succursales ou filiales dans l'UE ou des contrats avec des entités financières régulées dans l'UE. Direct ou indirect, nous le vérifions par institut.
En parallèle, la FINMA exige une diligence comparable selon la circulaire 2018/03 sur l'externalisation. L'externalisation significative doit être reconnue comme telle, documentée et sécurisée contractuellement, la responsabilité de l'institut subsiste, et la protection des données ainsi que l'auditabilité doivent être préservées. La circulaire est en vigueur. Là où le registre DORA et la documentation d'externalisation FINMA se recoupent, nous les réunissons au lieu de maintenir deux univers distincts.
Un registre d'informations couvrant tous les accords contractuels avec des tiers TIC, complet et tenu à jour
Désignation des services qui soutiennent une fonction critique ou importante, avec des exigences renforcées pour ceux-ci
Contenu contractuel minimal : description des prestations, niveaux de service, droits d'audit et d'accès, règles de sous-traitance, dispositions de résiliation et de sortie
Gestion du risque de concentration lorsque de nombreux services critiques reposent sur peu de fournisseurs
Visibilité sur la chaîne de sous-traitance et les conditions dans lesquelles un fournisseur peut sous-traiter à son tour
Stratégies de sortie documentées pour les fonctions critiques, afin qu'un changement de fournisseur ou un retrait reste ordonné
Reconnaissance et sécurisation de l'externalisation significative selon la circulaire FINMA 2018/03, protection des données et auditabilité préservées
Comment nous construisons votre gestion des risques tiers
Nous commençons par le registre et terminons par un processus continu. Une liste de contrats devient un pilotage prêt à l'audit qui couvre le risque de concentration, les sous-traitants et les plans de sortie. Nous tenons le registre dans la plateforme Priverion.
Nous recensons d'abord intégralement vos tiers TIC et construisons le registre d'informations de sorte qu'il réponde aux exigences DORA tout en portant la documentation d'externalisation FINMA. Nous inventorions les contrats, rattachons chaque service à la fonction métier qu'il soutient et classifions ceux qui concernent une fonction critique ou importante. Cette classification détermine la rigueur des exigences ultérieures.
Ensuite, nous confrontons vos contrats existants au contenu minimal requis et rédigeons ou améliorons les clauses manquantes : droits d'audit et d'accès, règles de sous-traitance, niveaux de service, obligations de sécurité et de notification, ainsi que dispositions de résiliation et de sortie. Pour les fonctions critiques, nous élaborons des stratégies de sortie documentées afin qu'un changement de fournisseur ou un retrait reste ordonné et sans interruption d'exploitation.
Pour que le risque tiers reste maîtrisable dans la durée, nous mettons en place le processus de TPRM : intégration des nouveaux fournisseurs avec évaluation des risques, réexamen périodique des fournisseurs existants, traitement des sous-traitants et suivi du risque de concentration lorsque de nombreux services critiques reposent sur peu de fournisseurs. Le recensement ponctuel devient ainsi un pilotage récurrent.
Nous tenons le registre d'informations, les classifications, les preuves contractuelles et les plans de sortie dans la plateforme Priverion, le logiciel suisse de gestion de la conformité. Si votre équipe d'audit, l'audit interne ou la FINMA le demande, la preuve est prête, tenue à jour et exportable. Lorsque des tests opérationnels sont nécessaires, comme des tests d'intrusion ou des scans de vulnérabilités chez un fournisseur, notre équipe technique interne s'en charge.
Pourquoi SIDD pour votre risque lié aux tiers TIC
Le risque lié aux tiers est pour moitié contractuel et pour moitié technique. Nous couvrons précisément cette combinaison auprès d'un seul partenaire, à pilotage juridique et appui technique.
Droit et technique en une seule équipe
Les clauses contractuelles, les plans de sortie et la logique d'externalisation FINMA sont pilotés par des juristes titulaires d'un doctorat, l'évaluation des risques des fournisseurs et l'examen technique par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, les exigences juridiques et techniques concordent dans le registre.
Un registre pour DORA et la FINMA
Au lieu de deux documentations distinctes, nous tenons le registre d'informations de sorte qu'il porte aussi les exigences d'externalisation FINMA selon la circulaire 2018/03. Vous tenez les tiers une seule fois et servez ainsi les deux univers.
Risque de concentration suivi
Nous rendons visible là où de nombreux services critiques reposent sur peu de fournisseurs ou dans une seule région cloud, et proposons des mesures. Un risque de concentration silencieux devient ainsi une décision consciente et documentée.
Multilingue & indépendant
Nous négocions les contrats fournisseurs en allemand, français et anglais, pertinent pour les institutions en CH et UE et leurs prestataires internationaux. Comme nous ne vendons pas de SOC propre, nos recommandations sur les fournisseurs restent indépendantes.
Preuves prêtes pour l'audit dans l'outil
Nous tenons le registre d'informations, les classifications, les preuves contractuelles et les plans de sortie dans la plateforme Priverion. Si l'audit interne ou la FINMA le demande, la preuve est prête, tenue à jour et exportable.
