SWIFT CSCF : comment sécuriser les échanges financiers internationaux ?
Derrière chaque transaction bancaire internationale se trouve tout un écosystème de messages, de systèmes, d'identités et de contrôles qui doivent être protégés. Pour garantir un niveau de sécurité homogène entre tous ses utilisateurs, SWIFT s'appuie sur un référentiel commun : le Customer Security Controls Framework (CSCF).

Gloria W.
Manager

Dans cet article, nous revenons sur le rôle de SWIFT, sur les trois objectifs du CSCF et sur les enjeux liés à son audit.
SWIFT : le réseau de communication des banques
SWIFT n'est pas un système de paiement : c'est un réseau de messagerie. Il permet aux institutions financières d'échanger des messages financiers de manière standardisée et sécurisée.
Banque émettrice
Message SWIFT
Banque réceptrice
SWIFT ne transporte pas l'argent : il transporte l'information qui permet de le déplacer.
Cette nuance éclaire tout le sujet de la sécurité. Celui qui parvient à émettre ou à modifier un message SWIFT depuis l'environnement d'une banque peut déclencher un mouvement de fonds bien réel.
Quels enjeux de sécurisation ?
Un environnement SWIFT compromis expose l'établissement à des pertes financières directes et fragilise, au-delà, l'ensemble de la chaîne. L'exemple le plus connu reste celui de la Banque centrale du Bangladesh.
dérobés à la Banque centrale du Bangladesh
février 2016, à l'aide d'ordres SWIFT frauduleux
Sécuriser l'environnement SWIFT répond à quatre enjeux :
Détournement de fonds
Un seul message frauduleux peut porter sur des montants considérables
Environnement critique
Les systèmes connectés à SWIFT sont au cœur de l'activité de l'établissement
Comptes et identifiants
Un opérateur usurpé donne accès à l'émission de messages légitimes en apparence
Confiance du système bancaire
Chaque incident affecte la crédibilité de l'établissement et de ses contreparties
Face à ces risques, une question se pose : comment garantir un niveau de protection homogène et maîtrisé entre des milliers d'acteurs aux maturités très différentes ?
SWIFT CSCF : un socle commun de cybersécurité
La réponse de SWIFT tient en un référentiel : le Customer Security Controls Framework (CSCF). Ce cadre de contrôles s'applique à tous les utilisateurs du réseau et vise à assurer la maturité des acteurs impliqués dans le transit des flux bancaires.
Le CSCF distingue des contrôles obligatoires, qui forment le socle minimal, et des contrôles recommandés, susceptibles de devenir obligatoires par la suite. Les contrôles applicables dépendent de la manière dont l'établissement se connecte à SWIFT.
Le référentiel s'organise autour de trois objectifs de sécurité :
Sécuriser l'environnement
Connaître et limiter l'accès
Détecter et réagir
Le CSCF en pratique
Chaque objectif se décline en mesures concrètes, techniques et organisationnelles.
Sécuriser l'environnement
Réduire la surface d'attaque de l'infrastructure SWIFT et l'isoler du reste du système d'information.
Connaître et limiter l'accès
Seules les bonnes personnes doivent accéder aux bons systèmes, avec les droits strictement nécessaires.
Détecter et réagir
Aucune protection n'est infaillible : l'établissement doit repérer une anomalie rapidement et savoir y répondre.
Mettre en œuvre ces contrôles ne suffit pas. Encore faut-il démontrer leur conformité et leur efficacité.
L'audit : une étape clé
La conformité au CSCF repose sur l'évaluation régulière des contrôles applicables à l'environnement SWIFT. Chaque utilisateur doit attester de son niveau de conformité tous les ans, entre juillet et le 31 décembre, et appuyer cette attestation sur une évaluation indépendante.
Ouverture de la fenêtre d'attestation
Date limite de l'attestation annuelle
L'enjeu dépasse la formalité : SWIFT se réserve le droit de signaler aux autorités de supervision les utilisateurs sans attestation valide ou non conformes aux contrôles obligatoires.
Un audit CSCF suit six étapes :
Définir le périmètre SWIFT
Systèmes, opérateurs, flux et prestataires concernés : tout part de là
Vérifier l'implémentation des contrôles
Chaque contrôle est confronté à la réalité de l'environnement
Examiner les preuves
Configurations, journaux, procédures et comptes rendus étayent les constats
Identifier les écarts
Les non-conformités sont qualifiées et hiérarchisées
Formaliser un plan de remédiation
Chaque écart reçoit une action, un responsable et une échéance
Préparer l'attestation
Le résultat de l'évaluation alimente la déclaration annuelle
En résumé
SWIFT sécurise les échanges financiers internationaux à deux niveaux : par son réseau de messagerie standardisé, et par le cadre de sécurité qu'il impose à chacun de ses utilisateurs. Le CSCF fixe ce socle commun autour de trois objectifs, et l'audit en vérifie chaque année la réalité.
Pour un établissement, la conformité CSCF se prépare donc tout au long de l'année, et pas seulement à l'approche de l'échéance du 31 décembre.
Sources
- Swift — Understand the controls (CSP)
- Swift — Submit your KYC-SA attestation
- Al Jazeera, d'après Reuters — Banque centrale du Bangladesh
L'accompagnement proposé par WLF
WLF, cabinet de conseil en cybersécurité, accompagne les organisations à chaque étape de leur démarche SWIFT CSCF.
Évaluation du périmètre et de la conformité
De votre environnement SWIFT au regard des contrôles du CSCF.
Analyse des écarts et feuille de route
Remédiation priorisée selon les risques et les exigences applicables.
Accompagnement opérationnel
Mise en œuvre et préparation des preuves de conformité attendues.
Préparation à l'audit et à l'attestation
Pour sécuriser la démarche jusqu'à sa finalisation.
Vous souhaitez évaluer votre environnement SWIFT ou préparer votre prochaine attestation ? Échangeons.
SWIFT CSCF : sécuriser les échanges financiers internationaux — WLF
Synthèse visuelle en 9 slides

