Sentrix

Référentiel · BSIF B-10 / B-13

BSIF B-10 et B-13 : impartition, technologie et cyberrisque

Lignes directrices du BSIF sur l'impartition (B-10) et la gestion du risque technologique et cyber (B-13) pour les institutions financières fédérales.

Le Bureau du surintendant des institutions financières (BSIF) encadre les institutions financières fédérales canadiennes : banques, assureurs, sociétés de fiducie. La ligne directrice B-10 régit les ententes d'impartition et les relations avec les tiers ; la ligne directrice B-13 établit les attentes en matière de gestion du risque technologique et cyber, alignées sur la structure du NIST CSF mais avec des attentes propres au BSIF, dont la surveillance par le conseil d'administration.

Repères

  • IFF : toutes les institutions financières fédérales sont soumises à B-10 et B-13.
  • 5 domaines : B-13 structure ses attentes en cinq domaines, de la gouvernance à la gestion du risque de données.
  • Conseil : B-13 exige une surveillance du risque technologique et des rapports réguliers au conseil d'administration.
  • Concentration : B-10 exige l'analyse du risque de concentration pour les ententes d'impartition importantes.

Ce que B-10 et B-13 exigent

B-10 exige que les IFF maintiennent un programme complet de gestion du risque d'impartition couvrant la diligence raisonnable, les clauses contractuelles, la surveillance continue et le risque de concentration pour les ententes importantes. B-13 établit les attentes en matière de gestion du risque technologique et cyber : gouvernance, identification des risques, protection, détection, réponse et rétablissement.

  1. B-10 : politique d'impartition, diligence raisonnable, clauses contractuelles, surveillance, risque de concentration
  2. B-13 domaine 1 : gouvernance et cadre de gestion des risques, surveillance du conseil
  3. B-13 domaine 2 : opérations technologiques et résilience
  4. B-13 domaine 3 : contrôles de cybersécurité alignés sur les fonctions du NIST CSF
  5. B-13 domaine 4 : risque lié aux tiers et aux fournisseurs infonuagiques
  6. B-13 domaine 5 : gestion du risque de données et gouvernance des données

Ce que Sentrix fournit pour le BSIF

Cadre de gouvernance B-13

Politique de risque technologique au niveau du conseil, énoncés d'appétit pour le risque et documentation du cadre de gestion du risque technologique exigés par le domaine 1. Modèles adaptés aux institutions financières fédérales canadiennes.

Registre d'impartition (B-10)

Programme complet de gestion du risque d'impartition : classification des ententes importantes et non importantes, preuves de diligence raisonnable, suivi des clauses contractuelles (stratégies de sortie, droits d'audit, notification des sous-traitants) et surveillance continue.

Analyse du risque de concentration

B-10 exige une analyse du risque de concentration d'impartition. Sentrix identifie les dépendances à un seul fournisseur dans votre chaîne d'approvisionnement technologique et génère le rapport demandé par les examinateurs du BSIF.

Rapports de risque au conseil

B-13 exige des rapports réguliers au conseil sur le risque technologique et cyber. Sentrix génère des tableaux de bord alignés sur le BSIF avec des résumés de posture par domaine, les éléments de risque ouverts et les tendances.

Préparation aux examens du BSIF

Sentrix maintient des dossiers d'examen continuellement mis à jour avec des preuves organisées par domaine B-13, prêts avant l'arrivée de l'équipe du BSIF.

Correspondances

  • DORA : B-10 cartographiée sur les dispositions de DORA relatives aux tiers et B-13 sur son cadre de risque TIC, pour les institutions opérant dans l'UE.
  • NIST CSF 2.0 : le domaine 3 de B-13 est aligné sur les fonctions du CSF.
  • PCI DSS : pour les institutions qui traitent des données de cartes.
  • SOC 2 et ISO 27001 : ensembles de contrôles B-10 et B-13 avec correspondances vers les deux.

Aller plus loin

Solution Services financiers et risques tiers.

Voyez votre posture B-10 et B-13 sur votre infrastructure réelle.

Nous contacter

Questions fréquentes

Qui est soumis aux lignes directrices B-10 et B-13 ?
Toutes les institutions financières fédérales (IFF) réglementées par le Bureau du surintendant des institutions financières : banques, assureurs et sociétés de fiducie. B-10 régit les ententes d'impartition et les relations avec les tiers ; B-13 établit les attentes en matière de gestion du risque technologique et cyber, dont la surveillance par le conseil d'administration. Les examens de surveillance du BSIF portent de plus en plus sur la conformité à B-13.
Que couvre la ligne directrice B-13 ?
B-13 établit les attentes du BSIF en matière de gestion du risque technologique et cyber en cinq domaines : gouvernance et cadre de gestion des risques avec surveillance du conseil ; opérations technologiques et résilience ; contrôles de cybersécurité alignés sur les fonctions du NIST CSF ; risque lié aux tiers et aux fournisseurs infonuagiques ; gestion du risque de données et gouvernance des données. Elle exige des rapports réguliers au conseil.
Comment B-10 et B-13 se rapportent-elles à DORA ?
Les institutions canadiennes qui opèrent dans l'Union européenne font face à la fois aux exigences du BSIF et de DORA. Sentrix cartographie B-10 sur les dispositions de DORA relatives aux tiers TIC, dont le registre de l'article 28, et B-13 sur le cadre de gestion du risque TIC de DORA, pour éviter de dupliquer le travail de conformité entre les deux régimes.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17