DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Une main tendue interagit avec un écran d’ordinateur portable affichant une silhouette de tête humaine contenant une roue dentée marquée « AI », symbolisant l’intelligence artificielle. Des icônes technologiques flottent autour, illustrant les connexions numériques et l’innovation.
    Menaces & IA : 14 dérives et avancées clés du 12 août 2026 (dont OpenAI)
  • Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
    Score CVSS : comprendre la logique d’un risque maximal de 10/10
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Ransomwares & piratages : 15 cyberattaques d’ampleur du 11 août 2026 (dont Coldcard)
  • Illustration aux couleurs de l'Union européenne avec les badges AI Generated et AI Modified, illustrant l'obligation imposée par l'UE de marquer les contenus générés pour la transparence de l'IA
    Transparence de l’IA : l’UE impose de marquer les contenus générés
  • Circuit imprimé et processeur illuminé sur lesquels sont plantés des drapeaux chinois, illustrant l'essor de l'IA open source chinoise qui bouscule le marché américain.
    Les modèles IA chinois fracturent le marché américain
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Actualités cybersécurité

Gestion des Cyberrisques : Conclusions de la surveillance FINMA

  • Marc Barbezat
  • 13 juin 2024
  • 3 minutes de lecture
image 16
La FINMA souligne l’importance des cyberrisques dans le secteur financier suisse, recommandant des mesures pour signaler les cyberattaques et renforcer les contrôles de cybersécurité, surtout pour les services externalisés.

Dans sa communication du 7 juin dernier, l’Autorité fédérale de surveillance des marchés financiers (FINMA) partage les conclusions de sa surveillance des cyberrisques.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

La FINMA considère en effet les cyberrisques comme l’un des principaux dangers pour la finance en Suisse depuis plusieurs années. Elle publie les leçons tirées de sa surveillance et attire l’attention sur des problèmes observés souvent. Elle clarifie aussi dans cette nouvelle communication les exigences pour signaler les cyberattaques et réaliser des cyberexercices.

En 2022 et 2023, plus de la moitié des cyberattaques signalées impliquaient des services externalisés. La FINMA remarque souvent des faiblesses dans ce domaine et aussi des manques de gouvernance face aux cyberrisques.

Dans cette communication, la FINMA étend ses conseils spécifiques aux assujettis sur la gestion des cyberrisques. Certains points se réfèrent explicitement à la circulaire FINMA 2023/1 « Risques et résilience opérationnels – banques ». Ces conseils concernent principalement les établissements visés par la circulaire, mais peuvent aussi bien sûr guider d’autres établissements.

Maîtriser sa cybersécurité pour ses externalisations

Dans son rapport annexe (et intégré ci-dessous), il est rapporté que, si un établissement outsource des fonctions ou des données critiques, il doit respecter les mêmes exigences réglementaires que celles qui lui sont applicables. Ces exigences s’appliquent également aux sous-traitants. Ainsi, la FINMA considère qu’un inventaire à jour des externalisations, y compris des sous-traitants, est essentiel. L’établissement reste toujours responsable du respect des exigences prudentielles et ne peut pas transférer cette responsabilité à un prestataire.

image 15
Source: Rapport Monitorage FINMA des risques 2023

Bien identifier et gouverner les cybermenaces

La FINMA rappelle ici que les cyberrisques sont parmi les plus importants et que les établissements doivent en conséquence les intégrer dans leur gestion des risques opérationnels et définir des niveaux de tolérance. Il est essentiel d’intégrer des contrôles clés dans le système de contrôle interne (SCI) et de vérifier leur efficacité régulièrement par une instance indépendante. La séparation des tâches et des responsabilités doit également être évaluée souvent.

La FINMA a noté qu’un potentiel d’amélioration pour de nombreux établissements existe dans les domaines de la formation et de la sensibilisation aux cyberrisques. Elle a aussi relevé que les mesures de prévention des pertes de données (DLP) se limitaient souvent aux informations comme les identifiants des clients ou les numéros de carte de crédit. D’autres données sensibles, comme les données personnelles, les secrets commerciaux et la propriété intellectuelle, doivent aussi être protégées par les mesures DLP.

Détection, réaction et récupération au centre de l’attention

Pour les établissements soumis à la Circ.-FINMA 23/1 et ses nouvelles exigences de résilience opérationnelle, les stratégies de sauvegarde et de restauration doivent être vérifiées pour s’assurer que les données critiques peuvent être restaurées rapidement et en respectant les normes de qualité et d’intégrité.

Il est aussi bien sûr essentiel pour les établissements de se préparer aux incidents et crises liés aux cyberattaques, basés sur les risques et les scénarios. Avoir des plans de réaction réalistes et testés est crucial pour bien gérer ces crises. Après une cyberattaque, il est très important de tirer des leçons et d’apporter des améliorations rapidement.

En conclusion, la FINMA rappelle que la prévention est la stratégie de réduction de risque la plus importante.

Pour en savoir plus

Cyberrisques : la FINMA publie une communication sur la surveillance

Dans une communication sur la surveillance, l’Autorité fédérale de surveillance des marchés financiers FINMA publie les conclusions de son activité de surveillance dans le domaine des cyberrisques. Elle y apporte également des précisions sur l’obligation de signaler les cyberattaques ainsi que sur les cyberexercices fondés sur des scénarios.

Lire la suite sur finma.ch
Cyberrisques : la FINMA publie une communication sur la surveillance

Le détail du rapport:

20160707-FINMA-Aufsichtsmitteilung-03-2024Télécharger

Pour rappel, le rapport 2023 de la FINMA sur les risques:

20231109-FINMA-Risikomonitor-2023Télécharger

(Re)découvrez également:

Les cyberrsiques toujours au centre du Risk Monitor 2023 de la FINMA

Le rapport de la FINMA pour 2023 identifie neuf risques principaux pour le secteur financier, y compris des risques cybernétiques et les implications de l’intelligence artificielle sur les marchés financiers

Lire la suite sur dcod.ch
Les cyberrsiques toujours au centre du Risk Monitor 2023 de la FINMA

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • FINMA
  • Suisse
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Une main tendue interagit avec un écran d’ordinateur portable affichant une silhouette de tête humaine contenant une roue dentée marquée « AI », symbolisant l’intelligence artificielle. Des icônes technologiques flottent autour, illustrant les connexions numériques et l’innovation.
Lire l'article

Menaces & IA : 14 dérives et avancées clés du 12 août 2026 (dont OpenAI)

Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
Lire l'article

Ransomwares & piratages : 15 cyberattaques d’ampleur du 11 août 2026 (dont Coldcard)

Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
Lire l'article

Alertes IA : 16 vulnérabilités critiques du 10 août 2026 (dont Linux)

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois