Le secteur financier s’appuie depuis de nombreuses années sur la numérisation pour travailler plus efficacement et améliorer la collaboration. De plus en plus de systèmes sont migrés vers le cloud. Alors que certains acteurs moins réglementés n’en sont encore qu’au début de ce parcours, un point reste essentiel pour tous : la protection des données personnelles et financières sensibles est la priorité absolue. Sans une protection robuste des systèmes informatiques, des conséquences graves peuvent survenir, telles que des interruptions d’exploitation, des fuites de données, des extorsions ou d’importants dommages à la réputation.
L’équipe spécialisée Finance Consultant de Redguard AG combine expertise sectorielle et savoir-faire en sécurité afin d’apporter une valeur ajoutée efficace et efficiente aux entreprises du secteur financier et des assurances. Nous comprenons les défis actuels du secteur et accompagnons nos clients pour atteindre leurs objectifs en toute sécurité. Outre une vaste expérience pratique, nous disposons de nombreuses formations et certifications, telles que SWIFT, CISA, CISM et CRISC.
Grâce à nos spécialistes du secteur, nous connaissons les défis du domaine financier et savons comment vous soutenir de manière pragmatique et globale.
Si vous souhaitez renforcer votre organisation de sécurité mais ne disposez actuellement pas de ressources de gestion suffisantes, l’un de nos experts expérimentés peut intervenir comme (Chief) Information Security Officer sur une base de mandat. Il peut agir comme solution temporaire en attendant votre propre CISO, servir de sparring partner à votre CISO actuel ou prendre en charge certains projets spécifiques. Sur demande, le CISO peut également faire appel à d’autres ressources Redguard pour soutenir ponctuellement les projets.
Redguard vous soutient dans l’analyse des écarts pour évaluer votre situation actuelle, la priorisation des domaines d’action identifiés, l’élaboration d’un plan de mise en œuvre global, la réalisation d’un test de pénétration dirigé par les menaces, ainsi que sur les plans méthodologique et opérationnel pour une mise en œuvre efficace des mesures et un soutien en ressources pour un traitement efficient des plans d’action. Voir l’article de blog « Digital Operational Resilience Act (DORA) ».
Redguard réalise avec vous une évaluation basée sur la norme NIST actuelle. Nous proposons également une évaluation basée sur la norme minimale ICT.
Redguard vous accompagne dans l’identification et l’évaluation des prestataires critiques et de leurs sous-traitants, la création de points de contrôle basés sur les risques pour l’ensemble de la chaîne de prestation, la réalisation d’audits de surveillance périodiques et la mise en place d’un suivi et d’un reporting efficaces. Voir l’article de blog « Surveillance des prestataires dans le secteur financier ».
Dans le cadre du programme SWIFT Customer Security Programme (CSP), des évaluations indépendantes doivent être effectuées chaque année pour confirmer la conformité avec le Customer Security Controls Framework (CSCF). Nous vous accompagnons dans la réalisation d’une évaluation externe indépendante et, grâce à notre longue expérience et à la mise à disposition d’auditeurs certifiés, nous pouvons attester de la conformité au CSCF. L’accent est mis sur les contrôles obligatoires, qui doivent impérativement être mis en œuvre.
Redguard vous accompagne lors de l’analyse des écarts pour déterminer votre position actuelle, y compris la priorisation des domaines d’action identifiés et la planification globale de la mise en œuvre ; dans l’identification des fonctions critiques et des externalisations ; dans la surveillance des fonctions externalisées et des risques ; dans l’identification des risques liés aux données critiques et la définition de mesures de protection adéquates ; dans la définition des rôles, processus, procédures et contrôles relatifs à la gestion des données critiques ; dans la mise en place d’un reporting de gestion ; dans la sensibilisation du personnel ; dans la réalisation d’audits internes ; dans la création et les tests du plan de gestion de crise (BCM) et de la planification IT Service Continuity Management (ITSCM), ainsi que dans la réalisation de simulations d’attaque ou de tests de pénétration ciblés. Voir l’article de blog sur la circulaire FINMA 2023/1.
Redguard vous aide dans la coordination avec les parties prenantes, l’identification des risques, la conception et la gestion des contrôles clés, la coordination des audits périodiques et le suivi des résultats d’audit. Voir l’article de blog « Défis des IT General Controls dans le secteur financier ».
Redguard vous assiste en tant que point de contact sécurité (SPOC) pour vos projets de transformation cloud – Modern Workplace – dans la définition et la mise en œuvre de mesures de sécurité dans le contexte Azure / M365, par exemple avec Microsoft Defender ou Purview ; dans la réalisation d’évaluations de sécurité cloud pour identifier les risques de votre configuration actuelle ; dans la définition et l’introduction d’une gouvernance de sécurité cloud ; et dans l’élaboration de concepts de sécurité (par ex. classification, prévention des pertes de données, etc.). Voir l’article de blog « Sécurité du cloud : défis du secteur financier ».
Forte de l’expérience acquise lors de plus d’un millier de tests de pénétration, Redguard vous aide à déterminer quels systèmes doivent être testés. Ensemble, nous définissons un périmètre trimestriel adapté et planifions les tests de pénétration avec vos spécialistes internes. Les résultats sont consignés dans un rapport détaillé, élaboré efficacement grâce à notre moteur de reporting interne. Pour nos clients de longue date, nous développons des interfaces d’exportation vers les systèmes clients (xls, Jira, etc.). Voir Success Story PostFinance.
Les banques, compagnies d’assurance, prestataires de paiement et de nombreux autres acteurs financiers développent leurs propres logiciels. Pour garantir leur sécurité et appliquer les principes de « Security by Design », nous proposons des formations sur site avec des exercices pratiques. En complément, nous mettons à votre disposition une large gamme de modules e-learning sur la sécurité destinés à toutes les personnes impliquées dans le développement et la maintenance d’applications web : développeurs, architectes logiciels, chefs de projet, Scrum Masters, ingénieurs DevOps, administrateurs. Nous vous aidons également à optimiser la sécurité de vos conteneurs et de Kubernetes, que ce soit via des formations ou par une analyse de vos systèmes actuels. En outre, nous vous accompagnons dans le domaine du DevSecOps : de la mise en place d’un modèle DevSecOps ou de la revue de votre configuration existante, à l’extension de votre pipeline CI/CD et à la réalisation d’une évaluation OWASP SAMM.
Forts de notre vaste expérience sectorielle, nous conseillons tous types de prestataires de services financiers :