Décryptage · Finance
BSIF B-13 : ce que le conseil et le régulateur attendent
La ligne directrice B-13 du BSIF fixe les attentes des institutions financières en risque technologique et cyberrisque. Trois domaines, preuves, questions.
Par Sentrix · Publié le 2026-09-20
Depuis l'entrée en vigueur de la ligne directrice B-13 du Bureau du surintendant des institutions financières (BSIF), la question que posent le conseil d'administration et le surveillant à une institution financière fédérale n'est plus « votre cybersécurité est-elle suffisante ? » mais « pouvez-vous démontrer, domaine par domaine, que les attentes sont couvertes ? ». Cet article résume ce que dit le texte et ce qu'il faut pouvoir montrer.
Ce que dit la ligne directrice
Le BSIF a publié la version finale de B-13 par une lettre datée du 13 juillet 2022, avec entrée en vigueur le 1er janvier 2024 afin de laisser aux institutions le temps de s'autoévaluer. La ligne directrice s'applique à toutes les institutions financières fédérales : banques, succursales de banques étrangères, assureurs vie et multirisque, succursales d'assureurs étrangers, sociétés de fiducie et de prêt.
Le texte s'organise en trois domaines, chacun assorti d'un résultat attendu.
Gouvernance et gestion du risque. Le résultat visé est que les risques technologiques et le cyberrisque soient gouvernés par des responsabilités et des structures claires, et par des stratégies et des cadres complets. La haute direction est responsable de diriger les opérations technologiques et de cybersécurité et doit confier la responsabilité à des cadres supérieurs qualifiés, par exemple un chef de l'information ou un chef de la sécurité de l'information. L'institution doit avoir une stratégie technologique et cyber alignée sur la stratégie d'affaires, avec des objectifs mesurables, et un cadre de gestion du risque qui définit l'appétit pour le risque, identifie, évalue, surveille et rapporte.
Opérations et résilience technologiques. Le résultat visé est un environnement technologique stable, évolutif et résilient, maintenu à jour et appuyé par des processus de reprise robustes. Les attentes portent sur un inventaire à jour de tous les actifs technologiques qui soutiennent les processus d'affaires, sur des processus de gestion des correctifs assurant leur application contrôlée et rapide, sur la détection, la journalisation et la résolution des incidents avec des exercices périodiques fondés sur des scénarios plausibles, et sur un programme de reprise après sinistre d'entreprise testé sur des scénarios graves mais plausibles, y compris les points d'intégration avec les tiers critiques.
Cybersécurité. Le résultat visé est de préserver la confidentialité, l'intégrité et la disponibilité des actifs technologiques. La ligne directrice suit cinq verbes : identifier (évaluations des menaces, tests fondés sur le renseignement, évaluations régulières des vulnérabilités), défendre (conception sécurisée, couches multiples de contrôles, contrôles d'identité et d'accès fondés sur le risque avec authentification multifacteur, protection des données au repos, en transit et en usage), détecter (journalisation de sécurité continue, détection des activités malveillantes, triage rapide des alertes à risque élevé), intervenir et rétablir (équipe d'intervention disponible en continu, taxonomie des incidents, enquêtes et analyses des causes pour les incidents importants).
S'y ajoute le préavis du BSIF sur le signalement des incidents liés à la technologie et à la cybersécurité, en vigueur depuis le 13 août 2021 selon le texte : tout incident répondant à l'un des critères listés (atteinte à la confidentialité, à l'intégrité ou à la disponibilité de renseignements de clients, perturbation de systèmes critiques, activation de l'équipe de gestion des incidents, signalement au conseil ou à une autre autorité, entre autres) doit être signalé dans les vingt-quatre heures, ou plus tôt si possible, puis suivi de mises à jour régulières. Le préavis indique que le défaut de signaler peut entraîner une surveillance accrue, une inscription sur la liste de surveillance ou l'assignation d'un stade d'intervention.
