Institutions financières · déclaration d'incidents TIC

Classification des incidents TIC et obligations de déclaration, prêtes pour l'audit

En cas réel, les heures comptent. La FINMA attend une notification de cyberattaque dans environ 24 heures après détection, DORA exige un rapport initial, intermédiaire et final pour les incidents TIC majeurs, et lorsque des données personnelles sont touchées, le délai de 72 heures court en parallèle. SIDD construit la matrice de classification, le playbook, les modèles prêts à déclarer et les répète avec votre équipe lors d'exercices sur table. Ainsi, sous pression, votre équipe sait quoi déclarer, quand et à qui.

DORA pilier 2 · notification cyber FINMA DE · FR · EN indépendant, pas d'activité SOC propre
Classification des incidents TIC et obligations de déclaration pour institutions financières

Pour banques, assureurs, maisons de titres, FinTechs, gérants de fortune et leurs prestataires informatiques critiques

Notification cyber FINMA environ 24 heures
Cascade DORA initial · intermédiaire · final
Modèles prêts à déclarer pour autorité & clients
Exercices sur table équipe entraînée
CH · EU multilingue DE/FR/EN
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

Qui déclare quoi, à qui, dans quel délai

Un seul incident cyber peut déclencher plusieurs obligations de déclaration à la fois. Les délais prudentiels et de protection des données courent en parallèle, avec des destinataires et des contenus différents. Ce qui s'applique concrètement, nous le vérifions au cas par cas.

La résilience opérationnelle et la gestion des incidents TIC sont devenues des obligations prudentielles. La FINMA attend des institutions surveillées qu'elles notifient une cyberattaque dans environ 24 heures après détection, conformément à une pratique de surveillance établie. DORA exige une cascade de déclaration échelonnée pour les incidents TIC majeurs, et le droit de la protection des données a ses propres délais lorsque des données personnelles sont touchées. Ces obligations se superposent, et c'est précisément ce qui rend un cas réel sujet aux erreurs.

Pour les institutions suisses, l'obligation FINMA s'applique directement. DORA les atteint généralement de manière indirecte, par exemple via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui répercutent leurs obligations par contrat. Le fait que DORA s'applique directement ou indirectement doit être clarifié par institution. La classification d'un incident comme majeur décide de l'obligation de déclaration, et elle suit des critères définis tels que les clients et transactions touchés, la durée et le temps d'indisponibilité, l'étendue géographique, les pertes de données et l'impact économique.

  • Notification de cyberattaque FINMA à l'autorité dans environ 24 heures après détection (pratique de surveillance, art. 29 LFINMA)
  • Cascade DORA pour les incidents TIC majeurs : rapport initial, intermédiaire et final à l'autorité compétente
  • Classification selon des seuils définis qui rendent un incident déclarable en premier lieu
  • Notification de protection des données à l'autorité compétente dans les 72 heures en cas de violation de données personnelles (nLPD, RGPD)
  • Information des clients, contreparties et le cas échéant du public concernés, selon la gravité et l'exigence
  • Documentation sans faille de la détection, de la classification, de la décision et de la déclaration comme preuve prête pour l'audit

Comment nous rendons votre déclaration rapide et prête pour l'audit

Nous construisons le processus, la classification et la gouvernance, formons votre équipe et l'entraînons. Nous n'exploitons pas la détection 24/7 opérationnelle ni la réponse en direct managée, nous la coordonnons avec des partenaires spécialisés.

Au centre se trouve une matrice de classification qui catégorise un incident selon les critères pertinents et fait apparaître en même temps les obligations de déclaration applicables. Elle traduit les seuils de DORA, la pratique de surveillance de la FINMA et les déclencheurs de protection des données en une décision que votre équipe peut prendre de façon défendable sous pression. Un arbre de décision conduit du premier soupçon à la décision de déclaration en passant par la classification, sans que personne ait à relire la réglementation en cas réel.