Entrée à prix fixe
Vous commencez par une mise en place à prix fixe du registre d'informations avec le setup de TPRM, puis décidez d'une exploitation continue. L'entrée reste prévisible avant de vous engager sur un mandat forfaitaire.
Deux voies vers un risque tiers maîtrisé
Registre d'informations & setup TPRM
Prix fixe
La mise en place ponctuelle de votre gestion des risques tiers, du registre complet au processus continu.
Registre d'informations couvrant tous les tiers TIC, aligné sur DORA et adapté à la FINMA, dans la plateforme Priverion
Classification des fonctions critiques et importantes par service, avec une justification traçable
Analyse des écarts des contrats existants par rapport au contenu minimal requis et à la circulaire FINMA 2018/03
Rédaction ou amélioration des clauses contractuelles et stratégies de sortie documentées pour les fonctions critiques
Un processus TPRM mis en place avec intégration des fournisseurs, vue sur le risque de concentration et traitement des sous-traitants
L'exploitation continue : quelqu'un qui tient le registre, évalue les nouveaux fournisseurs et garde le risque tiers prêt à l'audit.
Tenue continue du registre d'informations et des classifications dans la plateforme Priverion
Évaluation des risques des nouveaux fournisseurs et réexamen périodique des existants
Surveillance du risque de concentration et des chaînes de sous-traitance, avec propositions de mesures
Négociation et mise à jour des contrats fournisseurs en DE, FR ou EN
Interlocuteur pour l'audit interne et les questions FINMA sur le risque tiers
LexCMD
Notre outil : LexCommand
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre registre d'information : LexCommand rédige les clauses contractuelles, les plans de sortie et le registre d'information sous forme de modèles traçables avec sources, et place côte à côte les obligations des règles DORA sur les tiers et de la circulaire FINMA 2018/03, afin que les externalisations critiques soient couvertes de manière démontrable.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
DORA s'applique-t-il à notre institut suisse ?
DORA s'applique dans l'UE depuis le 17 janvier 2025. Pour les institutions suisses, il prend généralement effet de manière indirecte, par exemple via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui vous répercutent leurs exigences. Qu'il vous atteigne directement ou indirectement dépend de votre structure et de vos relations d'affaires. Nous le vérifions au cas par cas avant de dimensionner l'effort.
Que contient le registre d'informations ?
Le registre recense tous les accords contractuels portant sur des services TIC, donc pas seulement le grand cloud mais aussi le SaaS, l'hébergement, les services gérés et les prestations comparables. Chaque entrée comprend notamment le fournisseur, la prestation obtenue, la fonction métier soutenue, le caractère critique ou important de celle-ci, ainsi que des informations sur la chaîne de sous-traitance. Nous le construisons de sorte qu'il reste complet et tenable.
Quel est le lien avec l'obligation d'externalisation FINMA ?
La circulaire FINMA 2018/03 sur l'externalisation exige que l'externalisation significative soit reconnue, documentée et sécurisée contractuellement, que la responsabilité de l'institut subsiste et que la protection des données ainsi que l'auditabilité soient préservées. La circulaire est en vigueur. Sur le fond, elle recoupe fortement les exigences DORA, raison pour laquelle nous tenons un seul registre qui sert les deux obligations au lieu d'en maintenir deux distincts.
Que signifie une fonction critique ou importante ?
Il s'agit de savoir à quel point votre activité souffre si le service tombe en panne ou est mal fourni. Si un service TIC soutient une fonction dont la défaillance affecterait sensiblement votre exploitation, vos obligations réglementaires ou la stabilité financière, cette fonction est considérée comme critique ou importante. De tels services impliquent des exigences renforcées sur le contrat, les droits d'audit et la sortie. Nous procédons à la désignation de manière traçable et documentons la justification.
Devons-nous renégocier tous les contrats fournisseurs ?
Non, pas de manière généralisée. Nous priorisons selon la criticité. Les contrats portant sur des fonctions critiques et importantes sont examinés en premier au regard du contenu minimal requis, et nous comblons les lacunes les plus importantes en matière de droits d'audit, de sous-traitance et de sortie. Les services moins critiques sont traités progressivement. Vous concentrez ainsi votre pouvoir de négociation là où se trouve le risque.
Effectuez-vous aussi des examens techniques de nos fournisseurs ?
Oui, dans le cadre de nos prestations existantes. Les tests d'intrusion et les scans de vulnérabilités sont réalisés par notre équipe technique interne, par exemple pour attester la sécurité d'un fournisseur critique ou d'une interface. Nous n'exploitons pas de surveillance 24/7 gérée en continu ni de réponse aux incidents en direct, nous la coordonnons au besoin avec des partenaires spécialisés afin que nos conseils restent indépendants.
Étapes suivantes adaptées
Votre risque tiers est étroitement lié à la gouvernance FINMA et DORA et au séquestre de code source :
Prêt à rendre votre risque lié aux tiers TIC prêt à l'audit ?
Nous construisons votre registre d'informations, classifions les fonctions critiques et importantes, comblons les lacunes contractuelles et mettons en place le processus TPRM, un registre pour DORA et la FINMA.