Cyber-résilience et dépendance aux prestataires de services tiers : les nouveaux défis des infrastructures de marchés financiers
Cyber-résilience et dépendance aux prestataires de services tiers : les nouveaux défis des infrastructures de marchés financiers Banque et finance Numérique.
L’article aborde les défis croissants liés à la cyber-résilience et à la dépendance des infrastructures de marchés financiers (IMF) envers les prestataires de services tiers. Les IMF désignent les systèmes essentiels au fonctionnement des marchés financiers, comme les chambres de compensation, les systèmes de règlement-livraison ou les plateformes de négociation. Ces infrastructures sont au cœur de la stabilité économique, car elles assurent la fluidité des transactions entre banques, entreprises et investisseurs. Cependant, leur dépendance aux prestataires externes (fournisseurs de logiciels, de cloud, ou de services de cybersécurité) les expose à des risques accrus. En effet, une défaillance chez un tiers peut paralyser l’ensemble du système, comme l’a montré l’incident de l’entreprise SolarWinds en 2020, où une cyberattaque via un fournisseur a affecté des milliers d’organisations dans le monde.
Face à ces enjeux, l’Organisation internationale des commissions de valeurs (OICV, ou International Organization of Securities Commissions, IOSCO) et le Comité sur les paiements et les infrastructures de marché (CPIM, ou Committee on Payments and Market Infrastructures, CPMI) ont publié en 2026 deux rapports soumis à consultation. Ces documents marquent un tournant dans l’approche prudentielle des régulateurs, qui ne se limite plus à prévenir les incidents, mais vise désormais à garantir la continuité des activités et un rétablissement rapide des fonctions critiques en cas de crise. La cyber-résilience devient ainsi une priorité, avec des exigences renforcées pour les IMF et leurs prestataires tiers. Ces travaux s’inscrivent dans un contexte où les cyberattaques contre les institutions financières ont augmenté de 237 % entre 2019 et 2024, selon une étude de l’Association des banques européennes.
La cyber-résilience désigne la capacité d’une organisation à résister, absorber et se rétablir rapidement après une cyberattaque ou une perturbation technologique. Pour les IMF, cela implique de mettre en place des mesures proactives comme la redondance des systèmes, des tests de résistance réguliers, et des plans de continuité d’activité (PCA) robustes. Les régulateurs exigent désormais que les IMF évaluent les risques liés à leurs prestataires tiers et intègrent ces risques dans leur stratégie globale de résilience. Par exemple, une IMF doit pouvoir basculer vers un système de secours en moins de deux heures en cas d’attaque majeure, selon les nouvelles directives du CPIM. Ces exigences visent à limiter l’impact des incidents, comme celui de 2021 où une panne chez un prestataire de cloud a paralysé pendant plusieurs heures les opérations de plusieurs banques en Europe.
Les IMF dépendent de plus en plus de prestataires externes pour des services critiques, comme l’hébergement de données, la gestion des transactions ou la cybersécurité. Cette externalisation permet de réduire les coûts et d’accéder à des expertises spécialisées, mais elle crée aussi des points de défaillance uniques (single points of failure). Si un prestataire est victime d’une cyberattaque ou d’une panne, l’ensemble de l’infrastructure financière peut être affecté. Par exemple, en 2022, une attaque contre un fournisseur de logiciels de trading a entraîné l’arrêt des transactions sur plusieurs plateformes pendant une journée, causant des pertes estimées à plusieurs centaines de millions d’euros. Les régulateurs demandent désormais aux IMF de cartographier ces dépendances et de prévoir des solutions de secours, comme des prestataires alternatifs ou des architectures décentralisées.
L’*OICV* et le *CPIM* jouent un rôle central dans la définition des normes de cyber-résilience pour les IMF. Ces organisations, composées de régulateurs financiers et de banques centrales, publient des recommandations que les pays membres intègrent dans leur législation nationale. Par exemple, l’Union européenne a adopté en 2023 le *règlement DORA* (*Digital Operational Resilience Act*), qui impose aux institutions financières de renforcer leur résilience opérationnelle, y compris face aux risques liés aux prestataires tiers. Aux États-Unis, la *Securities and Exchange Commission* (SEC) a également durci ses exigences pour les IMF, avec des contrôles renforcés sur les audits de cybersécurité. Ces initiatives visent à harmoniser les pratiques à l’échelle internationale, car les cyberattaques ne connaissent pas de frontières.

