Les banques françaises s’organisent face au risque cyber
Rassurant.Malgré quelques absences, la Place financière de Paris a mené mi-juin un exercice de cyberattaque contre les principaux groupes bancaires «dont les objectifs ont été atteints». Précisément, il s’agissait de simuler une attaque sur le système d’information de certaines banques avec des effets sur les virements, la liquidité, les paiements de gros montants entre acteurs financiers et les activités de marché. L’exercice a mobilisé 24 entités et 800 participants. «Les mécanismes internes visés et les mécanismes de Place ont pu être déclenchés, des réponses appropriées et rapides ont été apportées à la situation exceptionnelle que le scénario décrivait», explique la Banque de France, qui a piloté l’exercice.
Un exercice qui arrive à point nommé : «Nous avons vu dans nos statistiques de façon très massive à partir de fin mars, précisément deux semaines après la mise en place du télétravail, une hausse des attaques issues de pays non européens, très significative», illustre Julien Gueguen, responsable de la sécurité des systèmes d’informations du groupe Crédit Mutuel Arkéa. L’explication est toute trouvée pour Marc Andries, responsable du réseau d’experts sécurité informatique de l’Autorité de contrôle prudentiel et de résolution (ACPR), le superviseur français. «La pandémie Covid-19 a précipité une pratique massive de télétravail dans les entreprises, ce qui a fait apparaître de nouvelles vulnérabilités, explique-t-il. La surface d’attaque informatique des entreprises s’est ainsi accrue, car les modalités d’accès à distance des collaborateurs au système d’information des entreprises n’étaient pas toujours au meilleur niveau de protection, et aussi parce que ces accès ont parfois été rendus possibles depuis des équipements personnels.»
Le danger n’est pas nouveau. «Une attaque peut survenir à tout moment et les entreprises doivent avoir conscience qu’elles peuvent être plus particulièrement visées lors de certains temps forts, comme les assemblées générales. Extérieurs à leurs organisations, certains événements significatifs ou mouvements de protestation, comme les manifestations des Gilets jaunes, sont également susceptibles de déclencher des attaques», rapporte Bernard Gavgani, global chief information officer chez BNP Paribas.
«Le niveau d’aujourd’hui ne sera pas le niveau de demain»
«Nous considérons que les systèmes d’information bancaires sont bien plus matures que beaucoup d’industries. Premières victimes d’attaques, elles ont dû se renforcer assez rapidement», se rassure Michaël Bittan, responsable des activités cybersécurité d’Accenture en France. Globalement, elles consacrent entre 8% et 10% de leur budget informatique à la question. Les intéressés restent très prudents sur leur organisation, craignant de donner des indices aux pirates. «Nous mettons toutes les mesures en place afin d’éviter une propagation en cas d’attaque ; à titre d’exemple des sas sont créés spécifiquement à cet effet. Par ailleurs, nos systèmes intègrent la possibilité de recréer l’ensemble des données pour le cas où les back-up ne seraient pas suffisants. Enfin, nous sensibilisons nos collaborateurs en interne en partageant avec eux des mails de type frauduleux afin qu’ils puissent à l’avenir les identifier plus facilement», précise Bernard Gavgani. Un autre responsable de sécurité informatique explique à L’Agefi miser sur le hacking éthique, qui permet de simuler des attaques de pirates pour repérer les points faibles des systèmes de sécurité.
Michaël Bittan dresse néanmoins un tableau qui diffère selon les acteurs : «Les grandes banques sont bien protégées. Les banques régionales, qui appartiennent à un grand groupe avec un organe centralisé qui ne préconise que les solutions (sans une obligation de mise en œuvre) ont un niveau moins élevé mais en nette progression. Les petites banques privées ont un niveau très perfectible qui ne tiendrait pas longtemps face aux cyberattaques qu’on peut constater chez les banques systémiques.» Globalement toutefois, «la menace évolue trop rapidement du fait des ransomware qui nourrissent des alliances criminelles très puissantes avec beaucoup de fonds. Si les banques sont à un bon niveau, le niveau d’aujourd’hui ne sera pas celui de demain ».
La vraie crainte partagée discrètement par toutes est d’être la première banque qui verra sa défense percée par une attaque. Comme le résume Julien Gueguen, «personne ne comprendrait qu’une banque soit piratée».
La question réglementaire
En attendant, les contrôles sont fréquents. «Le mécanisme de supervision européen piloté par la BCE, auquel participe l’ACPR, est très attentif au risque informatique et cyber. En nombre, les inspections sur place consacrées à ce sujet viennent chaque année depuis 2017 en troisième place derrière le risque de crédit et les sujets de gouvernance ou de contrôle interne», détaille Marc Andries. Cela donne lieu à un rapport d’inspection puis à des recommandations selon l’écart avec les réglementations, et à un suivi jusqu’à la mise en place des corrections.
Depuis 2017, les banques ont dû intégrer trois grands textes : la deuxième directive sur les services de paiement (DSP2), le règlement européen sur la protection des données personnelles (GDPR), et la directive Network and Information Security (NIS), qui a élargi à de nombreuses entreprises l’obligation de renforcer leur cybersécurité dans la veine de la loi de programmation militaire (LPM). Mais des limites existent encore. «Les banques sont aussi composées d’activités jugées non vitales qui requièrent pourtant au moins autant d’intérêt», juge le responsable informatique d’un grand groupe français. «Une banque ne peut pas riposter à une attaque», déplore de son côté Bernard Gavgani, alors que Julien Gueguen estime que «la pression réglementaire grève la capacité d’innovation et d’agilité». Même si, selon les deux experts, cette réglementation permet au secteur d’être l’un des plus avancés dans le domaine.
Plus d'articles du même thème
-
Abenex réalise le premier closing de son fonds Industries 9.0
La société de gestion indépendante vise à lever 150 millions d’euros pour ce premier véhicule dédié à la décarbonation des PME industrielles , suivant une stratégie « brown to green ». -
Vincent Cornet quitte le directoire de LBP AM
Il en a donné sa démission en vue de prendre sa retraite. -
JPMorgan AM veut lancer ses premiers ETF actifs en Chine
JMorgan Asset Management souhaite obtenir le feu vert des régulateurs chinois pour lancer ses premiers ETF actifs sur le continent, un marché encore limité aux stratégies “enhanced index”, rapporte Bloomberg. La filiale de JP Morgan est devenue récemment le leader mondial des ETF actifs (257 milliards de dollars d’encours). Elle voit dans la Chine et, plus largement, les marchés hors États-Unis, un relais de croissance clé. En Asie-Pacifique, où elle a lancé ses premiers ETF actifs à Taiwan l’an dernier, elle ambitionne notamment de doubler ses actifs à 600 milliards de dollars en cinq ans. La société détient à 100% une filiale de gestion en Chine qui comptait, fin 2024, plus de 69 millions de clients particuliers et institutionnels.
ETF à la Une
UniCredit lance ses premiers ETF en partenariat avec BNP Paribas AM
- HSBC va revoir sa politique de télétravail en France d’ici l’été
- La banque Delubac taille dans ses effectifs pour faire face à des difficultés financières
- TotalEnergies annonce la couleur avant ses résultats trimestriels
- Lunettes connectées : le pari à haut risque d'EssilorLuxottica
- L'entrée en relation bancaire numérique embarrasse les réseaux traditionnels
Contenu de nos partenaires
-
Apple : Tim Cook va quitter la direction du groupe début septembre
Tim Cook va passer la main à John Ternus, responsable des produits physiques (de l’iPhone au Mac), début septembre et va devenir président du conseil d’administration de la firme à la pomme -
Immigration: Bruno Retailleau veut mettre l'Espagne « au ban des nations européennes »
Paris - Le candidat de LR à la présidentielle, Bruno Retailleau, veut «mettre à ban des nations européennes» l’Espagne du Premier ministre socialiste, Pedro Sanchez, après son annonce de régularisation massive de près d’un demi-million de sans-papiers pour soutenir l'économie de son pays. A rebours du durcissement migratoire observé dans une grande partie de l’Europe, l’Espagne a lancé il y a une semaine un vaste plan de régularisation de sans-papiers. «On ne peut pas supporter la régularisation massive telle que M. Sanchez la fait», a affirmé sur LCI le patron des Républicains qui craint que les immigrés qui obtiennent des papiers en Espagne ne traversent ensuite la frontière pour rejoindre la France. Considérant la décision du gouvernement de centre gauche espagnol «contraire à l’esprit européen», il a promis de «rétablir les contrôles aux frontières», assurant que la France était autorisée à adopter ce genre de mesure en cas de «crise». «Je mettrais (l’Espagne) au ban des nations européennes», a ajouté l’ancien ministre de l’Intérieur. Pour imposer cette mesure, le patron de LR compte sur les pays européens qui sont «en majorité» dirigés par la droite. «Heureusement aujourd’hui l’Europe a changé», a-t-il estimé. L’Espagne est l’une des trois principales portes d’entrée de l’immigration en Europe, avec l’Italie et la Grèce, majoritairement via son archipel des Canaries, au nord-ouest de l’Afrique. © Agence France-Presse -
Bras de ferNucléaire iranien : comment les Américains abordent le deuxième round de négociations
Missionné par Donald Trump, le vice-président J.D. Vance est attendu ce mardi à Islamabad, où a déjà eu lieu une première session de pourparlers, les 11 et 12 avril