À cela s'ajoute un playbook de déclaration avec des rôles clairs, des voies d'escalade et des calendriers, ainsi que des modèles prêts à déclarer pour l'autorité de surveillance, l'autorité de protection des données et la communication client. Les modèles suivent la logique DORA du rapport initial, intermédiaire et final et la notification cyber FINMA, de sorte qu'en cas réel il ne reste qu'à insérer les faits. La détection elle-même et la réponse technique restent du ressort de vos fonctions ou d'un partenaire spécialisé, nous veillons à ce que leurs constats débouchent sur une déclaration correcte dans les délais.

Pour que le processus ne fonctionne pas seulement sur le papier, nous l'entraînons avec votre équipe lors d'exercices sur table. À l'aide de scénarios réalistes, nous déroulons la détection, la classification, la décision et la déclaration, révélons les lacunes dans les rôles et les délais et affinons les modèles. La direction et le conseil d'administration voient au final une procédure entraînée plutôt qu'une hypothèse non testée.

Nous tenons la matrice de classification, le playbook, les modèles et les comptes rendus d'exercice dans la plateforme Priverion-Plattform. Le registre des incidents, les mesures et les preuves y résident en un seul endroit maintenu, de sorte que vous pouvez démontrer à la FINMA et à l'audit interne à tout moment que votre processus de déclaration existe, a été entraîné et a fonctionné.

Pourquoi SIDD pour votre déclaration d'incidents

Une déclaration d'incident est au fond un délai juridique au contenu technique. Nous couvrons précisément cette combinaison auprès d'un seul partenaire, appuyés par une équipe technique interne.

Droit, sécurité et IA d'un seul partenaire

Les obligations de déclaration issues de la pratique FINMA, de DORA et du droit de la protection des données sont classifiées par des juristes titulaires d'un doctorat, le contenu technique par une équipe de sécurité interne dirigée par un Lead Auditor ISO 27001. Ainsi, le délai, le destinataire et le contenu de la déclaration concordent.

Conçu pour le délai

Nous construisons le processus pour que la fenêtre FINMA d'environ 24 heures et la cascade DORA tiennent sous pression réelle. Les modèles, les rôles et l'arbre de décision sont conçus pour qu'en cas réel personne n'ait à déterminer de nouveau quoi va à qui et quand.

Entraîné, pas seulement documenté

Un playbook dans un classeur aide peu en cas réel. Nous déroulons votre processus de déclaration lors d'exercices sur table, révélons les lacunes et formons votre équipe afin qu'elle prenne la classification et la déclaration avec assurance sous pression.

Clairement distinct du SOC

Nous mettons en place le processus, la classification et la gouvernance et les entraînons. Nous n'exploitons pas de SOC 24/7 ni de réponse en direct managée, nous la coordonnons au besoin avec des partenaires spécialisés. Cela garde nos conseils indépendants et votre déclaration nettement séparée de la réponse technique.

Preuves prêtes pour l'audit dans l'outil

Nous tenons le registre des incidents, la matrice de classification, les déclarations et les comptes rendus d'exercice dans la plateforme Priverion-Plattform. Si la FINMA ou l'audit interne le demande, la preuve que votre processus de déclaration existe et a fonctionné est prête, maintenue et exportable.

Multilingue & indépendant

Nous mettons en place le processus de déclaration en allemand, français et anglais et, en cas réel, communiquons dans la langue de l'autorité et des clients. Comme nous ne vendons pas de SOC propre, nos recommandations restent indépendantes et orientées vers votre capacité d'audit.

Deux voies vers une organisation prête à déclarer

Disponibilité de déclaration & coaching

sur demande forfait mensuel, sur demande

L'exploitation continue : un partenaire qui maintient votre playbook à jour, contribue à piloter les déclarations en cas réel et entraîne votre équipe régulièrement.