Pourquoi ça compte
B-13 ne demande pas de nouveaux contrôles exotiques. Elle demande des preuves. La différence se voit lors d'un examen du surveillant ou d'une réunion du comité de risque : un inventaire d'actifs à jour avec propriétaires, un tableau de bord des correctifs par criticité, un compte rendu d'exercice de reprise avec les écarts et leur suivi, un registre des incidents avec la décision de signaler ou non et son motif.
Pour le conseil, la ligne directrice a un effet indirect mais concret : la haute direction doit pouvoir répondre, et les administrateurs doivent comprendre assez les risques technologiques pour poser les bonnes questions. Une présentation annuelle de « sensibilisation » n'est pas une preuve ; un rapport trimestriel avec des indicateurs mesurables, oui.
Ce que nous en pensons chez Sentrix
La plupart des institutions que nous voyons ont déjà l'essentiel des contrôles. Ce qui manque, c'est la correspondance entre ces contrôles et les attentes du texte, et la discipline des preuves. Dans l'ordre :
- Cartographier B-13 sur votre référentiel existant. Si vous êtes certifié ISO 27001:2022, l'inventaire d'actifs (5.9), la gestion des vulnérabilités techniques (8.8), la journalisation et la surveillance (8.15 et 8.16), la gestion des incidents (5.24 à 5.28) et la préparation des TIC pour la continuité (5.30) couvrent une grande partie des attentes. Le reste se liste.
- Nommer un responsable par attente, pas par domaine. Une attente, c'est une personne qui produit la preuve.
- Fixer les indicateurs que le conseil verra chaque trimestre : actifs sans propriétaire, correctifs critiques hors délai, incidents signalés au BSIF et délai de signalement, dernier exercice de reprise et écarts ouverts.
- Tester des scénarios graves mais plausibles, comme le texte l'exige : perte d'un fournisseur infonuagique, rançongiciel sur les sauvegardes, compromission d'un compte à privilèges. Documentez les écarts et les dates de fermeture.
- Aligner le processus de signalement sur les deux régimes qui s'appliquent souvent en même temps : le préavis du BSIF et, pour les renseignements personnels, la LPRPDE et la Loi 25.
- Étendre les attentes aux tiers critiques par contrat et par revue annuelle, puisque B-13 renvoie explicitement aux points d'intégration avec ces tiers.
Notre page sur le BSIF détaille les correspondances ; notre évaluation de la posture de cybersécurité part du texte de B-13 quand le client y est soumis.
La prochaine étape
Prenez la liste des attentes de B-13 et, pour chacune, écrivez le nom du document qui la prouve. Les lignes vides sont votre plan de travail. Si vous voulez que nous fassions l'exercice avec vous, contactez-nous.
Sources
Questions fréquentes
- À qui s'applique la ligne directrice B-13 ?
- À toutes les institutions financières fédérales : banques, succursales de banques étrangères, sociétés d'assurance vie, sociétés d'assurance multirisque, succursales d'assureurs étrangers, sociétés de fiducie et de prêt. La lettre du BSIF de juillet 2022 fixe l'entrée en vigueur au 1er janvier 2024. Les fournisseurs de ces institutions ne sont pas visés directement, mais ils reçoivent les mêmes attentes par contrat.
- Que couvrent les trois domaines de B-13 ?
- Gouvernance et gestion du risque : responsabilités claires, stratégie technologique alignée sur l'entreprise, cadre de risque avec appétit défini. Opérations et résilience technologiques : inventaire des actifs, correctifs, gestion des incidents, programme de reprise après sinistre testé sur des scénarios graves mais plausibles. Cybersécurité : identifier, défendre, détecter, intervenir et rétablir, avec journalisation continue et équipe d'intervention.
- Quel est le délai pour signaler un incident au BSIF ?
- Le préavis du BSIF sur le signalement des incidents exige un signalement à la Division du risque technologique et au chargé de surveillance dans les vingt-quatre heures, ou plus tôt si possible, puis des mises à jour régulières jusqu'à la résolution. Le préavis liste les critères qui rendent un incident signalable, dont l'atteinte à des renseignements de clients et l'activation de l'équipe de gestion des incidents.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
