October 9, 2026
October 9, 2026

La plupart des guides de supervision destinés au secteur financier décrivent des tableaux de bord et des types d'alertes. Les régulateurs décrivent quelque chose de plus étroit : combien d'heures un système critique peut rester indisponible sur une année, et à quelle vitesse il faut les prévenir. Ces chiffres déterminent ce que votre supervision doit détecter, et en combien de temps.
En bref : la supervision informatique bancaire se mesure à des horloges réglementaires, pas à des tableaux de bord. Singapour n'autorise pas plus de 4 heures d'indisponibilité non planifiée par système critique sur 12 mois, et impose une notification sous 1 heure. La Malaisie ajoute un plafond de 120 minutes par incident. Votre fenêtre de détection est ce qu'il reste.
Les trois horloges auxquelles votre supervision est soumise
Lisez la ligne Singapour d'une traite et la contrainte de conception apparaît. Une banque dispose de quatre heures d'indisponibilité non planifiée par système critique sur une année entière, et d'une heure à partir de la découverte pour prévenir le régulateur. La détection n'est pas un confort dans ce dispositif. C'est la première heure d'un délai réglementaire.
Le périmètre n'est pas affaire de préférence. La Notice FSM-N05 de la MAS définit un système critique comme un système dont la défaillance entraînerait une perturbation significative des opérations de la banque ou affecterait matériellement le service rendu aux clients, et en donne deux exemples : un système qui traite des transactions à caractère temporel critique, ou qui fournit des services essentiels aux clients. La clause 4 impose ensuite à la banque de mettre en place un cadre et un processus d'identification de ces systèmes.
Cette définition a des effets concrets. Elle englobe les réseaux de paiement, le registre central et les canaux clients, mais aussi les dépendances peu visibles dont ils dépendent, comme les services d'authentification et la couche d'intégration. Un périmètre de supervision tracé autour des serveurs plutôt qu'autour des résultats perçus par le client passera un inventaire et manquera malgré tout ce qui fait tomber le canal.
Le texte malaisien est plus étroit dans sa formulation et comparable dans ses effets. La S 10.32 du RMiT vise les systèmes critiques pour lesquels il existe une attente raisonnable de délivrance immédiate du service aux clients ou de traitement avec les contreparties, et impose que ces systèmes soient conçus pour une haute disponibilité.
Si votre périmètre de supervision et votre registre documenté des systèmes critiques divergent, corrigez cela avant d'acheter quoi que ce soit. C'est dans l'écart entre ces deux listes que les incidents passent inaperçus.
Quatre heures sur douze mois est le chiffre le plus cité de la notice singapourienne. Il mérite d'être converti en budget d'exploitation, car la conversion change les décisions.
Quatre heures par an correspondent à environ 99,95 pour cent de disponibilité. Exprimé en incidents : si votre temps moyen de rétablissement d'un système critique est de deux heures, l'allocation annuelle est de deux incidents. S'il est de quarante minutes, vous en avez six. La Malaisie contraint le même budget par l'autre bout : selon la S 10.32, aucun incident isolé ne peut dépasser 120 minutes, de sorte qu'une panne longue ne peut pas être absorbée par une année par ailleurs propre.
Retranchez maintenant la part que vous maîtrisez le moins. Chaque minute écoulée entre le début de la défaillance et le moment où quelqu'un s'en aperçoit est prélevée sur le même budget, et c'est la minute la moins coûteuse à récupérer. Réduire le délai moyen de détection de quinze minutes à deux n'exige pas une nouvelle architecture. Cela exige une supervision qui alerte sur les symptômes visibles par le client plutôt que sur la santé de l'infrastructure, et une personne éveillée.
C'est le calcul à présenter à un conseil d'administration, car il requalifie la dépense de supervision en achat de marge de rétablissement plutôt qu'en achat d'outillage.
À Singapour, l'horloge de notification démarre à la découverte, pas à la défaillance. La clause 7 impose de prévenir la MAS dès que possible et au plus tard 1 heure après la découverte d'un incident pertinent, défini comme un dysfonctionnement système ou un incident de sécurité informatique ayant un impact grave et étendu sur les opérations, ou un impact matériel sur le service aux clients.
Deux conséquences en découlent, et elles tirent dans des directions opposées.
Une détection tardive ne prolonge pas le délai de notification, mais elle consomme le budget de rétablissement. Dans le même temps, l'horloge d'une heure est assez courte pour que la décision de qualification se prenne sous pression. Déterminer à 3 heures du matin si une dégradation constitue un incident pertinent ne s'improvise pas : les critères de tri appartiennent à une procédure validée en amont avec la conformité, pas à la mémoire de l'intervenant.
