Secteur financier · pilier 3 DORA · tests de résilience & TLPT
Tests de résilience numérique et TLPT pour prestataires financiers
DORA exige des institutions financières un programme régulier de tests de résilience opérationnelle numérique, des analyses de vulnérabilités aux tests fondés sur des scénarios. Pour les institutions importantes s'ajoutent des tests d'intrusion guidés par la menace selon TIBER-EU. Nous construisons un programme de tests fondé sur les risques, réalisons nous-mêmes les scans de vulnérabilités et les tests d'intrusion et préparons le TLPT de façon prête pour l'audit. Nous vérifions au cas par cas si DORA et le TLPT s'appliquent directement à vous.
pilier 3 DORA · TIBER-EUtests d'intrusion en interne · TLPT coordonnéDE · FR · EN
Pour les banques, assureurs, maisons de titres, FinTechs, gestionnaires de fortune et leurs prestataires IT critiques
Test d'intrusion & scan de vulnérabilités
en interne, OWASP · PTES
TLPT / TIBER-EU
préparation & coordination
DORA & FINMA
champ au cas par cas
Preuves prêtes pour l'audit
dans la Priverion-Plattform
CH · EU
multilingue DE/FR/EN
Responsable de ce mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Pilote les projets ISO 27001 et SMSI dans la santé, de l'atelier de périmètre à l'accompagnement de l'audit de stage 2, interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.
Ce que le pilier 3 de DORA et la FINMA exigent en matière de tests
La résilience ne se déclare pas, elle se teste. DORA fait du test de la résilience opérationnelle numérique une obligation récurrente, et la FINMA attend des institutions qu'elles vérifient efficacement leurs mesures. Ce qui s'applique concrètement dépend de votre institution, ce que nous vérifions au cas par cas.
DORA, le règlement européen sur la résilience opérationnelle numérique, s'applique depuis le 17 janvier 2025. Le pilier 3 exige un programme fondé sur les risques pour tester la résilience opérationnelle numérique. Cela comprend des analyses de vulnérabilités régulières, des analyses open source, des tests de sécurité réseau, des tests fondés sur des scénarios et des tests de continuité d'activité. Le champ et la fréquence dépendent de la taille, du profil de risque et de la criticité de l'institution.
Pour les institutions identifiées comme importantes selon les critères s'ajoutent les tests d'intrusion guidés par la menace, en abrégé TLPT. Ils suivent le cadre européen TIBER-EU et simulent une attaque réaliste sur les fonctions critiques de l'institution dans l'environnement de production, en général tous les trois ans environ. La question de savoir si le TLPT s'applique à votre institution est une question au cas par cas que nous clarifions en amont.
Pour les institutions suisses, DORA ne s'applique généralement que de manière indirecte, via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières réglementées dans l'UE. L'application directe ou indirecte doit être vérifiée par institution. Indépendamment de cela, dans la circulaire 2023/01 sur les risques opérationnels et la résilience, la FINMA attend des banques qu'elles testent leurs contrôles et leur capacité de réaction, la circulaire est en vigueur et s'applique aux institutions surveillées par la FINMA.
Un programme de tests documenté et fondé sur les risques, avec champ, fréquence et méthodologie selon la criticité
Analyses de vulnérabilités et tests de sécurité réseau réguliers sur les systèmes pertinents
Tests d'intrusion pour le web, l'API, le réseau et l'infrastructure par des testeurs qualifiés
Tests fondés sur des scénarios et tests de continuité d'activité pour les fonctions critiques
Pour les institutions importantes, un TLPT selon TIBER-EU, en général tous les trois ans environ, applicabilité au cas par cas
Correction des vulnérabilités trouvées avec des mesures traçables et une documentation prête pour l'audit
Comment nous construisons votre programme de tests de résilience
Nous transformons le pilier 3 de DORA en un programme reproductible plutôt qu'en une action ponctuelle. Les scans de vulnérabilités et les tests d'intrusion sont réalisés par notre équipe technique interne. Pour les TLPT red-team complets, nous préparons, définissons le périmètre et coordonnons, et faisons appel à un partenaire red-team spécialisé lorsque cela est nécessaire.
Nous commençons par un plan de tests fondé sur les risques. Nous associons vos fonctions critiques ou importantes et les systèmes qui les soutiennent aux types de tests appropriés et définissons le champ et la fréquence. Il en résulte un plan transparent qui montre ce qui est testé, quand et avec quelle méthodologie, aligné sur votre profil de risque et les attentes de DORA et de la circulaire FINMA 2023/01.
