Conformité en matière de cybersécurité en Suisse

La conformité en matière de cybersécurité en Suisse devient de plus en plus complexe, les organisations étant confrontées à des exigences réglementaires croissantes issues à la fois des cadres sectoriels, suisses et européens. Forvis Mazars en Suisse accompagne les organisations dans la réalisation d’évaluations de conformité et la mise en œuvre des exigences réglementaires afin de renforcer leur cyber-résilience, d’améliorer leur préparation face à la réglementation et de réduire les risques liés à la conformité. Nos services couvrent les réglementations sectorielles, les exigences suisses et les principaux cadres réglementaires de l’UE, notamment la FINMA, SWIFT, SIC/BNS, NIS 2, DORA, CRA, règlement européen sur l’intelligence artificielle (AI Act) et le RGPD.

Services de conformité en matière de cybersécurité et de réglementation

Évaluations de conformité en matière de cybersécurité en Suisse et mise en œuvre de la réglementation

Nous vous accompagnons dans la réalisation d'évaluations complètes de conformité afin de vérifier le respect des principales réglementations suisses. Celles-ci comprennent, entre autres, les exigences de la l’Autorité fédérale de surveillance des marchés financiers (FINMA), du Customer Security Programme de la Society for Worldwide Interbank Financial Telecommunication (SWIFT CSP), ainsi que celles du système Swiss Interbank Clearing et de la Banque nationale suisse (SIC/BNS). Nos services englobent les évaluations réglementaires formelles, les analyses des écarts, les évaluations de maturité accompagnées de recommandations, ainsi qu'un soutien opérationnel lors de la mise en œuvre des processus et des contrôles.

Évaluations de la conformité en matière de cybersécurité et de l'état de préparation réglementaire au sein de l'UE

Nous réalisons des évaluations structurées de la conformité aux réglementations européennes applicables, notamment à la directive sur la sécurité des réseaux et des systèmes d’information (NIS 2), au règlement sur la résilience opérationnelle numérique (Digital Operational Resilience Act - DORA), au règlement européen sur la cyberrésilience (Cyber Resilience Act - CRA) et au règlement européen sur l’intelligence artificielle (AI Act).

Sur la base d’une analyse de vos structures existantes en matière de gouvernance, de risques et de contrôle, nous élaborons des recommandations de mise en œuvre spécifiques et vous accompagnons dans le respect des exigences réglementaires.  Nous proposons également des services d’attestation des contrôles à destination des prestataires de technologies de l’information et de la communication (TIC) en Suisse, y compris des services de préparation au Cyber Resilience Act (CRA), afin de leur permettre de démontrer leur conformité à leurs clients B2B. L’objectif est de garantir que votre organisation soit durablement préparée aux exigences réglementaires et de réduire les risques de non-conformité.

À quel moment les organisations font-elles appel à des services d'accompagnement en matière de conformité à la cybersécurité et de réglementation ?

• pour se préparer à un contrôle de l’Autorité fédérale de surveillance des marchés financiers (FINMA),
• pour réaliser une évaluation obligatoire du Customer Security Programme de la Society for Worldwide Interbank Financial Telecommunication (SWIFT CSP) ou du programme Endpoint Security Programme du système Swiss Interbank Clearing (SIC EPS),
• pour évaluer leur conformité aux exigences suisses en matière de cybersécurité et de sécurité de l’information,
• pour se préparer à l’entrée en vigueur de nouvelles réglementations européennes, telles que le règlement sur la résilience opérationnelle numérique (Digital Operational Resilience Act - DORA), la directive sur la sécurité des réseaux et des systèmes d’information (NIS 2), le règlement européen sur la cyberrésilience (Cyber Resilience Act - CRA) ou le règlement européen sur l’intelligence artificielle (AI Act),
• pour réaliser une analyse des écarts réglementaires afin d’identifier les faiblesses en matière de gouvernance, de contrôles et de processus,
• pour renforcer leurs dispositifs de cyberrésilience et de résilience opérationnelle afin de répondre aux attentes réglementaires,
• pour évaluer la gestion des risques liés aux tiers et la supervision des fournisseurs dans le cadre des obligations de conformité,
• pour s’adapter à l’évolution des exigences réglementaires et des attentes des autorités de surveillance,
• pour améliorer la documentation, la collecte des éléments probants et la traçabilité des contrôles dans le cadre d’évaluations réglementaires.

