Controle SI
Controle SI
Controle SI
Fabrice Pesin,
Secrtaire gnral adjoint de lACP
27/11/2012
Sommaire
1re partie : le contrle des systmes dinformation
par lACP : objectifs, modalits, retour dexprience.
2me partie : les grands enjeux en banque et en
assurance (complexit des environnements,
sophistication des attaques, nouvelles exigences
de Solvabilit 2)
27/11/2012
Vido :
Mthodologie du contrle de lACP
27/11/2012
27/11/2012
Sommaire
Les contrles informatiques dans le secteur de
la banque
1. Organisation
2. Objectifs
3. Modalits de ralisation
4. Principaux enseignements
27/11/2012
1. Organisation
La Dlgation au contrle sur place dans le secteur
27/11/2012
2. Objectifs
Pourquoi des contrles informatiques ?
Quels sont les risques informatiques ?
Lintgration dans les risques oprationnels
27/11/2012
La banque
1980
27/11/2012
La banque
2010
10
Accidents
Conception
Programmation
Exploitation (manipulation,
paramtrage )
vnements naturels
Pannes et dfaillances des
matriels
Pertes de services essentiels
(lectricit, tlcoms )
Erreurs
Malveillance
Vol
Sabotage
27/11/2012
Vol
Sabotage
Attaques logiques :
11
27/11/2012
7 CATEGORIES DEVENEMENTS
FRAUDE
INTERNE
FRAUDE
EXTERNE
PRATIQUE EN MATIERE
DEMPLOI ET DE
SECURITE DU TRAVAIL
CLIENTS, PRODUITS ET
PRATIQUES
COMMERCIALES
DOMMAGES
OCCASIONNES AUX
ACTIFS PHYSIQUES
INTERRUPTION DE
LACTIVITE ET
DYSFONCTIONNEMENT
DES SYSTEMES
EXECUTION,
LIVRAISON ET
GESTION DES
PROCESSUS
20 SOUS-CATEGORIES
12
3. Modalits de ralisation
La dmarche de contrle sur place dans le secteur
de la banque
Les principaux thmes de contrle
Textes de rfrence
27/11/2012
13
14
15
27/11/2012
16
17
27/11/2012
18
27/11/2012
19
27/11/2012
20
27/11/2012
21
27/11/2012
23
Sommaire
1. Le contrle des systmes dinformation par lACP :
pourquoi et comment
Pourquoi
Rfrentiel de contrle
Organisation des contrles
27/11/2012
24
1.1 Pourquoi
Pourquoi lACP contrle-t-elle les systmes dinformation
des organismes dassurance ?
La qualit des donnes utilises par lassureur est essentielle sa
financire.
La qualit des informations fournies devient de plus en plus
ncessaire.
Limportance stratgique des systmes dinformations au sein des
entreprises dassurance.
27/11/2012
25
26
27/11/2012
27
2. Retour dexprience
Les principaux thmes de contrle
Gouvernance des systmes dinformation
Analyse des risques et contrle interne
Gestion de la scurit des systmes dinformation
Plan de continuit dactivit
Qualit des donnes
27/11/2012
28
29
fonctions suivantes
Stratgiques
Oprationnelles
Supports
27/11/2012
interne
Les risques SI doivent tre dfinis au sein dun rfrentiel
27/11/2012
31
vigilance particuliers :
Absence de connexion entre les risques SI et les risques
mtiers
Dfaillance du processus continu de contrle, de
27/11/2012
32
applique
Une analyse des risques, un recensement des actifs
informationnels (informations qui ont une valeur pour lentreprise)
Une organisation, des moyens humains et techniques
Un plan de contrle - mesurer rgulirement sa conformit et la
scurit du SI (garder des traces formalises)
Les prestations externalises
27/11/2012
33
34
traabilit
Des bases de donnes comportant un pourcentage non
ngligeable de dfauts
Des lacunes concernant la qualit des informations sur les
assurs
Parfois, une absence de cloisonnement de certains
environnements informatiques
Des possibilits de modifier les donnes sans laisser de trace
Des registres squentiels non conformes
27/11/2012
35
3. Conclusion
Le contrle SI de lACP porte sur les risques majeurs et sur la
27/11/2012
36
QUESTIONS
27/11/2012
37
PAUSE
27/11/2012
38
27/11/2012
39
Vido :
Les grands enjeux venir
27/11/2012
40
Sommaire
1. Exigences prudentielles enrichies
2. Gouvernance et gestion des risques SI (Pilier II)
3. Prparation des bases de donnes pour le futur
rgime (tous piliers)
4. Qualit des donnes sous Solvabilit II
5. Mise en pratique dans le cas des modles internes
27/11/2012
41
27/11/2012
42
fonctionnement de lorganisme
En matire de risques SI, Solvabilit II identifie/formalise des
PCA (85% pour les socits anonymes contre 55% pour les mutuelles)
27/11/2012
43
panorama contrast
41 % des organismes nont pas tabli de mapping entre les lignes du bilan
44
27/11/2012
45
Responsabilits
27/11/2012
46
27/11/2012
47
lACP
Premiers constats effectus lors des contrle SI :
Dictionnaires des donnes pas termins ou incomplet
Absence de critres de qualit sur les donnes
Gestion de certains projets incomplte : absence de gestion de la scurit des SI,
absence de planification du mode permanent
Externalisation de la production de donnes pas forcment matrise
Absence dune piste daudit suffisante sur les transformations de donnes
27/11/2012
48
27/11/2012
Lenvironnement de modlisation
Lenvironnement de production
49
Exemples :
suffisance de la profondeur dhistorique
reprsentativit de lchantillon
27/11/2012
Exemples :
choix de la fentre dobservation
retraitements des ruptures dhistorique ou des valeurs aberrantes.
50
Exemples :
construction des model points
portefeuilles intgrs a posteriori
rglementaires
27/11/2012
Exemples :
Donnes dexposition : sommes sous risque ; gocodage (cat nat)
Informations qualitatives (personnalit morale ou physique en
pargne, slection mdicale)
51
Conclusion
La prparation du SI pour le rgime Solvabilit II est
un chantier lourd, souvent sous-estim comme le
montre lenqute de prparation, notamment en
matire de connexion avec les bases de donnes
sources
Les contrles des SI effectus montrent une forte
marge damlioration sur le dispositif li la qualit
des donnes
27/11/2012
52
27/11/2012
53
Sommaire
1. Matriser la complexit des environnements
informatiques
2. Faire face la sophistication des attaques
3. Les perspectives, cas pratique du cloud computing
27/11/2012
54
offshoring)
Matrise des projets informatiques (valuer les
27/11/2012
55
27/11/2012
56
27/11/2012
58
QUESTIONS
27/11/2012
59
CONCLUSION
Frdric Visnovsky,
Secrtaire gnral adjoint de lACP
27/11/2012
60