Demander une démo

Ressources / Guide

SWIFT CSCF v2026 : le contrôle 7.2 et la sensibilisation du personnel SWIFT

Par Majid Dioury, fondateur d’Odeus · Mis à jour le 10 octobre 2026

La réponse courte

Le contrôle 7.2 fait partie des contrôles obligatoires du cadre de sécurité SWIFT (CSCF v2026). Chaque banque connectée atteste chaque année qu’elle le respecte, et une évaluation indépendante le vérifie. Il porte sur la formation et la sensibilisation régulières de tout le personnel qui a un rôle sur l’environnement SWIFT, adaptées à chaque rôle.

Pourquoi le CSP existe

En 2016, des attaquants ont utilisé les accès SWIFT de banques, depuis leurs propres locaux informatiques, pour envoyer de faux ordres de paiement. Le réseau SWIFT lui-même n’avait pas été piraté. SWIFT a lancé en mai 2016 le Customer Security Programme (CSP), qui fixe une base de sécurité que chaque utilisateur doit respecter chez lui. Dans ces attaques, ce sont les accès et les postes des banques qui ont servi : le comportement des opérateurs, des administrateurs et des responsables est la première barrière.

Le CSCF v2026

Les contrôles du CSP sont rassemblés dans le Customer Security Controls Framework (CSCF), publié chaque année. La version v2026 a été publiée le 1er juillet 2025. Le nombre de contrôles qui s’applique à une banque dépend de son type d’architecture.

Le contrôle 7.2

Le contrôle 7.2 (Security Training and Awareness) fait partie des contrôles obligatoires du cadre de sécurité SWIFT (CSCF v2026). Chaque banque connectée atteste chaque année qu’elle le respecte, et une évaluation indépendante le vérifie. Il porte sur la formation et la sensibilisation régulières de tout le personnel qui a un rôle sur l’environnement SWIFT : opérateurs, administrateurs, responsables de la sécurité et direction concernée, de façon adaptée à chaque rôle.

Les règles du poste SWIFT

ContrôleLe comportement attendu
1.1Travailler depuis le poste dédié ou le passage contrôlé prévu ; l’environnement SWIFT est séparé de l’informatique générale
2.6Des sessions courtes et protégées : verrouiller, ne pas laisser une session ouverte
4.1 et 4.2Un mot de passe solide, jamais partagé, et une seconde preuve pour se connecter
5.1Saisie et approbation d’un paiement séparées : le double contrôle ne se saute pas
5.2Le jeton est personnel : gardé, jamais prêté, signalé s’il est perdu
2.9Repérer un paiement qui sort de l’activité normale : horaire, montant, bénéficiaire
7.1En cas de message suspect ou d’incident, prévenir selon le plan de réponse de la banque, sans rien effacer

Personne, pas même quelqu’un qui se présente comme SWIFT, le support ou la direction, n’a à connaître un mot de passe ni à utiliser le jeton d’un opérateur.

Ce que la banque atteste

La banque atteste elle-même, chaque année, dans l’application KYC-SA ; pour la v2026, entre le 1er juillet et le 31 décembre 2026, avec l’appui d’une évaluation indépendante. Un programme de sensibilisation en fournit une pièce pour le contrôle 7.2 : registre nominatif par rôle, dates, scores, signatures, résultats des exercices. L’attestation reste celle de la banque.

Bâtir un programme en 7 points

  1. Désigner le personnel SWIFT : opérateurs, administrateurs, responsables.
  2. Un socle commun : les règles du poste, la pression, l’incident.
  3. Un parcours par rôle, avec un examen.
  4. Des procédures signées : poste et jetons, double contrôle, incident.
  5. Des exercices surprise : l’appel du siège, l’ordre urgent et confidentiel, « prête-moi ton jeton ».
  6. Un rythme régulier ; au moins une fois par an est notre recommandation.
  7. Une pièce pour l’évaluation : registre par rôle, scores, signatures.

Le plan SWIFT CSCF v2026 d’Odeus applique ces sept points. Son certificat dit : « Sensibilisation couvrant le contrôle 7.2 (Security Training and Awareness) du SWIFT CSCF v2026 ».

Sources officielles

  1. SWIFT, Customer Security Programme (CSP)
  2. SWIFT, communiqué de lancement du Customer Security Programme, Bruxelles, 27 mai 2016

Un pilote d’un mois, des résultats mesurés.

  • Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
  • Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
  • Fin du moisBilan chiffré. Vous décidez du déploiement.

Questions fréquentes

Le contrôle 7.2 est-il obligatoire ?

Le contrôle 7.2 fait partie des contrôles obligatoires du cadre de sécurité SWIFT (CSCF v2026). Chaque banque connectée atteste chaque année qu’elle le respecte, et une évaluation indépendante le vérifie.

Qui doit être formé au titre du contrôle 7.2 ?

Tout le personnel qui a un rôle sur l’environnement SWIFT : opérateurs, administrateurs, responsables de la sécurité et direction concernée, de façon adaptée à chaque rôle.