Les exigences britanniques en matière de résilience opérationnelle prévues par la loi sur les services et marchés financiers (FSMA) sont entrées en vigueur en mars 2025. Pourtant, de nombreuses entreprises ont encore du mal à démontrer qu'elles sont en mesure de maintenir leurs services essentiels dans les limites fixées. Les autorités de contrôle examinent actuellement les programmes à la lumière des priorités de la PRA pour 2026 et de l'accent mis par la FCA sur la protection des consommateurs et l'intégrité du marché. Elles posent des questions difficiles et attendent des tests plus rigoureux et une prise de décision intégrée.
La bonne nouvelle ? Le cadre lui-même est clair. Le défi réside dans sa mise en œuvre. De plus, les entreprises doivent désormais veiller à l'alignement entre la résilience opérationnelle britannique et la loi européenne sur la résilience opérationnelle numérique (DORA) afin de soutenir des modèles opérationnels transfrontaliers fluides. Analysons ce que les régulateurs attendent, pourquoi cela est important et comment mettre en place un programme efficace en cas de problème.
Ce qu'exige réellement le cadre britannique de résilience opérationnelle
Fondamentalement, la résilience opérationnelle au Royaume-Uni consiste à protéger les résultats des clients en cas de perturbation. Les régulateurs veulent que les entreprises identifient les services les plus importants, fixent des tolérances quant à la durée pendant laquelle ces services peuvent être indisponibles, cartographient ce qui les maintient en fonctionnement et testent l'efficacité réelle des plans de reprise.
Les règles sont entrées en vigueur le 31 mars 2022, laissant trois ans aux entreprises pour se préparer. Au 31 mars 2025, toutes les entreprises concernées devaient démontrer qu'elles pouvaient rester dans les limites de tolérance d'impact pour chaque service commercial important et fournir des preuves de cartographie et de test. À présent, les régulateurs observent la manière dont les entreprises réagissent aux incidents réels et vérifient si le travail effectué sur le papier résiste à la pression. Les régulateurs ont notamment signalé que les fichiers PDF statiques ne sont plus acceptés comme preuves suffisantes ; les entreprises doivent désormais fournir des preuves dynamiques et fondées sur des données de leur capacité de résilience.
5 éléments fondamentaux dont toute entreprise a besoin
-
Services commerciaux importants (IBS)
Commencez par définir ce qui constitue un service commercial important. Il s'agit des services destinés aux clients dont la perturbation pourrait causer un préjudice grave aux clients, menacer l'intégrité du marché ou déstabiliser l'ensemble du système financier. Pensez plutôt à « permettre aux clients d'envoyer et de recevoir des paiements nationaux » qu'à « maintenir la plateforme de paiement ».
Chaque service doit avoir un responsable clairement désigné, chargé de veiller à ce qu'il reste dans les limites tolérées. Utilisez un langage simple, compréhensible par tous les membres de l'entreprise. Si votre conseil d'administration ne comprend pas immédiatement ce que fait un service et pourquoi il est important, reformulez-le. Veillez en outre à ce que la cartographie IBS soit explicitement conforme aux exigences de la FCA, en mettant particulièrement l'accent sur l'impact de la prestation de services sur la protection des consommateurs et la stabilité du marché.
-
Tolérances aux chocs
Une tolérance à l'impact définit le niveau maximal acceptable de perturbation. La plupart des entreprises utilisent des mesures basées sur le temps, car elles sont faciles à surveiller pendant un incident. Certaines ajoutent des seuils de volume ou géographiques qui améliorent réellement la prise de décision.
La tolérance devient votre critère de référence. Lorsqu'un incident survient, la question n'est pas « quelle est la gravité de la situation ? », mais « sommes-nous toujours dans les limites de tolérance et, si ce n'est pas le cas, quelles mesures devons-nous mettre en œuvre ? ». Définissez des tolérances grâce à une gouvernance appropriée. Elles doivent refléter les préjudices réels subis par les clients, et non des chiffres arbitraires choisis pour faciliter les tests. Les régulateurs s'attendent désormais à ce que ces tolérances en matière de niveau de service soient répercutées dans les contrats des fournisseurs, afin de garantir que les accords de niveau de service (SLA) conclus avec des tiers soient juridiquement conformes aux obligations de résilience de votre entreprise.
