La menace cybernétique pèse de plus en plus lourd sur le secteur bancaire. Pour évaluer la résilience de ses établissements, la Banque Centrale européenne (BCE) a mené des tests de stress inédits. Les résultats, tout en soulignant les efforts déployés, révèlent des marges de progression significatives en matière de cybersécurité. Les détails dans cet article.
Des vulnérabilités malgré des progrès
Les stress tests de la BCE, menés auprès de 109 banques de la zone euro, ont mis en évidence des mécanismes de réaction appropriés face à des cyberattaques simulées. Les établissements étudiés ont démontré une capacité à activer leurs plans de continuité et à communiquer efficacement en cas de crise .
Toutefois, les résultats ont aussi montré des faiblesses, notamment en ce qui concerne :
- la diversité des scénarios envisagés : les dispositions devant assurer le maintien de l’activité ne sont pas toujours adaptées à la variété des menaces cybernétiques.
- la forte dépendance aux sous-traitants : les banques doivent mieux évaluer les risques liés à l’externalisation de leurs services informatiques.
- l’estimation des pertes : les établissements ayant participé aux tests peinent à quantifier précisément les conséquences financières et réputationnelles consécutives d’une cyberattaque, faute d’ expert en cybersécurité .
La nécessité d’améliorer la résilience
Face à ces constats, la BCE formule plusieurs recommandations. En premier lieu, les banques doivent revoir leurs plans de continuité pour les renforcer et les rendre mieux adaptés aux menaces actuelles . L’institution a également insisté sur l’importance d’une communication efficace avec les partenaires et sur l’évaluation précise des pertes résultant d’une cyberattaque, qu’elles soient directes ou indirectes.
Ces préconisations s’inscrivent dans un contexte de risque cybernétique grandissant. La guerre en Ukraine et les tensions géopolitiques ont exacerbé les dangers, avec une multiplication des opérations ciblées et des ransomwares.
La BCE n’est pas la seule à avoir pris des mesures pour jauger la résilience des banques face à ces menaces. D’autres régulateurs nationaux, tels que la Prudential Regulation Authority au Royaume-Uni et l’Autorité danoise de surveillance financière, ont également mené des stress tests similaires, témoignant de l’importance critique de la sécurité IT pour l’ensemble du secteur à l’échelle mondiale.