Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud FinSec

cloud

Définition

Cloud FinSec (Financial Services Cloud Security) désigne les exigences et frameworks de sécurité spécifiques au secteur des services financiers opérant dans le cloud. Les régulateurs financiers internationaux ont publié des directives et des exigences auxquelles les banques, assurances, et sociétés de gestion d'actifs doivent se conformer lorsqu'elles migrent vers le cloud. En Europe, les principales réglementations financières cloud incluent : DORA (Digital Operational Resilience Act), entré en vigueur en janvier 2025, imposant des exigences strictes de résilience opérationnelle pour les entités financières incluant des tests de résilience obligatoires (TLPT - Threat-Led Penetration Testing) et la gestion du risque ICT des prestataires tiers. L'EBA (European Banking Authority) a publié des guidelines sur l'outsourcing incluant les services cloud. La BCE supervise les institutions significatives et impose ses propres attentes de sécurité cloud. En France, l'ACPR (Autorité de Contrôle Prudentiel et de Résolution) a publié une doctrine sur l'externalisation cloud pour les institutions financières françaises. Les entités sous supervision de l'ACPR doivent notifier l'externalisation cloud d'activités critiques ou importantes, maintenir une stratégie de sortie (exit plan) documentée permettant de migrer vers un autre fournisseur ou de réinternaliser les activités, et effectuer des due diligences approfondies sur leurs prestataires cloud. Les contrôles techniques requis pour la conformité FinSec cloud incluent : le chiffrement de toutes les données financières (at-rest et in-transit), la conservation des logs d'audit pendant 7 ans minimum (selon MiFID II), les controls d'accès privilégiés sur toutes les données clients, la segmentation entre les environnements de trading, de risk management, et de back-office, et les tests de résistance des systèmes incluant les défaillances du cloud provider. Les exigences de localisation des données dans le secteur financier varient selon la juridiction : les données des clients européens doivent généralement rester dans l'UE (RGPD + réglementations bancaires), certains pays imposent une résidence locale des données (data residency requirements) allant jusqu'à exiger des solutions cloud on-shore.

DORA et les exigences cloud

DORA (Règlement 2022/2554, applicable depuis janvier 2025) impose aux entités financières de gérer le risque ICT de leurs prestataires cloud comme des fournisseurs critiques : cartographie des dépendances cloud, évaluation annuelle des risques, droits d'audit contractuels, plans de sortie testés, et notifications des incidents cloud à l'autorité compétente. Préparez votre conformité DORA cloud : inventoriez tous vos services cloud par niveau de criticité, documentez les droits d'audit de vos contrats cloud, et testez vos plans de continuité incluant la défaillance du cloud provider.

Concentration risk et multi-cloud

DORA et les guidelines EBA identifient le risque de concentration cloud (dependance excessive à un seul cloud provider) comme un risque systémique pour le secteur financier. Documentez votre stratégie de gestion du risque de concentration : diversification des cloud providers pour les services critiques, utilisation d'architectures multi-cloud ou hybrid cloud pour les fonctions critiques, et exit plans testés permettant de migrer vers un provider alternatif en cas de défaillance du fournisseur principal. Rapportez annuellement au conseil d'administration sur le risque de concentration cloud.

Audit et conformité MiFID II pour les logs cloud

MiFID II impose la conservation des communications et transactions pendant 5-7 ans. Configurez votre logging cloud pour la conformité MiFID II : CloudTrail logs dans un bucket S3 avec Object Lock (WORM - Write Once Read Many) pour la conservation immuable, chiffrement avec CMK sous votre contrôle, et réplication dans une région secondaire pour la résilience. Vérifiez que vos politiques de rétention CloudWatch Logs, Azure Log Analytics, et GCP Cloud Logging sont alignées sur les exigences MiFID II.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis