La FINMA autorise l'externalisation cloud si les exigences de la Circular 2018/3 et les contrôles opérationnels associés sont respectés, sans approbation préalable obligatoire. La responsabilité reste toutefois entièrement chez l'institution financière, qui doit vérifier la matérialité de la fonction externalisée, sécuriser des clauses contractuelles précises et documenter sa surveillance continue. Trois priorités s'imposent donc immédiatement : évaluer si l'externalisation est significative, verrouiller les droits d'audit et garantir la continuité d'activité.
En bref:
- La conformité à la Circular 2018/3 de la FINMA exige une documentation rigoureuse, un contrôle continu et des clauses contractuelles strictes pour l'externalisation cloud.
- La matérialité de l'externalisation dépend de la criticité des fonctions externalisées et de la sensibilité des données, ce qui entraîne des audits renforcés et un reporting au régulateur.
- Les clauses essentielles du contrat incluent le droit d'audit, l’accès aux journaux d’activité, la localisation des données, et la gestion en cascade des sous-traitants.
- La sélection d’un fournisseur repose sur une évaluation technique et juridique approfondie, suivie d’une surveillance régulière et d’exercices de reprise pour garantir la continuité et la sécurité.
- Une plateforme souveraine suisse aide à maîtriser la localisation des données, mais la responsabilité de la due diligence et de la conformité globale revient toujours à l'institution financière.
Table des matières
- Quelles règles FINMA encadrent l'externalisation cloud
- Quand une externalisation cloud devient-elle significative
- Checklist contractuelle et de gouvernance pour l'externalisation cloud
- Due diligence, sélection et surveillance des fournisseurs cloud
- Risque cyber, continuité d'activité et reprise après sinistre
- Étapes pratiques pour se mettre en conformité
- Perspective Nectos : souveraineté des données et conformité
- Bonnes pratiques observées auprès des institutions financières
- Une option complémentaire pour la conformité FINMA
- Une option complémentaire pour la conformité FINMA
- Sources
- Questions fréquentes
Quelles règles FINMA encadrent l'externalisation cloud
La Circular 2018/3, intitulée « Outsourcing », constitue le texte de référence pour toute institution suisse qui confie une fonction à un tiers, cloud ou non. Elle s'applique aux banques, gestionnaires de fortune, assureurs et autres établissements surveillés dès lors qu'une activité normalement exercée en interne est déléguée à un prestataire externe.
Cela implique une obligation de documentation rigoureuse, capable de démontrer à tout moment que les risques ont été identifiés, contractualisés et surveillés.
Les lignes directrices de la Swiss Bankers Association complètent ce cadre en proposant des recommandations opérationnelles plus concrètes, notamment sur la structuration des contrats cloud et les standards de sécurité attendus. Ensemble, ces textes forment la base sur laquelle une équipe compliance doit construire ses preuves documentées, seules capables de rassurer un auditeur ou le régulateur en cas de contrôle.

Quand une externalisation cloud devient-elle significative
La matérialité se juge sur trois critères convergents : la portée de la fonction externalisée, sa criticité pour la continuité des services aux clients, et la sensibilité des données traitées. Un hébergement de messagerie interne pèse rarement dans la balance, mais la gestion des transactions de paiement, le stockage de données clients sensibles ou le traitement d'opérations réglementées franchissent généralement ce seuil.

Lorsque la matérialité est confirmée, les conséquences sont concrètes : audits renforcés, reporting périodique à la direction, clauses contractuelles spécifiques et parfois notification au régulateur. Une institution qui sous-estime cette classification s'expose à devoir renégocier des contrats déjà signés, dans l'urgence et en position de faiblesse face au fournisseur.
Checklist contractuelle et de gouvernance pour l'externalisation cloud
Un contrat cloud mal négocié transforme une simple décision technique en risque réglementaire. Certaines clauses ne sont pas négociables pour une institution surveillée par la FINMA.
- Droit d'audit explicite, permettant à l'institution ou à un tiers mandaté d'inspecter les contrôles de sécurité du fournisseur.
- Accès garanti aux journaux d'activité (logs), avec des formats exploitables pour les besoins de traçabilité réglementaire.
- Engagements de disponibilité (SLA) chiffrés et mesurables, assortis de pénalités en cas de manquement.
- Obligation de notification rapide en cas d'incident de sécurité affectant les données ou les services.
- Localisation précise des données, avec interdiction ou encadrement strict de tout transfert vers un pays tiers.
- Encadrement de la sous-traitance en cascade, pour éviter qu'un sous-traitant inconnu ne traite les données sans validation.
- Modalités de restitution et de portabilité des données en cas de résiliation, incluant les formats d'export.
La gouvernance interne doit refléter ces exigences contractuelles : un comité ou un responsable désigné valide chaque externalisation significative, et les mécanismes de terminaison du contrat doivent être testés, pas seulement rédigés sur le papier.
Conseil de pro : Exigez systématiquement un exemple concret d'export de logs avant la signature, pour vérifier que le format promis correspond réellement aux besoins de vos auditeurs.
Due diligence, sélection et surveillance des fournisseurs cloud
Choisir un fournisseur cloud pour une institution financière suisse suppose une évaluation qui dépasse largement le prix ou les fonctionnalités. La démarche se structure généralement en trois temps.
- Vérification technique préalable : certifications de sécurité, résultats de tests d'intrusion, politique de gestion des clés de chiffrement et méthodes de chiffrement au repos et en transit.
- Vérification juridique : droits d'accès aux données, encadrement de la sous-traitance, clauses de résiliation et garanties de portabilité en cas de changement de fournisseur.