Le contrôle utile est une matrice de gravité convenue à l'avance, qui relie des symptômes observés à une décision de déclaration, revue par ceux qui devront la défendre. La supervision alimente cette matrice. Sans elle, les équipes déclarent trop et épuisent la patience du régulateur, ou hésitent et dépassent l'heure.
Le RMiT révisé de la Malaisie, publié et entré en vigueur le 28 novembre 2025, est inhabituellement précis sur la supervision en tant que capacité, et pas seulement en tant que résultat. Trois clauses méritent d'être citées sur le fond.

La S 10.30 impose des mécanismes de supervision en temps réel qui suivent l'utilisation des capacités et la performance des processus et services clés, capables de produire des alertes exploitables permettant une détection et une résolution rapides des interruptions de service. Elle ajoute une obligation d'entretien : le périmètre, les métriques et les seuils de supervision doivent être mis à jour périodiquement pour rester efficaces.
La S 10.39 impose une supervision en temps réel de la bande passante réseau et des métriques de résilience associées, afin de signaler la surutilisation et les perturbations dues à la congestion ou aux pannes réseau, avec analyse du trafic pour détecter tendances et anomalies.
La S 10.35 est celle qui prend le plus d'établissements en défaut. Elle vise les interruptions de services digitaux, y compris les périodes de dégradation de performance et les défaillances intermittentes, et impose une réponse rapide et efficace pour limiter l'impact client, avec stabilisation dans le délai prévu à la S 10.32. Elle exige aussi des arrangements formalisés avec les prestataires tiers pour assurer la coordination et un rétablissement rapide.
Le mot décisif est intermittent. Un système disponible mais qui échoue une transaction sur vingt passera un contrôle de disponibilité et pénalisera les clients. Une supervision par seuils configurée autour d'états binaires disponible ou indisponible ne voit pas cela. Le détecter suppose de suivre les taux de succès et la latence au niveau transactionnel, ce qui relève d'une autre décision d'instrumentation et, en général, d'une autre discussion avec le fournisseur.
L'obligation de revue périodique de la S 10.30 se néglige tout aussi facilement. Des seuils fixés à la mise en service et jamais revus perdent leur utilité à mesure que les volumes évoluent, et un régulateur peut demander à quelle date ils ont été revus pour la dernière fois.
Dans une banque régulée, la supervision a une seconde mission que les discussions d'outillage oublient souvent. Elle produit les preuves du rapport qui suit l'incident.
Singapour exige un rapport d'analyse des causes et de l'impact dans les 14 jours suivant la découverte d'un incident pertinent, ou dans un délai plus long si la MAS l'autorise. La clause 8 en fixe le contenu : un résumé exécutif, une analyse de la cause racine, une description de l'impact sur la conformité réglementaire de la banque, sur ses opérations et sur son service aux clients, et une description des mesures correctives prises.
Cela ne se reconstitue pas à partir d'un historique d'alertes. Le rédiger suppose une télémétrie corrélée conservée assez longtemps pour reconstruire une chronologie, des relevés d'impact côté client et pas seulement d'état serveur, et un récit défendable du moment réel de la découverte. La politique de rétention est donc une décision de conformité, pas une décision de coût de stockage.
Un changement opérationnel est par ailleurs en cours. La MAS a publié le 16 décembre 2025 une circulaire sur la déclaration des incidents par les institutions financières, les informant d'un modèle de déclaration actualisé. À compter du 1er février 2026, les incidents déclarables doivent être soumis au moyen de ce modèle actualisé sur la plateforme MAS-FI Transactions, dite MAS-Tx. Si votre processus d'incident se termine encore par un ancien modèle ou un ancien canal, c'est ce flux qu'il faut revoir, pas la supervision.
La forme du reporting européen diffère suffisamment pour compter chez les banques soumises aux deux régimes. DORA suit une séquence en trois temps : une notification initiale dans les 4 heures suivant la classification d'un incident comme majeur et au plus tard 24 heures après la détection, un rapport intermédiaire à 72 heures, et un rapport final à un mois. Un établissement qui déclare à la fois à Singapour et dans l'Union fait tourner deux horloges différentes à partir de la même télémétrie, ce qui plaide pour une chaîne de preuves unique plutôt que deux.
Une horloge de notification d'une heure est une déclaration sur les effectifs. Elle ne tient que si une personne compétente voit l'alerte et sait la qualifier à toute heure, y compris un jour férié.
