Conformité en matière de cybersécurité en Suisse
Services de conformité en matière de cybersécurité et de réglementation | |
|---|---|
Évaluations de conformité en matière de cybersécurité en Suisse et mise en œuvre de la réglementation | Nous vous accompagnons dans la réalisation d'évaluations complètes de conformité afin de vérifier le respect des principales réglementations suisses. Celles-ci comprennent, entre autres, les exigences de la l’Autorité fédérale de surveillance des marchés financiers (FINMA), du Customer Security Programme de la Society for Worldwide Interbank Financial Telecommunication (SWIFT CSP), ainsi que celles du système Swiss Interbank Clearing et de la Banque nationale suisse (SIC/BNS). Nos services englobent les évaluations réglementaires formelles, les analyses des écarts, les évaluations de maturité accompagnées de recommandations, ainsi qu'un soutien opérationnel lors de la mise en œuvre des processus et des contrôles. |
Évaluations de la conformité en matière de cybersécurité et de l'état de préparation réglementaire au sein de l'UE | Nous réalisons des évaluations structurées de la conformité aux réglementations européennes applicables, notamment à la directive sur la sécurité des réseaux et des systèmes d’information (NIS 2), au règlement sur la résilience opérationnelle numérique (Digital Operational Resilience Act - DORA), au règlement européen sur la cyberrésilience (Cyber Resilience Act - CRA) et au règlement européen sur l’intelligence artificielle (AI Act). Sur la base d’une analyse de vos structures existantes en matière de gouvernance, de risques et de contrôle, nous élaborons des recommandations de mise en œuvre spécifiques et vous accompagnons dans le respect des exigences réglementaires. Nous proposons également des services d’attestation des contrôles à destination des prestataires de technologies de l’information et de la communication (TIC) en Suisse, y compris des services de préparation au Cyber Resilience Act (CRA), afin de leur permettre de démontrer leur conformité à leurs clients B2B. L’objectif est de garantir que votre organisation soit durablement préparée aux exigences réglementaires et de réduire les risques de non-conformité. |
À quel moment les organisations font-elles appel à des services d'accompagnement en matière de conformité à la cybersécurité et de réglementation ?
• pour réaliser une évaluation obligatoire du Customer Security Programme de la Society for Worldwide Interbank Financial Telecommunication (SWIFT CSP) ou du programme Endpoint Security Programme du système Swiss Interbank Clearing (SIC EPS),
• pour évaluer leur conformité aux exigences suisses en matière de cybersécurité et de sécurité de l’information,
• pour se préparer à l’entrée en vigueur de nouvelles réglementations européennes, telles que le règlement sur la résilience opérationnelle numérique (Digital Operational Resilience Act - DORA), la directive sur la sécurité des réseaux et des systèmes d’information (NIS 2), le règlement européen sur la cyberrésilience (Cyber Resilience Act - CRA) ou le règlement européen sur l’intelligence artificielle (AI Act),
• pour réaliser une analyse des écarts réglementaires afin d’identifier les faiblesses en matière de gouvernance, de contrôles et de processus,
• pour renforcer leurs dispositifs de cyberrésilience et de résilience opérationnelle afin de répondre aux attentes réglementaires,
• pour évaluer la gestion des risques liés aux tiers et la supervision des fournisseurs dans le cadre des obligations de conformité,
• pour s’adapter à l’évolution des exigences réglementaires et des attentes des autorités de surveillance,
• pour améliorer la documentation, la collecte des éléments probants et la traçabilité des contrôles dans le cadre d’évaluations réglementaires.
Nous accompagnons des organisations allant des PME aux grands groupes internationaux opérant dans des environnements réglementés en Suisse et à l’étranger. Nos clients sont issus des secteurs de la banque, de l’assurance, de la gestion d’actifs, de la santé, de l’industrie manufacturière, des technologies, du secteur public et de nombreux autres domaines, en particulier ceux qui gèrent des systèmes critiques, des données sensibles ou sont soumis à des exigences réglementaires complexes.
Foire aux questions sur la conformité en matière de cybersécurité et l'accompagnement réglementaire |
Quels sont les principaux défis auxquels les organisations sont confrontées en matière de conformité aux réglementations DORA, CRA, NIS2 et à la loi sur l'IA ?
| L'un des principaux défis en matière de conformité à la cybersécurité consiste à traduire les exigences réglementaires en un modèle opérationnel clair, caractérisé par des responsabilités bien définies, des contrôles efficaces et des preuves fiables. De nombreuses organisations doivent également composer avec des obligations qui se recoupent entre le règlement sur la résilience opérationnelle numérique (Digital Operational Resilience Act - DORA), le règlement européen sur la cyberrésilience (Cyber Resilience Act - CRA), la directive sur la sécurité des réseaux et des systèmes d’information (NIS 2) et le règlement européen sur l’intelligence artificielle (AI Act). À cela s’ajoute une pression croissante pour renforcer la gestion des risques liés aux tiers, les dispositifs de notification des incidents et la documentation de conformité à travers les fonctions métiers, technologiques, juridiques et achats. |
Comment les organisations peuvent-elles évaluer si leur niveau de cybersécurité répond aux exigences réglementaires ?
La première étape consiste à définir le périmètre d'intervention et à identifier les exigences réglementaires applicables à votre organisation. Une évaluation structurée de la conformité en matière de cybersécurité doit permettre de comparer vos dispositifs de contrôle aux référentiels pertinents et d'évaluer la gouvernance, la réponse aux incidents, la cyber-résilience, la supervision des fournisseurs, les capacités de reprise après sinistre ainsi que les éléments justificatifs étayant ces dispositifs. Cela aide les organisations à identifier leurs lacunes et à hiérarchiser les mesures correctives à mettre en œuvre.
Comment les organisations doivent-elles se préparer à la DORA et aux autres réglementations en matière de cybersécurité axées sur la résilience ?
L'approche la plus efficace consiste à mettre en place un programme de résilience unique couvrant la gouvernance, la gestion des risques, les tests, la gestion des incidents, les contrôles des fournisseurs et la collecte de preuves. Se préparer à la mise en conformité avec le règlement DORA ou à d’autres réglementations similaires axées sur la résilience nécessite une répartition claire des responsabilités e, des contrôles renforcés, des tests réguliers et une documentation à jour, capable de soutenir les audits réglementaires et de renforcer la cyber-résilience à long terme.
Quelle est la différence entre les exigences de la FINMA et celles de la DORA, de la directive NIS 2, de la loi sur la cyber-résilience ou de la loi sur l'IA ?
Les exigences de la FINMA s'appliquent aux établissements financiers suisses concernés, tandis que les cadres réglementaires de l'UE couvrent différentes entités, différents services, produits et activités au sein de l'Union européenne. Selon leur structure, leur clientèle, leur environnement technologique et leur présence sur les marchés internationaux, les organisations suisses peuvent être tenues de se conformer à la fois aux exigences réglementaires suisses et européennes.
En quoi consistent une évaluation CSP de SWIFT ou une attestation SIC/SNB ?
Une évaluation SWIFT CSP permet de vérifier la conformité aux contrôles de sécurité obligatoires applicables avant la remise de l'attestation annuelle. Dans le cadre du SIC, le dispositif documenté de la BNS prévoit une attestation annuelle ainsi qu'une vérification indépendante périodique pour les prestataires de services éligibles connectés au système SIC.
Qu'est-ce qu'un rapport d'attestation de contrôle et qui peut en avoir besoin ?
Un rapport d'attestation de contrôle fournit une assurance indépendante concernant des contrôles organisationnels, opérationnels ou technologiques définis. Il peut être exigé par un référentiel ou un contrat spécifique, ou utilisé par les prestataires informatiques pour démontrer leur environnement de contrôle à des clients soumis à une réglementation.
Ce site web utilise des cookies.
Certains de ces cookies sont nécessaires, tandis que d'autres nous aident à analyser notre trafic, à diffuser de la publicité et à offrir des expériences personnalisées pour vous.
Pour plus d'informations sur les cookies que nous utilisons, veuillez vous référer à notre politique de confidentialité.
Ce site web ne peut pas fonctionner correctement sans ces cookies.
Les cookies analytiques nous aident à améliorer notre site web en collectant des informations sur son utilisation.
Nous utilisons des cookies marketing pour améliorer la pertinence de nos campagnes publicitaires.