Marché suisse
Test d’intrusion en Suisse : nLPD, FINMA et annonce à l’OFCS
La Suisse n’est pas membre de l’Union européenne : son cadre repose sur la nLPD, sur les exigences de la FINMA pour le secteur financier et sur le dispositif d’annonce des cyberattaques auprès de l’OFCS.
Rapports en français ou en anglais. Retests illimités inclus.
Périmètres
Ce que nous testons pour les organisations suisses
Applications web et API
Contrôles d’autorisation, logique métier et endpoints exposés, couverture OWASP incluse. C’est le périmètre le plus souvent visé par les revues de sécurité des grands comptes suisses.
Environnements bancaires et de gestion
Plateformes de banque en ligne, outils de gestion de fortune et portails clients, avec une attention particulière au cloisonnement des dossiers et à la traçabilité des accès.
Infrastructure et Active Directory
Segmentation interne, durcissement des serveurs et chemins d’élévation vers l’administration du domaine, périmètre attendu dans les revues de résilience opérationnelle.
Environnements cloud
AWS, Azure et Google Cloud : politiques IAM, stockage exposé, secrets et Kubernetes, avec identification des régions et des flux de données réellement utilisés.
Applications mobiles
iOS et Android, y compris l’API back-end, pour les acteurs financiers et de santé qui exposent des services sensibles sur terminaux personnels.
Exercices red team
Scénarios pilotés par objectifs mesurant votre capacité réelle de détection et de réaction, utile aux organisations disposant déjà d’une supervision structurée.
Cadre réglementaire suisse
Un cadre distinct de celui de l’Union européenne
Nous documentons ce que le droit suisse exige réellement, sans transposer mécaniquement les obligations européennes.
nLPD (revDSG)
La nouvelle loi fédérale sur la protection des données impose une sécurité adaptée au risque et introduit une obligation d’annonce des violations de la sécurité des données au Préposé fédéral. Un test d’intrusion daté et retesté documente la diligence exercée sur les traitements concernés.
RGPD : une application indirecte seulement
Le RGPD ne s’applique pas directement en Suisse. Il peut toutefois concerner une entreprise suisse au titre de son champ d’application territorial, lorsqu’elle propose des biens ou services à des personnes situées dans l’Union. Nous cadrons ce point avant la mission plutôt que de l’invoquer par défaut.
FINMA
Les établissements assujettis doivent maîtriser leurs risques opérationnels et technologiques, encadrer leurs prestataires et démontrer une capacité de résilience. Un test d’intrusion documenté alimente cette démonstration, notamment sur les systèmes exposés et les accès privilégiés.
OFCS et obligation d’annonce
L’Office fédéral de la cybersécurité centralise le dispositif national, et les exploitants d’infrastructures critiques sont soumis à une obligation d’annoncer les cyberattaques. Un exercice red team permet de vérifier que votre chaîne d’alerte tient réellement les délais imposés.
ISO 27001
Très répandue dans les groupes suisses, la certification attend une gestion documentée des vulnérabilités techniques. Nos rapports et statuts de retest fournissent des enregistrements exploitables sur plusieurs cycles d’audit sans retraitement.
Questions fréquentes
Test d’intrusion en Suisse : vos questions
À voir également
Un cadre suisse, des tests adaptés
Consultation initiale gratuite, devis ferme et aucun acompte à verser.
Demander un devis