Les scans de vulnérabilités et les tests d'intrusion sont des services existants de SIDD que nous fournissons avec notre équipe technique interne dirigée par un Lead Auditor ISO 27001. Nous testons les applications web, les API, les réseaux et l'infrastructure selon des méthodologies reconnues comme OWASP et PTES. Vous recevez des rapports avec des constats priorisés, une classification claire des risques et des recommandations concrètes de correction, rédigés de manière que l'audit interne et les examinateurs puissent les suivre.
Pour le TLPT selon TIBER-EU, nous assumons la préparation et le pilotage. Nous vérifions d'abord si le TLPT est pertinent pour votre institution, définissons avec vous le périmètre des fonctions critiques, élaborons la base de threat intelligence et la conception des tests et mettons en place la gouvernance avec le white team. L'exercice red-team proprement dit contre l'environnement de production est réalisé par un partenaire red-team spécialisé que nous engageons et pilotons. SIDD n'exploite pas de red team interne et ne le prétend pas, et c'est précisément cette ligne claire qui maintient notre rôle de coordinateur indépendant.
Un test n'a de valeur qu'une fois les constats corrigés. Nous suivons la correction des vulnérabilités, convenons de délais et, lorsque cela est pertinent, réalisons un nouveau test. Le programme de tests, les rapports, les mesures et l'état de correction sont tenus dans la Priverion-Plattform. Ainsi, la preuve relative aux tests et à la résilience est prête, maintenue et exportable lorsque l'audit interne, un examinateur ou l'autorité de surveillance la demande.
Pourquoi SIDD pour vos tests de résilience
Les tests de résilience selon DORA associent les attentes prudentielles à une réelle profondeur technique. Nous couvrons précisément cette combinaison auprès d'un seul partenaire, avec une ligne claire entre ce que nous faisons nous-mêmes et ce que nous coordonnons.
Test d'intrusion et scan de vulnérabilités en interne
Les scans de vulnérabilités et les tests d'intrusion pour le web, l'API, le réseau et l'infrastructure sont réalisés par notre équipe technique interne dirigée par un Lead Auditor ISO 27001, selon OWASP et PTES. Vous recevez des rapports prêts pour l'audit qui convainquent l'audit interne et l'autorité de surveillance.
TLPT clairement délimité
Pour les TLPT complets selon TIBER-EU, nous préparons, définissons le périmètre et coordonnons, et faisons appel à un partenaire red-team spécialisé. Nous n'exploitons pas de red team interne et ne le prétendons pas. Cette honnêteté protège la valeur probante du test et votre position vis-à-vis de l'autorité de surveillance.
Droit prudentiel et technique d'un seul partenaire
Nos juristes titulaires d'un doctorat classifient les attentes du pilier 3 de DORA et de la circulaire FINMA 2023/01, l'équipe technique teste. Ainsi, le programme de tests concorde sur le plan juridique et technique, sans friction entre deux prestataires.
Preuves prêtes pour l'audit dans l'outil
Nous tenons le plan de tests, les rapports, les constats, les mesures et l'état de correction dans la Priverion-Plattform. Si l'audit interne, un examinateur ou la FINMA s'enquiert des tests de résilience, la preuve est prête, maintenue et exportable.
Multilingue et indépendant
Nous testons et rendons compte en allemand, français et anglais, adapté aux institutions en Suisse et dans l'UE. Comme nous ne vendons pas de SOC propre, nos recommandations sur les constats et les mesures restent indépendantes et orientées vers votre résilience.
Champ clarifié en amont
Nous clarifions d'abord si et comment DORA et le TLPT s'appliquent à votre institution, directement ou indirectement via un lien avec l'UE, avant de tester. Ainsi, vous investissez dans ce qui est réellement exigé, et non dans un effort que votre profil de risque ne requiert pas.
Deux voies vers une résilience numérique testée
Programme de tests de résilience
Prix fixe
Le programme de tests fondé sur les risques selon le pilier 3 de DORA, y compris les scans de vulnérabilités et les tests d'intrusion par notre équipe technique interne.
Plan de tests fondé sur les risques avec champ, fréquence et méthodologie selon la criticité
Scans de vulnérabilités et tests de sécurité réseau sur les systèmes pertinents
Tests d'intrusion pour le web, l'API, le réseau et l'infrastructure selon OWASP et PTES
Rapports prêts pour l'audit avec constats priorisés et recommandations de correction
Plan de tests, rapports, constats et état de correction tenus dans la Priverion-Plattform
La préparation et le pilotage d'un TLPT selon TIBER-EU. Nous vérifions l'applicabilité, définissons le périmètre et coordonnons, le red team est fourni par un partenaire spécialisé.
