La FINMA publie chaque année un moni­teur de ris­ques qui don­ne un aper­çu des ris­ques qu’el­le con­sidè­re actu­el­le­ment com­me par­ti­cu­liè­re­ment importants pour les assu­jet­tis et de l’o­ri­en­ta­ti­on de son acti­vi­té de sur­veil­lan­ce. Ce faisant, elle ne se con­tente pas de dési­gner les prin­ci­paux ris­ques (qui se limi­tent bien enten­du au domaine de la tech­no­lo­gie ou des don­nées), mais for­mu­le éga­le­ment des atten­tes en matiè­re de sur­veil­lan­ce. Elle a publie aujour­d’hui l’Ob­ser­va­toire des ris­ques 2025.

Ris­ques d’externalisation

Le site Ris­ques d’ex­ter­na­li­sa­ti­on La FINMA con­sidè­re que le niveau de ris­que est iden­tique à celui de l’an­née pré­cé­den­te (donc élevé).

Les fac­teurs de ris­que sont principalement

  • con­cen­tra­ti­on crois­s­an­te sur un petit nombre de pre­sta­tai­res de ser­vices, en par­ti­cu­lier pour les ser­vices en nuage ;
  • Iden­ti­fi­ca­ti­on et éva­lua­ti­on des ris­ques tout au long de la chaî­ne d’ap­pro­vi­si­on­ne­ment (même si une exter­na­li­sa­ti­on n’est pas con­sidé­rée com­me importante)
  • les incer­ti­tu­des géopolitiques

Focus sur la sur­veil­lan­ceLa FINMA sur­veil­le le ris­que d’ex­ter­na­li­sa­ti­on notam­ment par des con­trô­les spé­ci­fi­ques sur place – auprès des assu­jet­tis et de leurs pre­sta­tai­res – et par l’ana­ly­se sys­té­ma­tique des don­nées de sur­veil­lan­ce et d’au­dit. Elle dres­se l’in­ven­tai­re des exter­na­li­sa­ti­ons importan­tes afin d’i­den­ti­fier les con­cen­tra­ti­ons sur quel­ques pre­sta­tai­res de ser­vices. L’ac­cent est mis sur les exter­na­li­sa­ti­ons de fonc­tions cri­ti­ques, qui sont cen­tra­les pour la rési­li­ence opérationnelle.

La FINMA est par­ti­cu­liè­re­ment pré­oc­cu­p­ée par la con­cen­tra­ti­on des ris­ques chez un petit nombre de prestataires :

La con­cen­tra­ti­on crois­s­an­te sur un petit nombre de pre­sta­tai­res de ser­vices, en par­ti­cu­lier dans le domaine de l’in­fras­truc­tu­re TIC et des ser­vices en nuage, con­sti­tue éga­le­ment un ris­que majeur. De nombreux éta­blis­se­ments font appel aux mêmes four­nis­seurs, ce qui peut ent­raî­ner une dépen­dance systémique. 

Cyber-ris­ques

En revan­che, les Cyber-ris­ques.

Les fac­teurs de ris­que sont principalement

  • Con­cen­tra­ti­on sur quel­ques pre­sta­tai­res de services
  • Atta­ques cont­re les chaî­nes d’approvisionnement
  • Atta­ques DDoS
  • Éch­an­ge d’e-mails
  • Men­aces internes
  • Envoi erro­né d’in­for­ma­ti­ons sensibles
  • Gesti­on des vulnérabilités
  • Gesti­on de la configuration
  • Système d’an­non­ce

Focus sur la sur­veil­lan­ceLa FINMA sur­veil­le les cyber­ris­ques par des con­trô­les ciblés sur place et des opé­ra­ti­ons d’au­dit sup­p­lé­men­tai­res auprès des ban­ques des caté­go­ries de sur­veil­lan­ce 1 et 2. Pour les éta­blis­se­ments des caté­go­ries 3 à 5, elle uti­li­se un pro­gram­me d’au­dit stan­dard pour la gesti­on des cyber­ris­ques et éva­lue la matu­ri­té des dis­po­si­tifs de cyber­pro­tec­tion des éta­blis­se­ments au moy­en de que­sti­on­n­aires. Pour les direc­tions de fonds et les gesti­on­n­aires de for­tu­ne coll­ec­ti­ve, elle a en out­re publié des points de con­trô­le sur la gesti­on des cyberrisques.

Ris­ques liés aux TIC

De même, les Ris­ques liés aux TIC. 

Les fac­teurs de ris­que sont principalement

  • com­ple­xi­té crois­s­an­te due à l’é­vo­lu­ti­on des exi­gen­ces, aux pro­grès tech­ni­ques rapi­des, à la mul­ti­pli­ca­ti­on des inté­gra­ti­ons avec d’aut­res systèmes
  • Dépen­dance aux systè­mes informatiques
  • des com­po­sants logi­ciels défectueux
  • un ent­re­ti­en ina­dé­quat ou une err­eur humaine
  • qua­li­té insuf­fi­san­te des don­nées pro­venant de sources exter­nes (par exemp­le, “for­ma­ta­ge non conforme”)
  • mises à jour automatiques
  • Mau­vai­se con­fi­gu­ra­ti­on de la gesti­on des autorisations
  • Systè­mes d’hé­ri­ta­ge et de fin de vie

Focus sur la sur­veil­lan­ce: La FINMA sur­veil­le le ris­que lié aux TIC au moy­en de con­trô­les spé­ci­fi­ques sur place et de l’ana­ly­se des don­nées de sur­veil­lan­ce et d’audit.