-
Cartographie des dépendances
Chaque service commercial important dépend de plusieurs niveaux : les personnes, la technologie, les données, les installations et les tiers. Cartographiez ces dépendances afin d'identifier les points de défaillance uniques et les risques de concentration avant qu'ils ne vous causent du tort.
Construisez une structure qui relie les services aux processus, les processus aux applications, les applications à l'infrastructure et l'infrastructure aux fournisseurs et aux sites. Pour gérer efficacement cette complexité, les programmes modernes adoptent une approche hiérarchique organisationnelle. Cela permet aux entreprises de gérer et de visualiser la manière dont les différentes unités commerciales interagissent au sein de l'organisation dans son ensemble, en veillant à ce qu'aucun risque cloisonné ne soit négligé. Maintenez la carte à jour grâce au contrôle des changements plutôt que d'attendre une mise à jour annuelle. Si votre carte est obsolète, elle sera inutile en cas d'incident.
-
Test de scénario
Testez votre capacité à fonctionner dans les limites des tolérances à l'aide de scénarios extrêmes mais plausibles, et consignez vos conclusions. Choisissez des scénarios qui mettent en évidence les faiblesses réelles : panne d'une région cloud, interruption d'un système de paiement, compromission d'un fournisseur d'identité ou perte d'un site critique. Pour chaque test, nommez l'IBS, indiquez la tolérance cible, fixez des objectifs clairs, définissez les étapes de récupération et précisez les preuves à collecter.
-
Gouvernance et auto-évaluation
Les conseils d'administration doivent avoir une visibilité sur l'ensemble du programme. Ils doivent savoir quels services sont concernés, quelles sont les tolérances, quels tests ont été effectués, où les tolérances ont été dépassées et quelles mesures ont été prises pour y remédier.
Un document d'auto-évaluation permet de tout regrouper. Rédigez-le de manière concise et prête à être utilisée pour la prise de décision. Indiquez votre champ d'application, vos méthodes, ce que vous avez testé, où vous avez respecté les tolérances et où des investissements sont nécessaires. Soyez prêt à le produire rapidement lorsque vos supérieurs vous le demanderont.
Comment la résilience s'intègre à vos programmes existants
La résilience opérationnelle est bien plus qu'une simple couche de supervision autonome ; c'est le moteur central de la stabilité de votre entreprise. Plutôt que de simplement coexister avec les silos existants, un cadre de résilience opérationnelle mature devrait automatiquement déclencher des mises à jour de la gestion de la continuité des activités (BCM), de la reprise après sinistre informatique (IT/DR) et de la gestion des risques tiers (TPRM). Cela garantit que lorsqu'un changement dans la cartographie des services ou une lacune dans les tests est identifié, les plans de reprise tactiques à l'échelle de l'organisation sont mis à jour en temps réel pour refléter la nouvelle réalité, maintenant ainsi une boucle d'amélioration continue.
Pièges courants lors de la mise en œuvre
Près d'un an après la date limite, des tendances claires se sont dégagées. Les cartes de dépendance restent statiques dans SharePoint, obsolètes dès leur publication. Les tolérances sont fixées par des équipes de conformité qui n'ont jamais parlé aux personnes qui seraient chargées de rétablir le service. Les tests impliquent à chaque fois le même petit groupe, sans tenir compte de la manière dont les défaillances de tiers pourraient se répercuter sur vos services. Les auto-évaluations ressemblent davantage à des exercices consistant à cocher des cases qu'à des examens honnêtes des capacités.
Les entreprises qui progressent considèrent la résilience comme une discipline permanente. Elles se demandent « qu'est-ce que cela signifie pour nos tolérances ? » avant de lancer des services ou d'intégrer des fournisseurs. Elles intègrent la résilience dans la gestion du changement, les achats et les analyses d'incidents.
Élaborez un programme qui fonctionne réellement
Commencez par la gouvernance
Choisissez un sponsor exécutif qui a le pouvoir de prendre des décisions et de mobiliser des ressources. Attribuez des responsables à chaque service commercial important. Définissez le processus d'approbation des tolérances et des tests. Fixez une fréquence de reporting qui permette aux dirigeants de rester impliqués sans les noyer sous les détails. Une fréquence mensuelle convient à la plupart des entreprises.