Évaluation de l'applicabilité du TLPT à votre institution, applicabilité clarifiée au cas par cas
Définition du périmètre des fonctions critiques et base de threat intelligence
Gouvernance avec le white team et concertation avec l'autorité de surveillance selon TIBER-EU
Sélection, intégration et pilotage d'un partenaire red-team spécialisé
Rapport final, retours d'expérience et plan de mesures traçable dans la Priverion-Plattform
LexCMD
Notre outil : LexCommand
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre programme de tests de résilience : LexCommand étaye chaque constat de test avec l'obligation précise qu'il touche au titre de DORA et de la FINMA, avec une référence de source, et situe les exigences relatives aux tests de vulnérabilité et au test d'intrusion fondé sur la menace (TIBER-EU), afin que vos preuves de test résistent à la supervision.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
Le pilier 3 de DORA s'applique-t-il à notre institution suisse ?
DORA s'applique dans l'UE depuis le 17 janvier 2025. Pour les institutions suisses, il ne s'applique généralement que de manière indirecte, par exemple via des succursales ou filiales dans l'UE ou via des contrats avec des entités financières réglementées dans l'UE. Le caractère direct ou indirect de l'application doit être vérifié par institution. Indépendamment de cela, la FINMA, dans la circulaire 2023/01 qui est en vigueur, attend des banques surveillées qu'elles testent leurs contrôles et leur capacité de réaction. Nous clarifions votre situation en amont et au cas par cas.
Avons-nous vraiment besoin d'un TLPT ?
Pas chaque institution. Le TLPT selon TIBER-EU est prévu pour les institutions identifiées comme importantes selon les critères, en général tous les trois ans environ. La question de savoir si votre institution en relève est une question au cas par cas que nous clarifions en amont. Si le TLPT n'est pas pertinent, les scans de vulnérabilités, les tests fondés sur des scénarios et les tests d'intrusion couvrent le programme de tests requis. Ainsi, vous n'investissez que dans ce que votre profil de risque exige réellement.
SIDD exploite-t-il un red team interne ?
Non. Les scans de vulnérabilités et les tests d'intrusion sont réalisés par notre équipe technique interne, ce qui fait partie de nos services existants. Pour un TLPT red-team complet selon TIBER-EU, nous préparons, définissons le périmètre et coordonnons, et faisons appel à un partenaire red-team spécialisé. Nous ne prétendons pas disposer d'un red team interne, et c'est précisément cette ligne claire qui préserve la valeur probante du test et notre rôle de coordinateur indépendant.
À quelle fréquence devons-nous tester ?
Cela dépend de votre profil de risque et de la criticité des systèmes. DORA exige un programme régulier et fondé sur les risques, et de nombreuses institutions combinent des scans de vulnérabilités continus avec des tests d'intrusion annuels des applications les plus importantes. Le TLPT, lorsqu'il est applicable, a généralement lieu tous les trois ans environ. Nous définissons le champ et la fréquence dans le plan de tests, alignés sur votre profil de risque et les attentes de l'autorité de surveillance. Nous vérifions les exigences concrètes au cas par cas.
Que se passe-t-il avec les vulnérabilités trouvées ?
Un test n'a de valeur qu'une fois les constats corrigés. Vous recevez un rapport avec des vulnérabilités priorisées, une classification des risques et des recommandations concrètes. Nous suivons la correction, convenons de délais et, lorsque cela est pertinent, réalisons un nouveau test. Nous tenons les constats, les mesures et l'état de correction dans la Priverion-Plattform afin que les progrès soient vérifiables à tout moment. La correction opérationnelle est mise en œuvre par votre informatique ou vos prestataires, nous accompagnons et vérifions.
Pouvez-vous tester et rendre compte en français et en anglais ?
Oui. Nous testons et rendons compte en allemand, français et anglais, pertinent pour les institutions en Suisse alémanique, en Suisse romande et dans l'UE. Nous rédigeons les rapports de manière que l'audit interne, la direction et les examinateurs puissent les suivre dans leur langue.
Étapes suivantes adaptées
Les tests de résilience sont directement liés aux tests d'intrusion et à la gestion des risques informatiques selon le pilier 1 de DORA :
Prêt à tester votre résilience numérique de façon prête pour l'audit ?
Nous construisons votre programme de tests fondé sur les risques selon le pilier 3 de DORA, réalisons nous-mêmes les scans de vulnérabilités et les tests d'intrusion et préparons et coordonnons le TLPT selon TIBER-EU. Champ vérifié au cas par cas.