Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

Conformité à la FINMA suisse

La Circulaire FINMA 2023/1 exige que les banques suisses gèrent les risques opérationnels et cyber et testent leur résilience. Découvrez comment ImmuniWeb soutient leurs analyses de vulnérabilités et leurs tests d'intrusion.

Temps de lecture:8 min. Mise à jour:8 juillet 2025
Circulaire FINMA 2023/1 Compliance
Veuillez remplir les champs surlignés en rouge ci-dessous.

Contactez un spécialiste de la conformité FINMA

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.

Conformité à la FINMA suisse

Qu’est-ce que la circulaire FINMA sur le risque opérationnel?

La Circulaire 2023/1 concrétise la pratique de supervision de la FINMA en matière de risque opérationnel, gouvernance des TIC, risque cyber, gestion des données critiques, services transfrontaliers et résilience opérationnelle. La résilience opérationnelle est la capacité à rétablir les fonctions critiques dans des délais conformes à une tolérance définie après une perturbation.

En matière de cyberrisques, les institutions sont censées identifier, protéger, détecter, réagir et se remettre des cybermenaces, y compris en effectuant régulièrement des analyses de vulnérabilité, des tests d’intrusion et des exercices de cybersécurité, et signaler les cyberattaques à la FINMA conformément au Guideline 05/2020.

Découvrez comment ImmuniWeb facilite les analyses de vulnérabilité et les tests d’intrusion requis par la FINMA - pour les applications bancaires qui comptent. Demandez une démo ou exécutez un test gratuit avec la Community Edition.

Qui doit se conformer à la FINMA?

La circulaire 2023/1 s'applique à:

  • Les banques suisses et les sociétés de bourse supervisées par la FINMA.
  • Groupes financiers et conglomérats relevant de la supervision de la FINMA.
  • Autres institutions dans une mesure proportionnée, en fonction de leur taille, de leur complexité et de leur profil de risque.

Les applications web, mobiles et API exploitées par ces institutions relèvent des exigences de la circulaire en matière de cybersécurité.

Exigences clés de la FINMA en matière de sécurité des applications

Dans le cadre de la gestion des risques cyber, plusieurs attentes guident les travaux de sécurité des applications:

  • • Analyses de vulnérabilité: réaliser des analyses régulières pour identifier les vulnérabilités dans les systèmes et applications TIC.
  • • Tests d’intrusion: réaliser régulièrement des tests d’intrusion ; les grandes institutions doivent utiliser des tests axés sur les menaces (comparables à TIBER/TLPT).
  • • Protéger et réagir: assurer la confidentialité, l'intégrité et la disponibilité des données critiques et des TIC, et répondre aux vulnérabilités identifiées.

Exigences cybersécurité FINMA en détail

Analyses de vulnérabilité et tests d’intrusion

La FINMA attend des établissements qu’ils effectuent régulièrement des analyses de vulnérabilité et des tests d’intrusion sur leurs systèmes et applications TIC, et qu’ils corrigent les problèmes détectés. Les contrôles prudentiels ont mis en évidence des tests trop restreints: il est donc important de couvrir l’ensemble des applications web, mobiles et API concernées, avec des tests axés sur les menaces pour les grands établissements.

Protection contre les cyberrisques et signalement des incidents

Les établissements doivent protéger les données critiques et les systèmes TIC, remédier aux vulnérabilités et signaler les cyberattaques à la FINMA — une alerte précoce sous 24 heures et un rapport détaillé sous 72 heures selon la Directive 05/2020. Réduire la probabilité d’incident par des tests réguliers soutient ces deux obligations.

Risques courants des applications Web et mobiles à remédier

Les vulnérabilités applicatives que la FINMA attend que vous identifiiez correspondent étroitement à l'OWASP Top 10:

  • Broken Access Control — les utilisateurs accédant à des données ou à des actions qu'ils ne devraient pas.
  • Défaillances cryptographiques — chiffrement faible ou absent exposant des données sensibles.
  • Injection — Injection SQL, de commande ou autre via des entrées non validées.
  • Insecure Design — contrôles de sécurité manquants par conception, pas seulement à cause d'un bug.
  • Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
  • Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
  • Échecs d’identification et d’authentification — gestion faible des connexions, des sessions ou des identifiants.
  • Échecs d'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
  • Échecs de journalisation et de surveillance de la sécurité — les attaques passent inaperçues.
  • Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.

Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.

Comment soutenir la Circulaire FINMA 2023/1 avec ImmuniWeb

  1. Cartographiez vos actifs TIC. Recensez les applications bancaires et les API exposées à Internet avec ImmuniWeb Discovery.
  2. Exécutez des analyses de vulnérabilité avec Neuron scanning.
  3. Effectuez des tests d'intrusion des applications web et mobiles avec On-Demand et MobileSuite.
  4. Soutenez les tests axés sur les menaces grâce à des missions manuelles menées par des experts pour les grandes institutions.
  5. Corrigez et retestez avec des rapports exploitables et sans faux positifs.
  6. Testez en continu avec Continuous dans CI/CD.

