Résilience opérationnelle FINMA : testez votre application bancaire mobile et ses API, à chaque version.

La circulaire 2023/1 de la FINMA demande aux banques de réaliser régulièrement des évaluations de vulnérabilité et des tests d'intrusion sur tous les systèmes exposés à internet, de protéger les données critiques et de signaler les cyberattaques importantes dans les 24 heures et les 72 heures. La communication de la FINMA sur la fraude numérique ajoute des contrôles techniques contre l'hameçonnage et la prise de contrôle de comptes, et la nLPD révisée fixe des obligations de sécurité des données et de notification. Ostorlab teste votre application et les API qui la sous-tendent, derrière la connexion, à chaque version.

  • Évalue l'application mobile et les API qu'elle appelle, sur le build que téléchargent vos clients
  • Teste la connexion, les codes à usage unique, les vérifications d'authentification renforcée et la gestion des sessions avec vos comptes de test
  • Recense les SDK et bibliothèques natives de chaque version et les rapproche des vulnérabilités connues
  • Prouve chaque résultat par un exploit rejouable ou par les requêtes et réponses à l'appui
Scanner votre applicationRéserver une démo

Scan gratuit de votre application depuis l'App Store ou Google Play. Aucune connexion requise.

Qui est concerné
Les banques, les personnes visées par l'article 1b de la loi sur les banques, les maisons de titres et les groupes financiers surveillés par la FINMA
Dates clés
Circulaire 2023/1 en vigueur depuis le 1er janvier 2024, exigences de résilience applicables depuis le 1er janvier 2026 ; communication sur la fraude numérique du 9 avril 2026
Objet
Évaluations de vulnérabilité et tests d'intrusion des actifs exposés à internet, données critiques, exercices cyber et signalement
Texte de référence
Circulaire 2023/1 de la FINMA « Operational risks and resilience - banks »
Dates clés

Les textes suisses qui encadrent votre canal mobile

La circulaire fixe la pratique de surveillance en matière de risques opérationnels, TIC et cyber ; les communications et la loi sur la protection des données s'y ajoutent. Les dates ci-dessous concernent les textes cités sur cette page.

  1. 7 mai 2020

    Obligation de signaler les cyberattaques

    La communication FINMA 05/2020 précise comment les institutions signalent les cyberattaques importantes touchant des fonctions critiques au titre de l'article 29 alinéa 2 LFINMA : un premier signalement dans les 24 heures et un rapport complet dans les 72 heures.

  2. 7 décembre 2022

    Circulaire 2023/1

    La FINMA publie la circulaire entièrement révisée sur les risques opérationnels et la résilience. Elle remplace l'ancienne circulaire 08/21 sur le risque opérationnel et ajoute des exigences explicites pour le risque TIC, le risque cyber, les données critiques et la résilience opérationnelle.

  3. 1er septembre 2023

    Entrée en vigueur de la nLPD révisée

    La loi révisée sur la protection des données et son ordonnance s'appliquent. La protection des données dès la conception et par défaut, la sécurité des données adaptée au risque, les analyses d'impact et la notification des violations deviennent des obligations explicites.

  4. 1er janvier 2024

    Entrée en vigueur de la circulaire

    La circulaire s'applique aux banques, aux maisons de titres et aux groupes financiers. Les exigences de résilience opérationnelle suivent des délais transitoires d'un et deux ans.

  5. 7 juin 2024

    Constats de la surveillance du cyber

    La communication 03/2024 présente les constats des inspections cyber de la FINMA, clarifie les signalements à 24 et 72 heures et précise ses attentes en matière d'exercices cyber scénarisés.

  6. 11 juin 2025

    FIDO2 pour les transactions

    L'Association suisse des banquiers et le Swiss FS-CSC soutiennent l'extension de FIDO2 pour que les authentificateurs puissent afficher et confirmer en toute sécurité les données de transaction, et pas seulement les connexions.

  7. 9 avril 2026

    Communication sur la fraude numérique

    La communication 02/2026, fondée sur une enquête auprès de 19 banques, fixe ses attentes en matière de gouvernance, de détection et de contrôles techniques contre la fraude numérique, l'ouverture frauduleuse de comptes en ligne et la prise de contrôle de comptes.

Ce que demande la FINMA

Les règles suisses, appliquées à votre application mobile

Pour chaque règle : ce que dit le texte, ce que cela implique pour une application bancaire mobile, comment Ostorlab vous aide et ce qui reste du ressort de votre équipe. Les citations de la circulaire 2023/1 reprennent la version anglaise publiée par la FINMA.

  1. Circulaire 2023/1 de la FINMA, chapitre IV.C (gestion du risque cyber), chiffres marginaux 61 à 70

    Réaliser des évaluations de vulnérabilité et des tests d'intrusion sur les systèmes exposés à internet

    Ce que dit le texte

    La direction générale doit veiller à ce que des évaluations de vulnérabilité et des tests d'intrusion soient réalisés régulièrement. Ils doivent être effectués par du personnel qualifié disposant de ressources suffisantes. Tous les actifs TIC inventoriés accessibles via internet doivent être pris en compte, ainsi que les actifs non accessibles via internet mais nécessaires aux processus critiques ou contenant des données critiques. La gestion du risque cyber doit aussi couvrir le paysage de menaces propre à l'institution, les mesures de protection, la journalisation et la détection, le confinement et la remédiation rapides, et le rétablissement.

    Source :Circulaire 2023/1 de la FINMA, chapitre IV.C (gestion du risque cyber), chiffres marginaux 61 à 70

    Ce que cela implique pour votre application mobile

    Votre application bancaire mobile, ses API backend et le build présent sur les stores sont des actifs TIC exposés à internet. Ils font partie du périmètre des évaluations régulières, aux côtés des serveurs et des équipements réseau.

    Comment Ostorlab vous aide

    Ostorlab teste par pentest l'application et les API qui la sous-tendent, derrière la connexion, sur le build que téléchargent vos clients, et exécute Mobile SAST et DAST à chaque build dans la CI/CD. Chaque résultat d'un agent IA s'accompagne d'un exploit fonctionnel à rejouer.

    Ce qui reste de votre ressort

    Le cadrage et la fréquence, les tests des serveurs, des équipements VPN et d'autres infrastructures, les ressources qualifiées et le reporting à la direction générale.

  2. Circulaire 2023/1 de la FINMA, chapitre IV.C(d) ; communication FINMA 03/2024, sections 2.1 et 2.4

    Corriger rapidement les résultats et gérer le cycle de vie logiciel

    Ce que dit le texte

    La gestion du risque cyber doit inclure des processus appropriés de confinement et de remédiation rapides face aux vulnérabilités et cyberattaques identifiées. La surveillance du cyber de la FINMA a constaté que le suivi est le point faible des institutions et de leurs prestataires : les vulnérabilités graves étaient souvent corrigées rapidement en interne mais pas chez les prestataires, et certains plans de réponse étaient incomplets ou leur efficacité n'était pas revue. Chaque résultat a besoin d'un responsable, d'un délai et d'une preuve de clôture.

    Source :Circulaire 2023/1 de la FINMA, chapitre IV.C(d) ; communication FINMA 03/2024, sections 2.1 et 2.4

    Ce que cela implique pour votre application mobile

    Un résultat est clos lorsqu'un nouveau build le corrige. Les bibliothèques et SDK intégrés à l'application ont besoin d'un responsable, d'une version corrigée et d'une voie de mise à niveau.

    Comment Ostorlab vous aide

    Les résultats sont classés critiques, élevés, moyens ou faibles et regroupés en tickets dans la plateforme ou dans Jira et ServiceNow, avec un retest une fois le correctif publié. SCA continue de rapprocher les composants vulnérables d'une version à l'autre.

    Ce qui reste de votre ressort

    L'application des correctifs sur les serveurs et l'infrastructure, le suivi des prestataires et les décisions d'acceptation des risques.

  3. Circulaire 2023/1 de la FINMA, chapitre IV.B (gestion du risque TIC), chiffres marginaux 47 à 60, en particulier le chiffre marginal 53

    Tenir un inventaire des actifs TIC et des logiciels de chaque version

    Ce que dit le texte

    L'institution tient un ou plusieurs inventaires de ses actifs TIC, y compris les actifs matériels et logiciels et les lieux de stockage des données critiques, avec les dépendances internes et les interfaces vers les principaux prestataires externes. L'inventaire est disponible en temps réel et est revu et mis à jour régulièrement quant à son exhaustivité et son exactitude. La gestion des changements doit définir les procédures, processus et contrôles pour toutes les phases de développement ou d'acquisition des TIC.

    Source :Circulaire 2023/1 de la FINMA, chapitre IV.B (gestion du risque TIC), chiffres marginaux 47 à 60, en particulier le chiffre marginal 53

    Ce que cela implique pour votre application mobile

    Les SDK tiers intégrés à l'application sont des actifs logiciels qui communiquent avec leurs propres backends. Vous devez connaître leurs versions, leurs permissions et ce qu'ils échangent sur le réseau.

    Comment Ostorlab vous aide

    Ostorlab recense les SDK et bibliothèques natives de chaque version avec leurs versions et leur emplacement dans le bundle de l'application, et montre avec quels backends l'application et ses SDK communiquent.

    Ce qui reste de votre ressort

    L'inventaire des actifs, les inventaires des bases de données et des stockages, les vérifications préalables sur les tiers et les contrats.

  4. Circulaire 2023/1 de la FINMA, chapitre IV.D (gestion du risque lié aux données critiques), chiffres marginaux 71 à 82

    Protéger les données critiques sur l'appareil, en transit et dans les environnements de test

    Ce que dit le texte

    L'institution identifie ses données critiques de manière systématique et exhaustive, les classe selon leur criticité et les gère sur tout leur cycle de vie. Les données critiques doivent être protégées contre l'accès et l'utilisation par des personnes non autorisées pendant l'exploitation et pendant le développement, la modification et la migration des TIC, y compris dans les environnements de test. L'accès est restreint selon le principe du besoin d'en connaître, et le système d'autorisation et ses entrées sont revus régulièrement. Si des données critiques sont stockées hors de Suisse ou accessibles depuis l'étranger, les risques accrus doivent être dûment atténués et surveillés, et les données particulièrement protégées.

    Source :Circulaire 2023/1 de la FINMA, chapitre IV.D (gestion du risque lié aux données critiques), chiffres marginaux 71 à 82

    Ce que cela implique pour votre application mobile

    Les jetons, les identifiants et les données personnelles que l'application écrit dans le stockage, les caches et les journaux sont des données critiques. Un environnement de test qui utilise des données proches de la production porte les mêmes obligations de protection.

    Comment Ostorlab vous aide

    Ostorlab recherche les jetons de session, les identifiants et les données personnelles dans le stockage local, les caches, les journaux, les captures d'écran et les sauvegardes, et vérifie les protections du transport et les erreurs de configuration qui les affaiblissent.

    Ce qui reste de votre ressort

    La classification des données, la gestion des clés, les revues d'accès, la gestion des données de test et la surveillance des accès transfrontaliers.

  5. Circulaire 2023/1 de la FINMA, chapitre IV.B(b) (gestion des changements), chiffres marginaux 50 à 52

    Intégrer la sécurité à chaque changement et tester à chaque version

    Ce que dit le texte

    La gestion des changements doit définir les procédures, processus et contrôles pour toutes les phases de développement ou d'acquisition des TIC, en tenant compte de l'impact du changement sur les risques TIC et en se concentrant sur la confidentialité, l'intégrité et la disponibilité. Les environnements de développement et de test doivent être séparés de l'environnement de production, avec des responsabilités et des règles d'accès claires. Les exigences fonctionnelles et non fonctionnelles, y compris les exigences de sécurité, doivent être clairement définies, approuvées, testées et validées selon leur criticité.

    Source :Circulaire 2023/1 de la FINMA, chapitre IV.B(b) (gestion des changements), chiffres marginaux 50 à 52

    Ce que cela implique pour votre application mobile

    Chaque version de l'application est un changement apporté à un canal exposé à internet. Les tests de sécurité automatisés ont leur place dans le pipeline avant la publication, et sur le build du store après.

    Comment Ostorlab vous aide

    Ostorlab exécute Mobile SAST et DAST depuis votre pipeline CI/CD à chaque build et surveille les versions publiées sur l'App Store et Google Play sans déclenchement manuel. Mobile SAST fonctionne sur l'APK, l'AAB ou l'IPA, sans besoin du code source.

    Ce qui reste de votre ressort

    Les exigences de sécurité, les normes de développement sécurisé, la séparation des environnements, les revues manuelles et l'approbation des mises en production.

  6. Communication FINMA 02/2026, sections 3.1.2, 3.1.3 et 3.2

    Utiliser des contrôles techniques contre la fraude numérique et la prise de contrôle de comptes

    Ce que dit le texte

    La communication FINMA 02/2026 résume une enquête menée auprès de 19 banques fin 2025 et indique que les risques de fraude numérique, y compris le risque d'accès non autorisé aux comptes, doivent être identifiés, évalués, gérés et surveillés dans le cadre de la gestion des risques opérationnels. L'enquête a constaté que trois des institutions n'utilisaient aucun contrôle technique tel que le géoblocage, la notation du risque IP ou l'empreinte de l'appareil pour authentifier les clients, et que sept n'analysaient pas du tout les indicateurs de fraude ou le faisaient manuellement. La FINMA recommande des moyens techniques pour détecter les deepfakes et les vidéos manipulées, et cite l'hameçonnage et la prise de contrôle de comptes parmi les méthodes utilisées par les criminels pour prendre le contrôle de comptes.

    Source :Communication FINMA 02/2026, sections 3.1.2, 3.1.3 et 3.2

    Ce que cela implique pour votre application mobile

    La connexion, l'ouverture de compte et les modifications de compte sont les points de rencontre entre les contrôles anti-fraude et l'application. Ces contrôles doivent être imposés par le serveur, et pas seulement affichés par l'application.

    Comment Ostorlab vous aide

    Les tests authentifiés couvrent la connexion et la déconnexion, les codes à usage unique, les parcours d'authentification renforcée, le verrouillage et l'invalidation des sessions, ainsi que les appels d'API qui les sous-tendent, y compris les tentatives de sauter ou de rejouer une étape.

    Ce qui reste de votre ressort

    Les règles de surveillance de la fraude, le KYC et la surveillance des transactions, la détection des deepfakes, la formation du personnel et les plans de réponse à la fraude.

  7. Communication FINMA 05/2020 ; communication FINMA 03/2024, section 3 ; circulaire 2023/1 de la FINMA, chapitre IV.C

    Signaler les cyberattaques importantes dans les 24 heures et les 72 heures

    Ce que dit le texte

    Les institutions doivent signaler sans délai à la FINMA les cyberattaques réussies ou partiellement réussies d'une importance matérielle pour la surveillance. La communication 05/2020, clarifiée par la communication 03/2024, prévoit une évaluation initiale et un signalement préliminaire au gestionnaire de compte responsable dans les 24 heures suivant la découverte, le rapport complet via la plateforme EHP dans les 72 heures, et une analyse des causes profondes une fois le cas traité. Les délais se comptent en jours ouvrables bancaires, sauf pour les attaques de gravité « severe », à signaler dans les 24 heures même en dehors des jours ouvrables bancaires. Les institutions qui signalent aussi au titre de la loi sur la sécurité de l'information peuvent envoyer le signalement à 24 heures via le formulaire du NCSC et le transmettre à la FINMA.

    Source :Communication FINMA 05/2020 ; communication FINMA 03/2024, section 3 ; circulaire 2023/1 de la FINMA, chapitre IV.C

    Ce que cela implique pour votre application mobile

    Le respect des délais dépend d'une détection rapide et de la connaissance de ce qui s'est passé. Les reproductions, les journaux et les preuves de requêtes et réponses aident à établir la gravité et la portée.

    Comment Ostorlab vous aide

    Ostorlab ne signale rien à la FINMA. Ses résultats s'accompagnent d'étapes de reproduction, de preuves de requêtes et réponses et de résultats de retest qui appuient une analyse des causes profondes ou un signalement.

    Ce qui reste de votre ressort

    L'évaluation de la gravité, les signalements à 24 et 72 heures, la communication de crise et l'analyse des causes profondes.

  8. Circulaire 2023/1 de la FINMA, chiffre marginal 70 ; communication FINMA 03/2024, section 4

    Mener des exercices cyber scénarisés, avec red teaming lorsque requis

    Ce que dit le texte

    Des exercices cyber scénarisés, fondés sur le risque et liés au renseignement sur les menaces, doivent être menés sur la base du paysage de menaces propre à l'institution, et leurs résultats documentés et rapportés. La communication 03/2024 ajoute que la FINMA considère le red teaming comme un élément essentiel des exercices cyber pour les institutions d'importance systémique, tandis que les institutions non systémiques devraient mener au moins un exercice sur table par an. Les institutions des catégories de surveillance 4 et 5 peuvent satisfaire à cette obligation via les exercices du Swiss Financial Sector Cyber Security Centre.

    Source :Circulaire 2023/1 de la FINMA, chiffre marginal 70 ; communication FINMA 03/2024, section 4

    Ce que cela implique pour votre application mobile

    Les exercices testent l'institution dans son ensemble, pas seulement l'application. Ils donnent les meilleurs résultats lorsque les faiblesses connues de l'application et des API sont déjà corrigées, et leurs constats devraient alimenter la remédiation.

    Comment Ostorlab vous aide

    Ostorlab ne réalise pas de red teaming ni de TLPT et ne les remplace pas. Il vous aide à aborder un exercice avec les problèmes connus de l'application et des API corrigés, puis reteste ces éléments ensuite.

    Ce qui reste de votre ressort

    Le cadrage et la conduite des exercices, le choix du prestataire, la participation, le reporting des résultats et l'exploitation des enseignements.

  9. Loi fédérale sur la protection des données (nLPD), articles 7, 8, 22 et 24 ; ordonnance sur la protection des données (OPDo), articles 1 à 4

    Répondre aux obligations de la nLPD : protection dès la conception, sécurité des données et notification des violations

    Ce que dit le texte

    La loi révisée sur la protection des données, en vigueur depuis le 1er septembre 2023, oblige les responsables du traitement à organiser celui-ci de manière à respecter les principes de protection des données, dès la phase de planification, au moyen de mesures techniques et organisationnelles adaptées à l'état de la technique, à la nature et à l'étendue du traitement et au risque. Une analyse d'impact est requise avant un traitement susceptible d'entraîner un risque élevé. Les responsables doivent notifier au Préposé fédéral à la protection des données et à la transparence, dans les plus brefs délais, toute violation de la sécurité des données susceptible d'entraîner un risque élevé, et les sous-traitants doivent garantir la sécurité des données et notifier les violations au responsable. L'ordonnance sur la protection des données fixe les exigences minimales de sécurité des données.

    Source :Loi fédérale sur la protection des données (nLPD), articles 7, 8, 22 et 24 ; ordonnance sur la protection des données (OPDo), articles 1 à 4

    Ce que cela implique pour votre application mobile

    L'application est le lieu où les données personnelles sont collectées, stockées, affichées et journalisées. Les réglages par défaut, les permissions, la conservation et ce qui quitte l'appareil relèvent des obligations de la nLPD, et pas seulement de la politique de sécurité.

    Comment Ostorlab vous aide

    Ostorlab montre quelles données personnelles l'application laisse sur l'appareil, dans les caches, les journaux et les captures d'écran, et teste les API pour détecter le partage excessif et les ruptures d'autorisation au niveau des objets, vous fournissant des preuves pour votre analyse.

    Ce qui reste de votre ressort

    L'analyse d'impact, les registres des activités de traitement, les contrats avec les sous-traitants, la notification des violations au PFPDT et la communication aux clients.

Synthèse de textes publics de la FINMA et de la Confédération, vérifiés le 27 septembre 2026. Les citations de la circulaire 2023/1 reprennent la version anglaise de la FINMA ; les textes allemand, français et italien sont les originaux. Les traductions Fedlex de la nLPD et de l'OPDo n'ont pas force de loi. Cette page ne constitue pas un avis juridique.

Correspondance

Les règles suisses, contrôle par contrôle

Les contrôles visés par les textes suisses, la manière dont Ostorlab les teste dans votre application et ses API, et les preuves que vous pouvez conserver.

Les règles suisses, contrôle par contrôle
ContrôleComment Ostorlab vous aidePreuves conservées
Évaluations de vulnérabilité et tests d'intrusionCirc. 23/1 IV.C (ch. marg. 61-70)Pentest par agents IA de l'application et de ses API, derrière la connexion, sur la version que vous livrez. Détails Un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA, et une heatmap de couverture
API et backends derrière le canal mobileCirc. 23/1 IV.CIntercepte le trafic même avec TLS pinning et teste les autorisations, les usages abusifs des jetons et les abus comme l'énumération et le rejeu. Détails Requêtes et réponses à l'appui de chaque résultat d'API
Gestion des changements et tests avant et après la mise en productionCirc. 23/1 IV.BMobile SAST et DAST dans la CI/CD à chaque build, et surveillance des versions publiées sur les stores. Détails Résultats de scan par build et par version publiée sur les stores
Réponse aux vulnérabilités et remédiationCirc. 23/1 IV.C(d)Regroupe les résultats en tickets dans la plateforme ou dans Jira et ServiceNow, et reteste après la publication du correctif. Détails Historique des tickets et issue du retest pour chaque résultat
Actifs logiciels, versions et interfaces externesCirc. 23/1 IV.B (ch. marg. 53)Recense les SDK et bibliothèques natives de chaque version avec leurs versions, et montre avec quels backends l'application et ses SDK communiquent. Détails Identité, version et emplacement de chaque composant dans le bundle de l'application, par version
Accès aux données critiques et identifiants dans l'applicationCirc. 23/1 IV.D (ch. marg. 71-82)Détecte les clés d'API, jetons et identifiants dans le package de l'application et vérifie s'ils sont fonctionnels. Détails Secrets validés, avec les permissions et les services qu'ils exposent
Authentification, codes à usage unique et parcours d'authentification renforcéeCommunication 02/2026 3.1.3Se connecte avec des codes à usage unique et teste l'application effective de la MFA, les parcours d'authentification renforcée et le verrouillage, ainsi que les appels d'API qui les sous-tendent. Détails Résultats sur les parcours de connexion et d'authentification renforcée, avec étapes de reproduction
Protections de l'appareil et de l'applicationCirc. 23/1 IV.C(b)Teste à l'exécution la détection du root et du jailbreak, l'anti-altération et le pinning. Détails Quelles protections ont tenu et lesquelles ont été contournées, avec preuves de contournement
Protection des données sur l'appareil et en transitCirc. 23/1 IV.D ; nLPD art. 8Recherche les jetons et les données personnelles dans le stockage, les caches, les journaux et les captures d'écran, et vérifie la protection du transport. Détails Preuves sur le système de fichiers montrant ce qui a été écrit, où et quand
Préparation aux exercices et au signalement des incidentsCirc. 23/1 ch. marg. 70 ; communication 05/2020Reteste les éléments relatifs à l'application et aux API d'un exercice ou d'un plan de remédiation, et fournit des preuves de reproduction pour l'analyse des causes profondes. Résultats de retest et preuves pour chaque élément de l'application ou des API

Ostorlab teste les contrôles de l'application et de ses API. La surveillance SOC, la réponse aux incidents, les signalements à la FINMA et au PFPDT, les exercices cyber, le red teaming et les TLPT, les sauvegardes et la reprise, la gouvernance et la sécurité physique restent du ressort de vos équipes.

Plan d'action

Les contrôles FINMA à tester dans votre application mobile

Une liste pratique pour les équipes sécurité et risque, fondée sur la circulaire 2023/1 de la FINMA, les communications sur le cyber et la nLPD révisée.

  1. Délimiter le périmètre de l'application et de ses API

    Intégrez l'application mobile et les API qu'elle appelle au périmètre de vos procédures d'évaluation de vulnérabilité et de tests d'intrusion, en tant qu'actifs TIC exposés à internet.

  2. Tester chaque version

    Exécutez Mobile SAST et DAST dans la CI/CD à chaque build, et scannez la version du store que téléchargent vos clients.

  3. Tenir l'inventaire logiciel

    Listez les SDK et bibliothèques natives de chaque version avec leurs versions et les backends qu'ils appellent, et tenez la liste à jour.

  4. Corriger et retester

    Suivez les résultats sous forme de tickets avec un responsable et un délai selon la gravité, et retestez après la publication du correctif.

  5. Secrets dans l'application

    Recherchez dans le package de l'application les clés d'API, jetons et identifiants, et renouvelez ceux qui sont fonctionnels.

  6. Connexion et sessions

    Testez la connexion, les codes à usage unique, l'authentification renforcée, le verrouillage et l'invalidation des sessions avec des comptes de test, y compris les tentatives de sauter une étape.

  7. Données sur l'appareil

    Passez en revue les données personnelles et les jetons que l'application écrit dans le stockage, les caches, les journaux et les captures d'écran, et ce que renvoient les API.

  8. Preuves pour les signalements et les exercices

    Conservez les preuves de reproduction et les résultats de retest pour les signalements à 24 et 72 heures, les analyses des causes profondes et les exercices cyber.

Une liste indicative, et non un modèle de la FINMA. Ceci ne constitue pas un avis juridique.

Des banques et fintechs nous font confiance, dont

  • Nubank
  • Bread Financial
  • PNC

Sources

Les textes officiels sur lesquels s'appuie cette page, vérifiés le 27 septembre 2026.

FAQ

Questions fréquentes

Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.

Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.

Évaluez votre application bancaire mobile comme le décrit la FINMA

Commencez par un scan gratuit de votre application depuis le store, ou réservez une démo pour lancer des tests authentifiés de votre application et de vos API avec notre équipe.