Services liés aux risques cybernétiques et technologiques en Suisse

Les organisations en Suisse font face à une pression croissante pour gérer efficacement leurs risques cyber et technologiques, qu'elle émane des régulateurs, des auditeurs, des conseils d'administration ou, de plus en plus, de leurs propres clients. Forvis Mazars en Suisse propose des services de gestion des risques informatiques et cyber, incluant le support aux audits liés à la FINMA, le conseil en GRC (Gouvernance, Risque et Conformité), les évaluations structurées des risques ainsi que le développement de référentiels de risques et de contrôles alignés sur le NIST CSF, COBIT, ISO 27001 et les contrôles CIS.

Comment nous accompagnons les organisations dans la gestion des risques informatiques et de cybersécurité

Service support aux audits de FINMA

Les audits réglementaires en Suisse, notamment ceux menés sous la supervision de l’Autorité fédérale de surveillance des marchés financiers (FINMA), imposent des exigences importantes en matière de gouvernance technologique et de cybersécurité. Nous accompagnons les organisations dans la planification, la réalisation et la documentation des audits externes et internes, y compris les audits réglementaires de la FINMA et les activités d’audit interne conformes aux normes de l’IIA. Notre accompagnement porte sur l’assurance qualité et les rapports d’audit, permettant aux organisations de renforcer leurs dispositifs de contrôle et de maintenir un niveau de préparation adéquat aux audits dans des environnements technologiques et de cybersécurité complexes.

Services de conseil en matière de GRC

De nombreuses organisations ont mis en place des contrôles de cybersécurité, sans pour autant disposer des structures de gouvernance nécessaires pour les gérer de manière cohérente. Nous vous aidons à concevoir, déployer et piloter des référentiels GRC (Gouvernance, Risque et Conformité) dédiés aux risques cyber et technologiques, à identifier les exigences réglementaires applicables, à définir des mécanismes de contrôle adaptés et à bâtir des processus capables de résister aux audits ainsi qu’aux contrôles opérationnels et réglementaires.


Évaluations des risques informatiques et liés à la cybersécurité

Pour appréhender pleinement  votre exposition aux risques, une simple liste de contrôle ne suffit pas. Nous menons des évaluations structurées des risques informatiques et de cybersécurité afin d’aider les organisations à identifier, évaluer et hiérarchiser de manière systématique les risques liés à la cybersécurité et aux technologies. En nous appuyant sur des méthodologies reconnues, nous élaborons des profils de risque et formulons des recommandations concrètes visant à renforcer la gouvernance, à améliorer le niveau de sécurité et à favoriser une prise de décision éclairée par les risques, tant au niveau opérationnel qu’au niveau de la direction.

Élaboration et revue de cadres de gestion des risques et de contrôle (NIST, COBIT, ISO, CIS)

Un cadre de contrôle bien conçu constitue le fondement d’un programme de cybersécurité solide. Nous accompagnons les organisations dans l’élaboration, la mise en œuvre et l’évaluation indépendante de leurs cadres de risques et de contrôle au regard de normes reconnues, notamment le COBIT se référent « objectifs de contrôle de l'information et des technologies associées », ISO 27001 et les contrôles de sécurité du CIS. Nous mettons l’accent sur la qualité de l’environnement de contrôle, la maturité de la gouvernance et la conformité aux exigences réglementaires et aux pratiques du secteur. 

Comment les organisations peuvent-elles intégrer les risques cybernétiques dans leurs systèmes de gestion des risques d'entreprise et de contrôle interne ?

Les risques cybernétiques sont souvent gérés indépendamment des structures plus larges de gestion des risques d’entreprise et de contrôle interne, ce qui engendre des lacunes en matière de gouvernance, de reporting et de conformité réglementaire. Une intégration efficace consiste à par la mise en lien des scénarios de cybermenaces et leur impact sur l’activité, à définir clairement les responsabilités en matière de contrôle et à intégrer le reporting cyber dans les processus de gouvernance au niveau de la direction et du conseil d’administration. Cette approche permet une prise de décision éclairée, favorisant une prise de décision éclairée, réduisant l’exposition aux risques réglementaires et répondant aux exigences d’audit.

Foire aux questions sur les services de gestion des risques informatiques et de cybersécurité

Qu'est-ce que la gestion des risques informatiques et cybernétiques ?

La gestion des risques cyber et informatiques consiste à identifier, évaluer et traiter les risques liés à la cybersécurité et aux technologies susceptibles d’affecter les systèmes, les opérations, la gouvernance et la conformité réglementaire d’une organisation.En Suisse, les organisations des secteurs bancaire, des assurances, de la gestion d'actifs et d'autres secteurs réglementés renforcent ces programmes afin de répondre  à l'évolution des menaces et des exigences  réglementaires toujours plus élevées.

À quel stade les organisations sollicitent-elles généralement un accompagnement en matière de gestion des risques informatiques et de cybersécurité ?

Les organisations font le plus souvent appel à nos services lorsqu’elles se préparent à des contrôles de la FINMA ou à des audits internes, souhaitent évaluer leur exposition aux risques technologiques et cyber, ou cherchent à renforcer leurs dispositifs de gouvernance et de conformité.  

Notre  accompagnement est également souvent sollicité  lors de transformations technologiques, d'examens réglementaires ou lorsque les dispositifs de contrôle existants font l'objet d'un examen approfondi de la part des auditeurs ou des autorités de régulation. 

Quelles sont les organisations qui ont généralement besoin de ces services ? 

Les organisations opérant dans des secteurs réglementés ou à forte intensité technologique sont généralement celles qui sont confrontées aux exigences les plus strictes; sont incluent les banques, les assureurs,l les gestionnaires d'actifs,  les prestataires de soins de santé,  les industriels et  les  entreprises technologiques. Bon nombre d'entre elles doivent faire face simultanément à la pression exercée par les cybermenaces, les obligations réglementaires et aux attentes des fonctions d'audit. 

Quels sont les cadres et les normes couramment utilisés ? 

Les référentiels NIST 2.0 CSF, COBIT, ISO 27001 et les contrôles CIS sont les plus largement adoptés. En Suisse, ces cadres de référence sont régulièrement appliqués pour renforcer la gouvernance de la cybersécurité, optimiser les environnements de contrôle et répondre aux exigences réglementaires ainsi qu'aux audits de la FINMA. 

En quoi consiste une évaluation des risques informatiques et liés à la cybersécurité ? 

Une évaluation structurée couvre  généralement les menaces en matière de cybersécurité, les risques technologiques, les structures de gouvernance, l'efficacité des contrôles et les répercussions potentielles sur l'activité. Les résultats obtenus permettent   aux organisations d’identifier les  lacunes, à hiérarchiser les risques et à améliorer leurs capacités en matière de cybersécurité et de gestion des risques, conformément aux exigences opérationnelles et réglementaires. 

Quel est le rôle du GRC dans la cybersécurité ? 

Les cadres GRC fournissent les structures de gouvernance et de contrôle nécessaires à la gestion systématique des risques cybernétiques. Ils couvrent les processus de gestion des risques, la gestion de la conformité et le suivi des contrôles. Dans les secteurs réglementés, un programme de cyber-GRC  bien conçu, garantit  la responsabilisation des acteurs, la conformité réglementaire et une gouvernance durable dans le temps.

Plus d’infos ?