Définir les services et définir les tolérances
Organisez de courts ateliers avec les responsables des services et les personnes qui comprennent les besoins réels des clients. Rédigez chaque déclaration de service en une seule phrase. Élaborez une tolérance que quelqu'un en dehors de votre équipe pourrait mesurer lors d'un incident réel. Discutez des propositions avec les équipes chargées des opérations, des risques et de la conformité avant de demander une approbation officielle.
Cartographier ce qui compte
Identifiez les processus, applications, données, sites et tiers essentiels qui assurent le bon fonctionnement de chaque service. Marquez les composants qui représentent des points de défaillance uniques. Utilisez votre processus de gestion des changements pour maintenir la carte à jour. Si un nouveau système est mis en service ou si un fournisseur change, mettez immédiatement la carte à jour.
Testez rigoureusement et apprenez rapidement
Choisissez deux ou trois scénarios qui concernent plusieurs services ou exposent des faiblesses connues. Liez les objectifs du test à vos tolérances. Chronométrez chaque étape de la reprise. Enregistrez ce qui s'est passé. Après le test, consignez les actions avec des responsables et des délais clairs. Assurez un suivi rigoureux jusqu'à ce que les lacunes soient comblées.
Vous avez besoin d'inspiration pour des scénarios réalistes ? Notre guide «Stress-Testing Your Operational Resilience Tools: 6 European Threat Scenarios »(Tester la résilience opérationnelle de vos outils : 6 scénarios de menaces européens) passe en revue des événements graves mais plausibles conçus pour tester les infrastructures modernes des services financiers.
Renforcer la surveillance par des tiers
Dressez la liste des fournisseurs essentiels pour chaque service. Vérifiez si leurs accords de niveau de service (SLA) correspondent à vos tolérances. Confirmez les procédures d'escalade en cas d'incident. Définissez des stratégies de sortie pour les fournisseurs vraiment essentiels. Surveillez les incidents liés aux fournisseurs et suivez leur impact sur vos services par rapport aux seuils de tolérance.
Pour voir cette intégration en action (en particulier comment vos dépendances externes doivent s'aligner sur vos objectifs de reprise), consultez notre blog «Pourquoi la planification de la continuité des activités doit être au cœur de la gestion des risques liés aux tiers». Cet article approfondi explique pourquoi la gestion cloisonnée des fournisseurs constitue un risque et comment les entreprises de premier plan intègrent désormais la gestion de la continuité des activités directement dans leurs stratégies de gestion des risques liés aux tiers afin de garantir la résilience des services de bout en bout.
Faites des rapports clairs et fréquents
Créez un tableau de bord qui reflète votre auto-évaluation. Affichez la liste de vos services, leur statut, leurs tolérances et tout manquement, les tests effectués et les actions en cours. Utilisez la même vue lors des réunions de direction et des entretiens de supervision. La cohérence renforce la crédibilité.
Mettre en œuvre la directive britannique sur la résilience opérationnelle dans votre entreprise
La résilience opérationnelle est autant un état d'esprit qu'un cadre de référence. Elle exige des entreprises qu'elles réfléchissent clairement aux besoins des clients, qu'elles évaluent ce qui importe en cas de perturbation et qu'elles développent leur capacité à se remettre sur pied avant que les choses ne tournent mal. Bien mise en œuvre, elle protège les clients, satisfait les superviseurs et donne confiance à votre conseil d'administration lorsque la pression monte.
Près d'un an après la date limite de mise en conformité, la question a changé. Il ne s'agit plus de savoir « avons-nous satisfait aux exigences ? », mais « pouvons-nous le prouver lorsque cela compte ? ».
La preuve ne se trouve pas uniquement dans la documentation. Elle se construit grâce à des exercices réguliers, des simulations et des sessions théoriques qui développent la mémoire musculaire afin que les équipes réagissent instinctivement lors d'incidents réels. Comprendre l'évolution du paysage des risques transfrontaliers est la première étape. C'est pourquoi nous avons créé une infographie sur les scénarios de menaces dans l'UE afin de vous aider à identifier les défis auxquels vous êtes confrontés et à transformer la conformité en une véritable préparation.
