Infostealers et vol de sessions : quand le vol de jetons et de cookies contourne l’authentification forte
Un collaborateur du secteur financier manipule couramment plusieurs dizaines de comptes : applications métier, outils bureautiques, portails de prestataires, services en ligne professionnels.
Identités machine et secrets (non-human identities) : l’angle mort des SI bancaires et assurantiels
Une population d’identités souvent invisible Lorsqu’on parle de gestion des identités et des accès (IAM), on pense d’abord aux utilisateurs : collaborateurs, administrateurs, clients. Pourtant, dans un système d’information bancaire ou assurantiel, une autre population d’identités opère en permanence, souvent plus nombreuse et moins maîtrisée : les identités machine, ou identités non humaines (non-human identities, […]
AI Act et systèmes d’IA à haut risque dans la finance : ce que change la simplification de 2026 et comment utiliser le délai accordé
Un calendrier bouleversé à quelques semaines de l’échéance Pendant près de deux ans, une date a structuré la préparation des organisations à l’AI Act : le 2 août 2026, échéance à laquelle devaient s’appliquer les obligations relatives aux systèmes d’IA à haut risque. Pour le secteur financier, l’enjeu était direct, puisque cette catégorie inclut notamment […]
Euro numérique hors ligne : nouveaux enjeux de sécurité, de résilience et de gouvernance des paiements de détail
Un projet qui entre dans une phase concrète Le projet d’euro numérique a franchi plusieurs étapes décisives entre fin 2025 et le début de l’année 2026. Après une phase de préparation menée de novembre 2023 à octobre 2025, le Conseil des gouverneurs de la Banque centrale européenne (BCE) a décidé, le 30 octobre 2025, de […]
SWIFT CSCF 2026 : quels enseignements pour la sécurisation des environnements de paiement et du back-office ?
Un cadre de référence qui continue de monter en exigence Le réseau SWIFT occupe une position centrale dans les chaînes de paiement interbancaire, les opérations sur titres et la messagerie financière. Cette centralité en fait aussi une cible privilégiée. C’est pour répondre à ce risque que SWIFT a lancé, en 2016, son Customer Security Programme […]
Plans de sortie cloud et risque de concentration : au-delà de la continuité, une exigence de crédibilité opérationnelle
De la disponibilité à la réversibilité Les établissements financiers ont largement intégré le cloud et les solutions SaaS dans leurs systèmes d’information. Ces environnements soutiennent désormais des fonctions critiques : authentification, relation client, analyse de données, conformité, détection fraude, supervision sécurité, messagerie, collaboration ou encore opérations métiers. Pendant longtemps, la résilience cloud a surtout été […]
Prestataires TIC critiques sous DORA : ce que change réellement l’oversight européen pour les établissements financiers
Depuis l’entrée en application de DORA en janvier 2025, la gestion des risques liés aux prestataires TIC n’est plus seulement un sujet de contractualisation ou d’audit fournisseur. Elle devient un enjeu de supervision européenne, en particulier lorsque certains fournisseurs sont considérés comme critiques pour le fonctionnement du secteur financier. Les Autorités européennes de supervision — […]
Authentification résistante au phishing : passkeys, FIDO et nouveaux standards pour les parcours financiers
Une évolution nécessaire des mécanismes d’authentification La montée des campagnes de phishing ciblées, des fraudes BEC et des attaques assistées par IA générative met sous pression les mécanismes d’authentification utilisés dans les services financiers. Les mots de passe, les codes OTP transmis par SMS ou les validations par notification peuvent être contournés dans certains scénarios […]
Assistants IA internes, prompt injection et shadow AI : nouveaux risques pour les banques et assurances
L’adoption des assistants IA internes s’accélère dans les banques et les assurances. Copilotes bureautiques, assistants documentaires, outils de synthèse d’incidents, moteurs de recherche augmentés ou agents métiers connectés à des bases internes : ces solutions deviennent progressivement des composants du poste de travail et des processus opérationnels. Le sujet n’est donc plus uniquement l’usage de […]
DORA TLPT et TIBER-EU : comment préparer des tests réalistes sans transformer l’exercice en audit de façade
La mise à jour du cadre TIBER-EU par la Banque centrale européenne en février 2025 a marqué une étape importante pour les établissements financiers européens. Le cadre a été aligné avec les exigences de DORA relatives aux Threat-Led Penetration Tests (TLPT), afin de proposer une méthode commune pour conduire des tests réalistes, contrôlés et comparables […]

