11.07.2015 Views

Document de référence à fin 2006 - HSBC

Document de référence à fin 2006 - HSBC

Document de référence à fin 2006 - HSBC

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>HSBC</strong> FRANCERapport du Prési<strong>de</strong>nt sur les conditions <strong>de</strong> préparation et d’organisation <strong>de</strong>s travauxdu Conseil et sur les procédures <strong>de</strong> contrôle interne mises en place (suite)édictée par le Groupe <strong>HSBC</strong>, est assurée par le suivid’indicateurs d’exposition et <strong>de</strong> sensibilité <strong>de</strong>s ratios <strong>de</strong>capital calculés par la DCGC et le GAP. L’analyse <strong>de</strong>ces ratios est présentée trimestriellement à l’ALCOBilan-Marchés.Procédures permettant <strong>de</strong> s’assurer <strong>de</strong> la fiabilitédu traitement <strong>de</strong>s donnéesFilière informatiqueLa filière informatique a pour mission d’assurer lasûreté <strong>de</strong>s systèmes d’information. Elle s’est dotée pource faire d’un dispositif permanent d’analyse et <strong>de</strong>prévention <strong>de</strong>s risques liés à son activité et met enœuvre les moyens permettant <strong>de</strong> les i<strong>de</strong>ntifier et <strong>de</strong> lesmaîtriser.Ce dispositif a pour objectif d’assurer :– un niveau <strong>de</strong> sécurité suffisant, périodiquementréévalué et ajusté,– la disponibilité <strong>de</strong> procédures <strong>de</strong> secours informatiquesgarantissant la continuité d’exploitation,– la conservation et l’actualisation permanente<strong>de</strong> la documentation relative aux systèmesd’information,– l’archivage <strong>de</strong>s données requises par lesréglementations externes,– la mise en œuvre <strong>de</strong> systèmes d’information enconformité avec les exigences <strong>de</strong> “piste d’audit”.Il s’appuie sur <strong>de</strong>s processus informatiquesclairement i<strong>de</strong>ntifiés, communiqués et documentés. Lescontrôles clés mis en œuvre tant au niveau <strong>de</strong>sprocessus que <strong>de</strong>s applications informatiques, pourpallier les risques et répondre aux contraintes DICP(Disponibilité, Intégrité, Confi<strong>de</strong>ntialité et Preuve),sont eux aussi i<strong>de</strong>ntifiés, adressés et documentés.Le responsable du contrôle permanent <strong>de</strong> la filièreinformatique pour l’ensemble du groupe <strong>HSBC</strong>France est le Directeur <strong>de</strong>s Systèmes d’Information(DSI). Il dé<strong>fin</strong>it et maintient périodiquement ledispositif <strong>de</strong> contrôle. Il i<strong>de</strong>ntifie les risques majeurs <strong>de</strong>la filière et les contrôles clés à mettre en œuvre pourpallier chacun d’eux. Il se repose, au niveau central(informatique <strong>HSBC</strong> France) sur les responsables <strong>de</strong>sprocessus informatiques et au niveau local (filiales oufilières) sur les responsables informatiques locaux, quidoivent localiser et faire appliquer les contrôles clési<strong>de</strong>ntifiés. Les dysfonctionnements i<strong>de</strong>ntifiés leur sontremontés immédiatement.L’efficience <strong>de</strong>s procédures <strong>de</strong> contrôle est mesuréepar le biais :– du certificat <strong>de</strong> conformité informatique annuel,qui évalue en détail la conformité <strong>de</strong> chacune<strong>de</strong>s directions informatiques, aux réglementationset aux normes et procédures du Groupe (GSMchapitre 8 et FIMs IT),– <strong>de</strong> comptes-rendus <strong>de</strong>s tests périodiques <strong>de</strong> plan <strong>de</strong>secours et d’intrusion,– <strong>de</strong> reportings qualité.Les résultats <strong>de</strong> ces mesures <strong>de</strong> conformité sontanalysés périodiquement lors <strong>de</strong> comités internesDSI : comité <strong>de</strong> direction, comité <strong>de</strong> conformité etcomité <strong>de</strong> liaison informatique. Ils sont en<strong>fin</strong>reportés semestriellement au responsable du contrôlepermanent <strong>HSBC</strong> France lors <strong>de</strong>s IT SteeringCommittees, comités faîtiers du contrôle permanent <strong>de</strong>la filière <strong>de</strong> risque informatique.Le IT Steering Committee se tient à minimatrimestriellement. Ses objectifs principaux sont <strong>de</strong> :– ratifier les propositions <strong>de</strong> nouveaux projets, auregard <strong>de</strong>s “Clear Choice”,– passer en revue le statut <strong>de</strong>s projets en cours et lesproblèmes majeurs <strong>de</strong> qualité et <strong>de</strong> performance <strong>de</strong>production rencontrés,– passer en revue les risques majeurs et les plansd’atténuation.Gouvernance <strong>de</strong>s processus informatiques et contrôleinterne <strong>de</strong> la Direction <strong>de</strong>s Systèmes d’InformationL’évaluation <strong>de</strong> l’efficience <strong>de</strong>s procédures <strong>de</strong> contrôleinterne mises en œuvre au niveau <strong>de</strong>s processusinformatiques et <strong>de</strong>stinées à pallier les risques informatiquesmajeurs est effectuée tous les <strong>de</strong>ux mois aucomité <strong>de</strong> conformité DSI qui regroupe le Directeur <strong>de</strong>la DSI, son adjoint, le Directeur d’Infrastructure etProduction, le Responsable Sécurité et ConformitéDSI et le responsable <strong>de</strong> la Qualité DSI.Acquisition ou développement <strong>de</strong>s systèmesd’information (applications ou infrastructure)Le processus d’acquisition ou <strong>de</strong> développement <strong>de</strong>systèmes d’information repose sur l’utilisation d’unemétho<strong>de</strong> <strong>de</strong> gestion <strong>de</strong> projets Groupe : RBPM (Risk-Based Project Management). Cette méthodologieimpose <strong>de</strong> nombreux points <strong>de</strong> contrôle tout au long ducycle <strong>de</strong> vie du projet (<strong>de</strong> l’initialisation <strong>de</strong> la <strong>de</strong>man<strong>de</strong>métier à la mise en production). Ces points <strong>de</strong> contrôlegarantissent que chaque étape du cycle est complète etapprouvée par toutes les parties prenantes, les risquesdu projet étant réévalués lors <strong>de</strong> ces étapes clés.La Direction <strong>de</strong>s Systèmes d’Information (DSI)a par ailleurs mis en place les Comités <strong>de</strong> validation <strong>de</strong>s“Clear Choice”, les comités d’Architecture et lesComités <strong>de</strong> Validation Informatique dont les objectifs42

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!