Nous accompagnons des organisations allant des PME aux grands groupes internationaux opérant dans des environnements réglementés en Suisse et à l’étranger. Nos clients sont issus des secteurs de la banque, de l’assurance, de la gestion d’actifs, de la santé, de l’industrie manufacturière, des technologies, du secteur public et de nombreux autres domaines, en particulier ceux qui gèrent des systèmes critiques, des données sensibles ou sont soumis à des exigences réglementaires complexes.
IT professional reviewing server infrastructure in a data centre, representing cybersecurity compliance, regulatory monitoring and risk management support.

Foire aux questions sur la conformité en matière de cybersécurité et l'accompagnement réglementaire

Quels sont les principaux défis auxquels les organisations sont confrontées en matière de conformité aux réglementations DORA, CRA, NIS2 et à la loi sur l'IA ?

L'un des principaux défis en matière de conformité à la cybersécurité consiste à traduire les exigences réglementaires en un modèle opérationnel clair, caractérisé par des responsabilités bien définies, des contrôles efficaces et des preuves fiables.  De nombreuses organisations doivent également composer avec des obligations qui se recoupent entre le règlement sur la résilience opérationnelle numérique (Digital Operational Resilience Act - DORA), le règlement européen sur la cyberrésilience (Cyber Resilience Act - CRA), la directive sur la sécurité des réseaux et des systèmes d’information (NIS 2) et le règlement européen sur l’intelligence artificielle (AI Act). À cela s’ajoute une pression croissante pour renforcer la gestion des risques liés aux tiers, les dispositifs de notification des incidents et la documentation de conformité à travers les fonctions métiers, technologiques, juridiques et achats.

Comment les organisations peuvent-elles évaluer si leur niveau de cybersécurité répond aux exigences réglementaires ?

La première étape consiste à définir le périmètre d'intervention et à identifier les exigences réglementaires applicables à votre organisation. Une évaluation structurée de la conformité en matière de cybersécurité doit permettre de comparer vos dispositifs de contrôle aux référentiels pertinents et d'évaluer la gouvernance, la réponse aux incidents, la cyber-résilience, la supervision des fournisseurs, les capacités de reprise après sinistre ainsi que les éléments justificatifs étayant ces dispositifs. Cela aide les organisations à identifier leurs lacunes et à hiérarchiser les mesures correctives à mettre en œuvre.

Comment les organisations doivent-elles se préparer à la DORA et aux autres réglementations en matière de cybersécurité axées sur la résilience ?

L'approche la plus efficace consiste à mettre en place un programme de résilience unique couvrant la gouvernance, la gestion des risques, les tests, la gestion des incidents, les contrôles des fournisseurs et la collecte de preuves. Se préparer à la mise en conformité avec le règlement DORA ou à d’autres  réglementations similaires axées sur la résilience nécessite une répartition claire des responsabilités e, des contrôles renforcés, des tests réguliers et une documentation à jour, capable de soutenir les audits réglementaires et de renforcer la cyber-résilience à long terme.

Quelle est la différence entre les exigences de la FINMA et celles de la DORA, de la directive NIS 2, de la loi sur la cyber-résilience ou de la loi sur l'IA ?

Les exigences de la FINMA s'appliquent aux établissements financiers suisses concernés, tandis que les cadres réglementaires de l'UE couvrent différentes entités, différents services, produits et activités au sein de l'Union européenne.  Selon leur structure, leur clientèle, leur environnement technologique et leur présence sur les marchés internationaux, les organisations suisses peuvent être tenues de se conformer à la fois aux exigences réglementaires suisses et européennes.

En quoi consistent une évaluation CSP de SWIFT ou une attestation SIC/SNB ?

Une évaluation  SWIFT CSP permet de vérifier la conformité aux contrôles de sécurité obligatoires applicables avant la remise de l'attestation annuelle. Dans le cadre du  SIC, le dispositif documenté de la BNS prévoit une attestation annuelle ainsi qu'une vérification indépendante périodique pour les prestataires de services éligibles connectés au système SIC.

Qu'est-ce qu'un rapport d'attestation de contrôle et qui peut en avoir besoin ?

Un rapport d'attestation de contrôle fournit une assurance indépendante concernant des contrôles organisationnels, opérationnels ou technologiques définis. Il peut être exigé par un référentiel ou un contrat spécifique, ou utilisé par les prestataires informatiques pour démontrer leur environnement de contrôle à des clients soumis à une réglementation.

 

Plus d’infos ?