Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Référentiel SWIFT CSP Customer Security Programme

conformite

Définition

Le Customer Security Programme (CSP) de SWIFT est le programme de cybersécurité imposé par SWIFT (Society for Worldwide Interbank Financial Telecommunication) à toutes les institutions financières utilisant le réseau SWIFT pour les transferts interbancaires internationaux. Il a été créé en réponse au vol massif de la Banque Centrale du Bangladesh (2016 — 81 millions de dollars détournés via le système SWIFT de la banque) et d'une série de cyberattaques ciblant des institutions financières via leur infrastructure SWIFT. Le SWIFT CSP est structuré autour du CSCF (Customer Security Controls Framework), un référentiel de contrôles de sécurité que les utilisateurs SWIFT doivent mettre en œuvre. Le CSCF définit deux catégories de contrôles : les contrôles obligatoires (Mandatory Controls) dont la mise en conformité est requise pour tous les utilisateurs SWIFT, et les contrôles consultatifs (Advisory Controls) recommandés mais non obligatoires. Depuis 2021, tous les utilisateurs SWIFT doivent faire attester leur conformité au CSCF par un évaluateur indépendant (Community Standard Assessment — CSA) via la plateforme KYC-SA (Know Your Customer Security Attestation) de SWIFT. Les contrôles obligatoires du CSCF couvrent 3 domaines : Sécuriser et protéger l'environnement local (isolation de l'infrastructure SWIFT, protection des points d'extrémité, sécurité physique), Prévenir et détecter les tentatives de compromission (gestion des mots de passe, authentification forte, sécurité des applications SWIFT), et Détecter et répondre (anomaly detection, plan de réponse aux incidents SWIFT). Les exigences incluent notamment : séparation des environnements SWIFT des autres parties du SI, MFA pour tous les accès aux systèmes SWIFT, gestion rigoureuse des droits d'accès, et surveillance des transactions SWIFT pour détecter les fraudes. La conformité SWIFT CSP s'appuie sur le réseau SWIFT Payment Controls (Service de contrôle des paiements SWIFT) qui permet de définir des règles de surveillance des transactions en temps réel (plafonds, horaires, contreparties inhabituelles) pour détecter et bloquer les tentatives de fraude avant exécution. La collaboration entre institutions SWIFT via le partage d'indicateurs de compromission (SWIFT ISAC) renforce la détection collective des menaces.

CSCF : contrôles obligatoires SWIFT

Le CSCF v2024 (mis à jour annuellement) définit 32 contrôles obligatoires répartis en 3 objectifs de sécurité : (1) Sécuriser l'environnement SWIFT — isoler l'infrastructure SWIFT du reste du SI (séparation réseau stricte), protéger les systèmes SWIFT contre les malwares (antivirus, EDR sur tous les composants de l'infrastructure SWIFT), gérer les privilèges des opérateurs SWIFT (comptes dédiés, MFA, revue périodique), sécuriser physiquement l'infrastructure (accès physique restreint aux composants SWIFT) ; (2) Connaître et limiter les accès — MFA pour tous les opérateurs SWIFT, gestion des certificats SWIFT, surveillance des sessions d'administration ; (3) Détecter et répondre — surveillance des journaux SWIFT (détection d'anomalies sur les transactions), plan de réponse aux incidents ciblant l'infrastructure SWIFT.

Les contrôles consultatifs (Advisory) du CSCF incluent des recommandations supplémentaires comme le chiffrement des flux SWIFT, les tests de pénétration annuels sur l'infrastructure SWIFT, et la participation au SWIFT Information Sharing and Analysis Centre (ISAC). Bien que non obligatoires, les contrôles Advisory représentent les meilleures pratiques du secteur et sont souvent exigés par les régulateurs bancaires nationaux.

Attestation CSP et processus d'évaluation

L'attestation de conformité SWIFT CSP est annuelle et doit être soumise via la plateforme KYC-SA de SWIFT. Depuis 2021, une évaluation indépendante (Community Standard Assessment) par un évaluateur qualifié (interne avec les compétences requises ou externe — prestataire d'audit spécialisé SWIFT) est obligatoire. L'auto-attestation sans validation indépendante n'est plus acceptée pour les utilisateurs catégorie A1 (les plus exposés — accès direct à SWIFT).

Les évaluateurs SWIFT CSP doivent être indépendants des équipes opérationnelles gérant l'infrastructure SWIFT et posséder des compétences spécifiques définies par SWIFT. Les firmes d'audit reconnues (Big 4 et cabinets spécialisés en audit cyber financier) réalisent ces évaluations. En France, les PASSI qualifiés ANSSI avec expertise SWIFT peuvent également réaliser ces évaluations. Le rapport d'évaluation est partagé avec SWIFT et peut être partagé avec les contreparties bancaires qui le demandent (transparence sur la posture de sécurité SWIFT).

SWIFT et réglementation bancaire française

En France, la conformité SWIFT CSP s'intègre dans le cadre réglementaire bancaire supervisé par l'ACPR (Autorité de Contrôle Prudentiel et de Résolution). L'ACPR tient compte du niveau de conformité SWIFT CSP dans ses inspections cybersécurité des établissements bancaires. DORA (applicable depuis janvier 2025) renforce les exigences sur les systèmes de paiement critiques et impose une gestion des risques ICT incluant les infrastructures de paiement comme SWIFT.

Les banques françaises doivent aligner leur conformité SWIFT CSP avec DORA, NIS2 (les grandes banques sont des entités essentielles au sens de NIS2 dans le secteur financier), et les Orientations de l'EBA sur la gestion du risque ICT et de sécurité. La cohérence entre ces référentiels est facilitée par le mapping disponible sur le site de SWIFT documentant les équivalences entre les contrôles CSCF et les exigences DORA/EBA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis