Blog
Cloud et conformité FINMA : ce que votre provider doit garantir contractuellement
Circulaires FINMA 2018/3 et 2023/1 : quelles clauses contractuelles exiger de votre provider cloud ? Guide pratique pour les établissements financiers suisses.
Article Hidora publié le 21 août 2026. Les chiffres, prix et comparatifs sont ceux de cette date.
Ce que les Circulaires 2018/3 et 2023/1 imposent réellement à votre contrat cloud, et pourquoi la localisation des serveurs ne suffit pas.
Depuis le 1er janvier 2024, la Circulaire FINMA 2023/1 sur les risques opérationnels est en vigueur. Elle s'ajoute à la Circulaire 2018/3 sur l'outsourcing, qui reste le texte de référence pour toute externalisation vers le cloud. Ce que ces deux textes établissent sans ambiguïté : un établissement financier suisse qui confie une fonction essentielle à un provider cloud reste seul responsable devant la FINMA, comme s'il gérait lui-même cette infrastructure.
Un provider peut disposer de serveurs en Suisse, afficher une certification ISO 27001 et proposer un SLA à 99,99 %, et ne pas satisfaire aux exigences FINMA si les clauses contractuelles adéquates sont absentes du contrat. Ce guide détaille les deux textes applicables, les cinq clauses non négociables, et les troisées reçues qui exposent le plus d'institutions à un risque de non-conformité.
Êtes-vous concerné par les circulaires FINMA sur le cloud ?
Qualification rapide :
- Statut : Êtes-vous une banque, un négociant en valeurs mobilières, un assureur ou une société sous FinIA ayant siège en Suisse ?
- Nature de la fonction : La fonction confiée au provider conditionne-t-elle de manière significative le respect de la législation sur les marchés financiers ?
- Exemples concernés : hébergement core banking, stockage données clients, infrastructure d'authentification, environnements de calcul critiques.
Si les deux premiers critères sont remplis : les Circulaires 2018/3 et 2023/1 s'appliquent intégralement, quelle que soit la taille de l'institution.
Circulaires 2018/3 et 2023/1, les deux textes qui encadrent votre cloud financier
La Circulaire FINMA 2018/3 « Outsourcing » est entrée en vigueur le 1er avril 2018. Elle s'applique aux banques, négociants en valeurs mobilières, assureurs et sociétés sous FinIA ayant leur siège en Suisse, ainsi qu'aux succursales suisses d'établissements étrangers. Son objet est précis : encadrer les conditions dans lesquelles une institution peut externaliser une fonction essentielle à un tiers, en définissant les exigences organisationnelles et contractuelles que cette externalisation doit respecter.
La Circulaire 2023/1 est venue compléter ce dispositif en introduisant un cadre actualisé pour la gestion des risques opérationnels, avec une attention particulière portée aux technologies de l'information et de la communication, aux cyber-risques et à la notion de données critiques. Elle est applicable depuis le 1er janvier 2024 et s'articule directement avec la 2018/3 : les deux textes fonctionnent ensemble dès lors que la fonction externalisée est qualifiée d'essentielle.
Un point fréquemment méconnu, la FINMA n'exige aucune approbation préalable pour le recours au cloud public. L'institution est libre de choisir son provider, y compris parmi les hyperscalers internationaux, à condition que les exigences contractuelles et organisationnelles soient respectées.
Ce que ça change concrètement pour votre organisation
Le premier impact est celui de la responsabilité non délégable. Quel que soit le niveau de service du provider, l'institution externalisatrice répond devant la FINMA de la fonction externalisée exactement comme si elle l'exécutait elle-même. Il n'existe pas de transfert de responsabilité réglementaire vers le provider, même lorsque celui-ci est contractuellement en faute.
Le deuxième impact concerne la structure du contrat. Toute externalisation d'une fonction essentielle doit reposer sur un accord écrit contenant des clauses spécifiques définies par la Circulaire 2018/3. Un contrat cloud standard, même signé avec un acteur reconnu du marché, ne satisfait pas automatiquement à ces exigences. C'est à l'institution de vérifier, clause par clause, que le contrat proposé par son provider est conforme.
Le troisième impact touche au droit d'audit. La FINMA et le réviseur externe de l'institution doivent pouvoir exercer un droit d'examen complet, permanent et sans restriction sur le provider, y compris chez ses sous-traitants. Ce droit doit être explicitement prévu dans le contrat. Sans cette clause, l'institution ne peut pas démontrer sa conformité lors d'un contrôle.
Les 5 clauses contractuelles que la FINMA impose à votre contrat cloud
Ces cinq clauses découlent directement de la Circulaire 2018/3 et ont été réaffirmées dans les SBA Cloud Guidelines publiées en novembre 2025 par l'Association suisse des banquiers. Elles sont non négociables pour toute externalisation qualifiée d'essentielle.
1. Description écrite de la fonction externalisée. Le contrat doit désigner explicitement les parties et décrire précisément la fonction confiée au provider. Une description générique de type « services d'hébergement cloud » ne suffit pas.
2. Droit d'audit permanent et sans restriction. L'institution, son réviseur externe et la FINMA doivent disposer d'un droit contractuel d'examen complet sur la fonction externalisée, y compris chez les sous-traitants du provider. Ce droit doit s'exercer sans délai ni restriction, en Suisse ou à l'étranger si les données y sont traitées.
3. Contrôle des sous-traitants. Tout recours à un sous-traitant par le provider doit être soumis à l'accord préalable de l'institution. Le contrat doit prévoir que l'institution soit informée suffisamment tôt de tout changement de sous-traitant essentiel et qu'elle puisse résilier le contrat si elle refuse ce changement.
4. Exigences de sécurité contractualisées. Les mesures de sécurité applicables aux données traitées par le provider doivent être définies dans le contrat : protection des données critiques, chiffrement en transit et au repos, contrôle des accès, journalisation. Ces exigences doivent correspondre au profil de risque de l'institution.
5. Exit plan documenté. Le contrat doit garantir la portabilité des données dans des formats libres, prévoir un délai de préavis raisonnable pour la résiliation, et assurer la continuité de la fonction externalisée en cas de défaillance ou de faillite du provider.
| Critère FINMA | Provider américain (serveurs CH) | Provider suisse souverain |
|---|---|---|
| Description écrite de la fonction | Possible selon contrat | Inclus par défaut |
| Droit d'audit FINMA permanent | Limité, juridiction américaine applicable | Garanti contractuellement |
| Contrôle des sous-traitants | Chaîne opaque, sous-traitants internationaux | Chaîne documentée, infrastructure en Suisse |
| Exigences de sécurité | À négocier, contrat standard insuffisant | ISO 27001 + nLPD contractualisés |
| Exit plan | Souvent limité, formats propriétaires | Formats ouverts, préavis contractualisé |
| Juridiction applicable | Cloud Act américain (loi extraterritoriale) | Droit suisse uniquement |
* Sources : Circulaire FINMA 2018/3, SBA Cloud Guidelines novembre 2025 (Association suisse des banquiers)
Ce tableau illustre un point que beaucoup d'institutions découvrent au moment de l'audit, la conformité FINMA ne se vérifie pas sur la fiche technique du provider, mais dans le contrat signé. Pour approfondir les enjeux de migration vers un cloud souverain suisse, notre guide complet couvre les étapes de transition et les points de vigilance contractuels.
3 idées reçues sur la conformité FINMA et le cloud
Idée reçue n°1 : « La FINMA doit approuver notre choix de provider cloud »
Ce que dit réellement la réglementation : Aucune approbation préalable de la FINMA n'est requise pour le recours au cloud public, y compris auprès d'acteurs internationaux. La Circulaire 2018/3 repose sur une approche fondée sur les principes : c'est à l'institution de s'assurer que les conditions sont remplies, pas à la FINMA de valider chaque choix. Des cas particuliers peuvent justifier une information préalable à la FINMA, mais ils restent exceptionnels.
Idée reçue n°2 : « Notre provider est certifié ISO 27001, nous sommes conformes FINMA »
Ce que dit réellement la réglementation : La certification ISO 27001 atteste d'un système de management de la sécurité de l'information. Elle est nécessaire mais insuffisante pour satisfaire aux exigences FINMA. Les Circulaires 2018/3 et 2023/1 imposent des clauses contractuelles spécifiques qui vont au-delà de ce que couvre ISO 27001 : droit d'audit FINMA, contrôle des sous-traitants, exit plan, qualification de la juridiction applicable. Un provider certifié ISO 27001 qui ne garantit pas contractuellement le droit d'audit FINMA n'est pas conforme.
Idée reçue n°3 : « Seules les grandes banques sont concernées par ces exigences »
Ce que dit réellement la réglementation : La Circulaire 2018/3 s'applique à toute institution soumise à la surveillance FINMA qui externalise une fonction essentielle, sans seuil de taille. Un gestionnaire de fortune de dix personnes qui héberge son CRM client sur un cloud américain sans les clauses contractuelles requises est en situation de non-conformité au même titre qu'une grande banque. La proportionnalité s'applique à la mise en oeuvre des mesures, pas à l'obligation d'y souscrire.
Questions fréquentes
Un établissement financier suisse peut-il utiliser AWS ou Azure ?
Oui. La FINMA autorise le recours au cloud public sans approbation préalable, y compris auprès de providers américains. L'institution reste seule responsable de la conformité aux Circulaires 2018/3 et 2023/1. Cela implique d'obtenir contractuellement les droits d'audit, le contrôle des sous-traitants, la protection des données critiques et un exit plan adéquat. Ces clauses doivent figurer dans le contrat signé, et non dans une documentation annexe non contraignante.
La localisation des serveurs en Suisse suffit-elle pour la conformité FINMA ?
Non. La FINMA évalue la juridiction applicable à la société mère du provider, et non uniquement l'emplacement physique des serveurs. Un provider américain dont les datacenters sont situés en Suisse reste soumis au Cloud Act américain, qui peut permettre aux autorités américaines d'accéder aux données hébergées. Cette situation peut entrer en conflit direct avec les exigences du secret bancaire suisse et avec le droit d'audit exclusif que la FINMA doit pouvoir exercer.
Quelles clauses doit contenir un contrat cloud conforme FINMA ?
Le contrat doit inclure cinq éléments non négociables selon la Circulaire 2018/3 : la description écrite de la fonction externalisée, le droit d'audit permanent pour l'institution, son réviseur externe et la FINMA, l'accord préalable obligatoire de l'institution pour tout recours à un sous-traitant, les exigences de sécurité applicables aux données critiques, et un exit plan garantissant la portabilité des données dans des formats exploitables.
En résumé, 3 points clés
La conformité FINMA repose sur le contrat, pas sur la localisation
Les cinq clauses imposées par la Circulaire 2018/3 sont non négociables avec n'importe quel provider. Un provider avec des serveurs à Zurich et un contrat standard n'est pas conforme. Un provider avec des serveurs à Dublin et un contrat incluant les cinq clauses peut l'être. L'audit de conformité commence par la lecture du contrat, pas par la vérification de l'adresse du datacenter.
La responsabilité reste à l'institution, même en cas d'externalisation totale
La Circulaire 2018/3 est explicite : l'institution répond devant la FINMA comme si elle exécutait elle-même les fonctions externalisées. Choisir un provider qui facilite l'exercice du droit d'audit, qui documente sa chaîne de sous-traitance et qui opère sous juridiction suisse n'est pas une préférence, c'est une condition opérationnelle. Les établissements financiers souhaitant approfondir ce sujet trouveront un éclairage complémentaire dans notre article sur les raisons pour lesquelles le cloud souverain est indispensable pour les entreprises suisses.
Le cloud public est autorisé, à condition que le contrat soit conforme dès la signature
Il n'existe pas d'obligation de recourir à un cloud privé ou à un provider suisse pour satisfaire aux exigences FINMA. Ce qui compte, c'est que les cinq clauses contractuelles soient présentes dans le contrat initial. Les renégocier après la mise en production d'une infrastructure critique est techniquement possible mais opérationnellement risqué. La vérification contractuelle doit précéder le choix du provider, pas le suivre.
Votre infrastructure cloud doit répondre aux exigences FINMA. L'équipe Hikube fournit les pièces qu'un dossier d'externalisation réclame, opérateur, sites, certificats, clauses d'audit, et vous aide à les rapprocher des Circulaires 2018/3 et 2023/1. Le dossier, lui, reste le vôtre : Hikube n'est ni votre auditeur ni votre conseil. Les preuves sont sur sécurité et conformité, le parcours de qualification sur Finance & FINMA. Parlez à notre équipe.
Prêt à tourner sur une infra 100 % suisse ?
14 jours d’essai, sans carte. GPU inclus.