- Surveillance continue : indicateurs de performance et de sécurité suivis dans la durée, revues contractuelles annuelles et exercices conjoints de gestion d'incident.
Un guide pratique sur la sélection de solutions cloud rappelle qu'une décision d'externalisation solide repose sur des critères documentés et répétables, plutôt que sur une évaluation ponctuelle. Cette rigueur initiale conditionne la qualité de la surveillance qui suivra pendant toute la durée du contrat.
Risque cyber, continuité d'activité et reprise après sinistre
L'évaluation du risque cyber ne peut pas être dissociée de la décision d'externalisation : elle en fait partie intégrante dès l'analyse préalable. Le dossier de la FINMA sur les cyberrisques et l'outsourcing souligne que l'usage du cloud public reste possible sans approbation préalable, à condition que les exigences réglementaires de surveillance soient respectées.
La continuité d'activité impose des exigences précises : plans de continuité (BCP) et plans de reprise après sinistre (DRP) testés régulièrement, pas seulement rédigés. Un exercice de simulation d'incident, documenté et daté, vaut davantage qu'une procédure jamais éprouvée. Les institutions doivent pouvoir présenter des rapports de test, des SLA mesurables et des preuves concrètes de résilience à leurs auditeurs, faute de quoi la conformité reste théorique.
Étapes pratiques pour se mettre en conformité
La mise en conformité se structure efficacement en trois phases successives.
- Cartographier l'ensemble des services cloud utilisés, classifier la sensibilité des données concernées et trancher la question de la matérialité pour chaque fonction.
- Mettre à jour les contrats existants pour intégrer les droits d'audit manquants, puis configurer une surveillance automatisée des indicateurs clés.
- Planifier des tests de reprise réguliers, préparer le reporting au régulateur si la matérialité l'exige, et fixer une revue périodique du dispositif complet.
Cette séquence évite l'écueil le plus fréquent : traiter la conformité cloud comme un projet ponctuel plutôt que comme un processus vivant, révisé à mesure que les usages évoluent.
Perspective Nectos : souveraineté des données et conformité
Une plateforme souveraine apporte des garde-fous utiles : hébergement exclusivement suisse, journaux d'audit exportables et anonymisation automatique des données sensibles avant tout traitement. Ces éléments aident concrètement à répondre aux exigences FINMA sur la localisation des données et la preuve d'accès. Avant tout engagement, demandez au fournisseur sa documentation technique complète et ses preuves d'audit, disponibles sur sa page sécurité.
Bonnes pratiques observées auprès des institutions financières
La tendance dominante reste une adoption mesurée du cloud public, assortie de contrôles renforcés et d'exigences d'audit systématiques plutôt que d'une généralisation sans filet. Les petits établissements gagnent à s'appuyer sur des fournisseurs proposant une documentation de conformité déjà structurée, tandis que les grandes banques disposent généralement des ressources internes pour négocier des clauses sur mesure et mener leurs propres audits techniques.
— Adopt
Une option complémentaire pour la conformité FINMA
Une option complémentaire pour la conformité FINMA
Pour les équipes compliance qui cherchent à simplifier la preuve de localisation et de traçabilité, Certaines plateformes proposent un espace de travail IA hébergé en Suisse, avec journaux d'audit exportables et anonymisation automatique des échanges sensibles.
Ces garanties ne remplacent pas votre propre due diligence, mais elles réduisent la charge de preuve documentaire face à un auditeur. Consultez la page de tarification pour comparer les formules Starter, Pro, Pro+ et l'essai disponible, et vérifiez les détails techniques sur la page sécurité avant de démarrer une évaluation.
Sources
Pour approfondir, consultez le dossier FINMA sur les cyberrisques et l'outsourcing, qui détaille les conditions d'usage du cloud public. Les fonctionnalités de continuité et de traçabilité proposées par les plateformes souveraines suisses complètent utilement cette documentation réglementaire.
Cet article constitue une information générale et ne remplace pas l'avis d'un conseiller financier qualifié. Consultez un professionnel financier qualifié à propos de votre cas personnel avant d'agir sur la base de ce contenu.
- Cyber risks and outsourcing (2024)
Questions fréquentes
La FINMA doit-elle approuver chaque contrat cloud à l'avance ?
Non, la FINMA n'exige pas d'approbation préalable systématique : l'utilisation du cloud public est permise dès lors que les exigences réglementaires de surveillance et de documentation sont respectées, selon le dossier FINMA sur l'outsourcing. La responsabilité de vérifier cette conformité reste entièrement celle de l'institution.
Qu'est-ce qui rend une externalisation cloud significative ?
Une externalisation devient significative lorsque la fonction concernée touche à la criticité des services rendus aux clients ou à la sensibilité des données traitées. Dans ce cas, des exigences renforcées s'appliquent : audits, reporting et clauses contractuelles spécifiques.
Quelles clauses contractuelles sont indispensables avec un fournisseur cloud ?
Les clauses essentielles couvrent le droit d'audit, l'accès aux journaux d'activité, la localisation des données et l'encadrement de la sous-traitance en cascade. Ces éléments doivent figurer explicitement dans le contrat, pas seulement dans la documentation commerciale du fournisseur.
Une solution cloud souveraine suisse suffit-elle pour la conformité FINMA ?
Une solution hébergée exclusivement en Suisse, comme Nectos, facilite la preuve de localisation et de traçabilité des données, mais elle ne dispense pas l'institution de sa propre due diligence contractuelle. La conformité FINMA reste une responsabilité qui incombe à l'institution, quel que soit le fournisseur choisi.