Comment ImmuniWeb vous aide à atteindre la conformité FINMA

ImmuniWeb répond aux attentes de la FINMA en matière d'analyse des vulnérabilités et de tests d'intrusion avec des preuves prêtes pour la revue de supervision.

Exigence Ce que cela nécessite Produits ImmuniWeb
Tests d’intrusion Tests d’intrusion réguliers et orientés menaces. On-Demand, MobileSuite
Analyses de vulnérabilités Analyses régulières des vulnérabilités et remédiation. Neuron, Discovery
Développement sécurisé Intégrer les tests tout au long du cycle de vie. Continuous

ImmuniWeb On-Demand et MobileSuite offrent des tests d’intrusion web et mobiles (y compris le support des engagements orientés menaces) ; Neuron et Neuron Mobile fournissent des scans automatisés ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie la surface d’attaque, générant des preuves pour la supervision FINMA.

La FINMA face aux cadres internationaux

Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:

Framework Perspective sécurité des applications Comment ImmuniWeb s'aligne
Circulaire FINMA 2023/1 Analyses de vulnérabilités + tests d'intrusion Tests d’intrusion Web/mobile, scanning, ASM, support threat-led
EU DORA Tests de résilience (secteur financier) Les mêmes tests couvrent les deux
Loi fédérale sur la protection des données (LFDP) Sécurité des données (article 8) Les mêmes tests couvrent les deux
ISO/IEC 27001 Annexe A: contrôles techniques Tests comme preuve de contrôle

Tests d'intrusion vs scans de sécurité

Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.

Liste de contrôle de conformité (Sécurité des applications)

  • Inventaire des applications bancaires et des API exposées sur Internet
  • Analyses régulières des vulnérabilités effectuées
  • Tests d’intrusion effectués (menace-driven pour les grandes institutions)
  • Données critiques et TIC protégées ; vulnérabilités corrigées
  • Constatations corrigées et retestées ; preuves conservées
  • Workflow de déclaration des cyberattaques prêt (24 h / 72 h)
  • Tests de résilience opérationnelle pour les fonctions critiques

Pourquoi la conformité FINMA est essentielle

La FINMA supervise les établissements financiers suisses et exige une gestion démontrable des risques cyber, comprenant des analyses régulières des vulnérabilités et des tests d’intrusion sur les systèmes critiques, ainsi qu’un régime strict de signalement des cyberattaques dans un délai de 24 heures / 72 heures. Les contrôles de supervision ont spécifiquement signalé des tests trop limités.

Les applications web, mobiles et API constituant une surface d'attaque principale pour les banques, des tests vérifiables constituent l'un des moyens les plus directs de répondre aux attentes de la FINMA en matière de cybersécurité et de soutenir la résilience opérationnelle.

Foire aux questions

  • Q
    Qu’est-ce que la circulaire FINMA 2023/1?
    A
    La circulaire de la FINMA «Risques opérationnels et résilience – banques», en vigueur depuis le 1er janvier 2024, définit les exigences en matière de risques opérationnels, cyber et résilience pour les institutions financières suisses.
  • Q
    Qui doit se conformer à la Circulaire 2023/1 de la FINMA?
    A
    Les banques et les sociétés de valeurs mobilières suisses, avec des exigences proportionnées s’étendant aux autres institutions en fonction de leur taille, de leur complexité et de leur niveau de risque.
  • Q
    Quelles sont les attentes de la FINMA en matière de tests cyber?
    A
    Des analyses de vulnérabilité et des tests d’intrusion réguliers, avec des tests axés sur les menaces (comparables à TIBER/TLPT) pour les grands établissements.
  • Q
    Quels sont les délais de déclaration des cyberattaques fixés par la FINMA?
    A
    Une alerte précoce dans les 24 heures et un rapport détaillé dans les 72 heures, conformément à la FINMA Guidance 05/2020.
  • Q
    Comment ImmuniWeb aide-t-il à la conformité FINMA?
    A
    En fournissant des analyses de vulnérabilité et des tests d'intrusion Web et mobile (y compris un soutien aux missions axées sur les menaces), avec des preuves pour le contrôle prudentiel.
  • Q
    La FINMA s'applique-t-elle aux établissements non bancaires?
    A
    La circulaire vise les banques et les sociétés de valeurs mobilières, mais de nombreuses exigences s'appliquent de manière proportionnée aux autres établissements soumis à surveillance.
Veuillez remplir les champs surlignés en rouge ci-dessous.

Discutez avec un expert de
la conformité FINMA suisse

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert