Pourquoi le CSP existe
En 2016, des attaquants ont utilisé les accès SWIFT de banques, depuis leurs propres locaux informatiques, pour envoyer de faux ordres de paiement. Le réseau SWIFT lui-même n’avait pas été piraté. SWIFT a lancé en mai 2016 le Customer Security Programme (CSP), qui fixe une base de sécurité que chaque utilisateur doit respecter chez lui. Dans ces attaques, ce sont les accès et les postes des banques qui ont servi : le comportement des opérateurs, des administrateurs et des responsables est la première barrière.
Le CSCF v2026
Les contrôles du CSP sont rassemblés dans le Customer Security Controls Framework (CSCF), publié chaque année. La version v2026 a été publiée le 1er juillet 2025. Le nombre de contrôles qui s’applique à une banque dépend de son type d’architecture.
Le contrôle 7.2
Le contrôle 7.2 (Security Training and Awareness) fait partie des contrôles obligatoires du cadre de sécurité SWIFT (CSCF v2026). Chaque banque connectée atteste chaque année qu’elle le respecte, et une évaluation indépendante le vérifie. Il porte sur la formation et la sensibilisation régulières de tout le personnel qui a un rôle sur l’environnement SWIFT : opérateurs, administrateurs, responsables de la sécurité et direction concernée, de façon adaptée à chaque rôle.
Les règles du poste SWIFT
| Contrôle | Le comportement attendu |
|---|---|
| 1.1 | Travailler depuis le poste dédié ou le passage contrôlé prévu ; l’environnement SWIFT est séparé de l’informatique générale |
| 2.6 | Des sessions courtes et protégées : verrouiller, ne pas laisser une session ouverte |
| 4.1 et 4.2 | Un mot de passe solide, jamais partagé, et une seconde preuve pour se connecter |
| 5.1 | Saisie et approbation d’un paiement séparées : le double contrôle ne se saute pas |
| 5.2 | Le jeton est personnel : gardé, jamais prêté, signalé s’il est perdu |
| 2.9 | Repérer un paiement qui sort de l’activité normale : horaire, montant, bénéficiaire |
| 7.1 | En cas de message suspect ou d’incident, prévenir selon le plan de réponse de la banque, sans rien effacer |
Personne, pas même quelqu’un qui se présente comme SWIFT, le support ou la direction, n’a à connaître un mot de passe ni à utiliser le jeton d’un opérateur.
Ce que la banque atteste
La banque atteste elle-même, chaque année, dans l’application KYC-SA ; pour la v2026, entre le 1er juillet et le 31 décembre 2026, avec l’appui d’une évaluation indépendante. Un programme de sensibilisation en fournit une pièce pour le contrôle 7.2 : registre nominatif par rôle, dates, scores, signatures, résultats des exercices. L’attestation reste celle de la banque.
Bâtir un programme en 7 points
- Désigner le personnel SWIFT : opérateurs, administrateurs, responsables.
- Un socle commun : les règles du poste, la pression, l’incident.
- Un parcours par rôle, avec un examen.
- Des procédures signées : poste et jetons, double contrôle, incident.
- Des exercices surprise : l’appel du siège, l’ordre urgent et confidentiel, « prête-moi ton jeton ».
- Un rythme régulier ; au moins une fois par an est notre recommandation.
- Une pièce pour l’évaluation : registre par rôle, scores, signatures.
Le plan SWIFT CSCF v2026 d’Odeus applique ces sept points. Son certificat dit : « Sensibilisation couvrant le contrôle 7.2 (Security Training and Awareness) du SWIFT CSCF v2026 ».