CapGRC
Retour aux ressources
BSIFArticle

BSIF B-13 et B-10 : ce que montre une institution fédérale

Ces lignes directrices visent les institutions régies par le BSIF. Une caisse québécoise ou un assureur sous l'AMF suit le régime provincial.

8 min de lecture28 septembre 2026Direction stratégie GRC, CapGRC

Le Bureau du surintendant des institutions financières supervise les banques, les succursales de banques étrangères, les assureurs et les sociétés de fiducie et de prêt de compétence fédérale. La ligne directrice B-13, Gestion du risque technologique et du cyberrisque, est en vigueur depuis le 1er janvier 2024. Elle se lit avec la ligne directrice E-21 sur le risque opérationnel et avec la B-10 sur le risque lié aux tiers.

B-13 : trois dossiers à pouvoir ouvrir

1. Gouvernance

La haute direction et le conseil voient le risque technologique et le cyberrisque. Le seuil d'appétit, les responsabilités et le suivi sont écrits.

2. Exploitation et résilience

Les systèmes importants sont connus. Les changements, la continuité et la capacité à reprendre après un incident sont testés, pas seulement décrits.

3. Cybersécurité

Les mesures suivent le risque : accès, surveillance, réponse aux incidents. L'avis de déclaration des incidents technologiques et de cybersécurité du BSIF précise quand et comment déclarer. Gardez la procédure à côté du registre d'incidents.

La B-13 est une attente de saine gestion, proportionnée au risque. Ce n'est pas un certificat à afficher.

B-10 : les tiers

La ligne directrice B-10, Gestion du risque lié aux tiers, est en vigueur depuis le 1er mai 2024. Un arrangement conclu à compter de cette date est attendu conforme. Un arrangement plus ancien se revoit au prochain renouvellement ou à la prochaine révision, dès que possible après la date d'entrée en vigueur.

Là où le risque technologique ou le cyberrisque, ou le caractère critique, le justifie, le tiers respecte les normes de l'institution ou des normes reconnues du secteur, notamment pour les accès et la protection des données. La B-13 reste la référence pour le risque technologique de l'institution elle-même.

La vie privée à côté

B-13 et B-10 ne disent pas quelle loi de protection des renseignements personnels s'applique. Une activité au Québec peut relever de la loi provinciale, un flux entre provinces de la LPRPDE. L'article sur la Loi 25 et la LPRPDE sert à trancher ce point. L'évaluation d'un hébergement hors du Québec se documente quand même lorsque cette loi provinciale s'applique.

Si votre permis est provincial, partez des attentes de l'AMF. Le permis, pas le secteur d'activité, dit qui est votre régulateur prudentiel.

Le risque technologique et les tiers dans le même registre

CapRISK et CapTRISK gardent les systèmes critiques, les incidents et les dossiers fournisseurs que la B-13 et la B-10 font ouvrir.