Trois dispositifs sont courants. Une équipe interne en astreinte conserve le plus de contexte et se maintient le plus difficilement, puisque les appels nocturnes retombent sur les ingénieurs qui livrent le jour. Une surveillance entièrement externalisée couvre l'horloge à moindre coût mais exige des procédures rigoureuses, car un intervenant externe sans procédure escalade tout ou rien. Un modèle hybride garde la détection et la première réponse à l'extérieur et en continu, tandis que l'escalade pour les décisions de qualification remonte à des personnes internes nommées, ce qui convient à la plupart des banques de taille intermédiaire.
Quel que soit le modèle retenu, la S 10.35 du RMiT attend des arrangements formalisés avec les prestataires tiers pour la coordination et le rétablissement. Une entente informelle avec un fournisseur n'y satisfait pas et ne résistera pas à un contrôle.
Le recouvrement horaire détermine la part du travail qui se fait en journée. Le Vietnam se situe une heure derrière Singapour : une équipe basée au Vietnam partage une journée de travail entière avec une banque singapourienne, et les escalades atteignent une équipe complète plutôt qu'une garde réduite. Face à un centre d'exploitation européen, le recouvrement avec Singapour se limite à une bande étroite en bordure des deux journées, ce qui convient à une passation follow-the-sun et se prête mal à la collaboration en temps réel sur un incident en cours.
Cet article traite du volet supervision. Les obligations de gouvernance qui s'appliquent dès lors que vous en externalisez une partie, notamment la due diligence, l'accès d'audit et la planification de sortie, relèvent du périmètre plus large du support technique et obéissent à un autre corps de règles.
Si vous spécifiez une supervision pour un établissement régulé, voici les points qui correspondent à des obligations plutôt qu'à des fonctionnalités. Les notions générales de périmètre et de pratique sont traitées dans notre guide sur le monitoring informatique.

Notez chaque point comme prouvé ou absent. Les éléments configurés mais jamais testés restent dans la colonne absent tant qu'un exercice ne prouve pas le contraire.
Une disponibilité de 99,9 pour cent suffit-elle pour une banque à Singapour ?
Pas à elle seule. 99,9 pour cent autorise environ 8,8 heures d'indisponibilité par an, soit plus du double du plafond de 4 heures fixé à la clause 5 de la FSM-N05 pour un système critique. La cible de conception se situe plutôt autour de 99,95 pour cent, et le plafond s'applique par système critique et non en moyenne sur le parc.
La notification sous une heure vaut-elle pour tout incident ?
Non. Elle vise un incident pertinent, que la FSM-N05 définit comme un dysfonctionnement système ou un incident de sécurité informatique ayant un impact grave et étendu sur les opérations ou un impact matériel sur le service aux clients. La plupart des tickets n'en sont pas. Le risque n'est pas de sur-déclarer, c'est de n'avoir aucun moyen convenu de faire la différence rapidement.
Ces règles visent-elles aussi les succursales ?
La FSM-N05 s'adresse aux banques à Singapour, et la MAS indique qu'elle couvre les banques de plein exercice, constituées localement comme en succursale, ainsi que les banques de gros sur la même base. Vérifiez la catégorie de votre établissement dans la notice plutôt que de le supposer.
Qu'est-ce qui a changé pour les établissements malaisiens avec la révision RMiT de 2025 ?
La BNM a publié le document de politique révisé avec effet au 28 novembre 2025. Parmi les objectifs annoncés figurent une résilience renforcée aux interruptions de service avec une approche centrée client des problèmes intermittents, une détection de la fraude et une supervision proactive renforcées, et une applicabilité étendue à certains acquéreurs marchands non bancaires et institutions de remise intermédiaires au-delà d'un seuil de 5 pour cent de part de marché.
Peut-on externaliser la supervision tout en restant conforme ?
Oui, et c'est fréquent. Les obligations restent celles de l'établissement, et la S 10.35 du RMiT attend précisément des arrangements formalisés avec les prestataires tiers pour la coordination et le rétablissement. Externaliser la surveillance ne déplace pas la responsabilité.
Conclusion
L'exercice le plus utile ne coûte rien. Prenez votre registre des systèmes critiques, reportez en face de chaque entrée l'indisponibilité non planifiée de l'an dernier, et notez quelle part de chaque panne s'est écoulée avant que quiconque ne s'en aperçoive. Cette troisième colonne est précisément ce que la supervision peut changer, et dans la plupart des établissements elle est plus large que l'équipe ne l'imagine.
Serdao pilote des activités de support technique et de supervision depuis dix-huit ans, avec un siège en France et une production à Hô Chi Minh-Ville, ce qui réunit la pratique réglementaire européenne et les horaires de Singapour dans une même équipe. Nous sommes aussi membres de la CCI France Vietnam et de la French Tech. Notre page monitoring et support proactif détaille le périmètre du service, et vous pouvez contacter notre équipe pour passer en revue votre registre des systèmes critiques.