  • Tenue continue de la matrice de classification, du playbook et des modèles à mesure que les exigences évoluent
  • Accompagnement juridique de la classification et de la décision de déclaration en cas réel, en DE, FR ou EN
  • Co-pilotage des notifications prudentielles, de protection des données et clients, en coordination avec vos fonctions techniques ou partenaires
  • Exercices sur table réguliers et coaching pour la direction et l'équipe d'incident
  • Tenue du registre des incidents et des preuves dans la plateforme Priverion-Plattform pour la FINMA et l'audit interne

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre signalement d'incidents : LexCommand étaye chaque seuil de signalement et chaque délai avec la source exacte des règles d'incident de DORA et de la pratique de notification de la FINMA, et rédige la matrice de classification et les modèles de notification, afin qu'en cas réel chaque notification soit sourcée et dans les délais.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Exploitez-vous un SOC 24/7 ou la réponse en direct ?

Non. Nous mettons en place le processus de déclaration, la classification et la gouvernance, formons votre équipe et l'entraînons lors d'exercices sur table. Nous n'exploitons pas de SOC 24/7, ni la détection continue, ni la réponse en direct managée. Nous coordonnons ces prestations opérationnelles avec des partenaires spécialisés au besoin, tout en veillant à ce que leurs constats débouchent sur une déclaration correcte et dans les délais à l'autorité, à l'autorité de protection des données et aux clients. Cela garde nos conseils indépendants.

En combien de temps faut-il déclarer ?

Cela dépend de l'obligation. Conformément à une pratique de surveillance établie, la FINMA attend une notification de cyberattaque dans environ 24 heures après détection. Pour les incidents TIC majeurs, DORA exige une déclaration échelonnée composée d'un rapport initial, intermédiaire et final dans des délais définis. Lorsque des données personnelles sont touchées, le délai de 72 heures selon la nLPD ou le RGPD court en parallèle. Lesquels de ces délais s'appliquent concrètement à votre institution, nous le vérifions au cas par cas, précisément parce que DORA n'atteint généralement les institutions suisses que de manière indirecte.

Quand un incident est-il considéré comme déclarable ?

Le caractère déclarable d'un incident TIC est décidé par la classification. DORA fonctionne avec des critères définis tels que les clients et transactions touchés, la durée et le temps d'indisponibilité, l'étendue géographique, les pertes de données et l'impact économique. Notre matrice de classification traduit ces seuils, avec la pratique de surveillance FINMA et les déclencheurs de protection des données, en une décision défendable que votre équipe peut prendre avec assurance sous pression.

DORA s'applique-t-il à nous en tant qu'institution suisse ?

Pour les institutions suisses, DORA ne s'applique généralement que de manière indirecte, par exemple via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières régulées dans l'UE qui répercutent leurs obligations par contrat. Il s'applique directement surtout aux entités régulées dans l'UE. Le fait que DORA atteigne concrètement votre institution et comment il interagit avec l'obligation FINMA directement applicable, nous le vérifions au cas par cas.

Prenez-vous en charge la déclaration pour nous en cas réel ?

Dans le cadre du mandat de disponibilité de déclaration, nous accompagnons juridiquement la classification et la décision de déclaration et contribuons à piloter les notifications à l'autorité, à l'autorité de protection des données et aux clients. La partie déclarante reste votre institution, car la déclaration est faite au nom de l'entreprise surveillée. La détection et la réponse techniques restent du ressort de vos fonctions ou d'un partenaire spécialisé, et nous assurons le pont correct et dans les délais vers la déclaration.

Travaillez-vous en français et en anglais ?

Oui. Nous mettons en place le playbook, les modèles et les exercices sur table en allemand, français et anglais et, en cas réel, communiquons dans la langue de l'autorité et de vos clients, pertinent pour les institutions en Suisse alémanique, en Suisse romande et ayant un lien avec l'UE.

Étapes suivantes adaptées

Votre processus de déclaration ne fonctionne que si la gestion des risques TIC et les tests de résilience le sous-tendent :

Prêt à déclarer dans les délais et de façon prête pour l'audit en cas réel ?

Nous construisons votre matrice de classification, le playbook de déclaration et les modèles prêts à déclarer et les entraînons avec votre équipe lors d'un exercice sur table, en cohérence avec la FINMA et DORA.