
KuCoin a obtenu la certification ISO 22301:2019 pour son système de gestion de la continuité des activités, ajoutant une norme internationale de continuité aux contrôles de sécurité et opérationnels existants de la bourse.
Résumé
- KuCoin a obtenu la certification ISO 22301:2019 pour son système de gestion de la continuité des activités.
- La norme couvre les préparatifs en cas de perturbations opérationnelles et la récupération des services critiques.
- KuCoin répertorie désormais ISO 22301 aux côtés d'ISO 27001 et SOC 2 Type II dans son cadre de confiance.
- La certification intervient alors que les régulateurs mettent davantage l’accent sur la résilience opérationnelle des sociétés de cryptographie et financières.
Selon l'annonce de KuCoin du 11 août, la certification couvre son cadre de préparation aux perturbations opérationnelles, de maintien des services critiques et de restauration des systèmes concernés en cas d'incidents.
La certification KuCoin ISO 22301 couvre la continuité du service
La norme ISO 22301 définit les exigences relatives à un système de gestion de la continuité des activités, ou BCMS, dans le cadre duquel les entreprises identifient d'éventuelles perturbations opérationnelles, établissent des procédures de réponse et préparent des plans de reprise pour les services critiques.
Pour KuCoin, la certification ajoute la gestion de la continuité des activités à un cadre de conformité qui comprend déjà ISO/IEC 27001:2022 pour la sécurité des informations et SOC 2 Type II pour les contrôles opérationnels.
La bourse a déclaré que la norme ISO 22301 est conçue pour couvrir les perturbations pouvant provenir de cyberincidents, de pannes d'infrastructure, de problèmes impliquant des prestataires de services externes et d'autres événements inattendus. Son objectif va au-delà de la prévention d'un incident en exigeant des procédures pour maintenir les opérations importantes en cours et restaurer les services en cas d'interruptions.
De telles exigences sont particulièrement pertinentes pour les bourses de cryptomonnaies, car les échanges ont lieu 24 heures sur 24 plutôt que pendant des heures de marché fixes. Les plateformes doivent maintenir l’accès au trading, aux transferts d’actifs, aux paiements et à d’autres services dans différentes régions et fuseaux horaires.
KuCoin a identifié les pannes de cloud, les pannes de nœuds blockchain, les problèmes d'infrastructure de paiement et le recours à des fournisseurs tiers parmi les risques opérationnels que les échanges peuvent devoir gérer parallèlement aux menaces de cybersécurité.
La certification fait suite à des ajouts antérieurs aux contrôles de sécurité de la bourse. Comme crypto.news l'a rapporté en décembre, KuCoin détenait déjà les certifications SOC 2 Type II, ISO 27001:2022, ISO 27701 et Cryptocurrency Security Standard au moment où il a reçu son autorisation réglementaire européenne. La bourse a également eu recours à des audits de preuve de réserves effectués par des tiers.
KuCoin répertorie désormais ISO/IEC 27001:2022 pour la gestion de la sécurité de l'information, SOC 2 Type II pour la fiabilité opérationnelle et ISO 22301:2019 pour la continuité des activités comme trois parties de son cadre de confiance.
Les exigences de résilience opérationnelle sont entrées dans la réglementation crypto
Les contrôles de continuité des activités font également désormais partie des exigences réglementaires des sociétés financières et cryptographiques sur plusieurs marchés.
Dans l’Union européenne, le règlement sur les marchés de crypto-actifs établit des règles pour les fournisseurs de services de crypto-actifs, tandis que le Digital Operational Resilience Act fixe des exigences couvrant les risques liés aux technologies de l’information et des communications pour les entités financières réglementées.
DORA comprend des exigences concernant la gestion des risques TIC, la gestion des incidents, les tests de résilience et les risques technologiques tiers. KuCoin a également cité les directives réglementaires de l'Autorité monétaire de Singapour et de l'Autorité monétaire de Hong Kong lors de l'examen du rôle de la planification de la continuité dans les services financiers.
KuCoin opère déjà sous MiCA via sa filiale européenne. La bourse a obtenu sa licence MiCA en Autriche fin 2025, permettant à KuCoin EU Exchange GmbH de fournir des services de cryptographie réglementés dans 29 pays de l'Espace économique européen via le système de passeport du cadre.
L'autorisation autrichienne couvre les services de négociation, de conservation et autres services d'actifs numériques. MiCA impose également des exigences aux fournisseurs de services de cryptographie agréés en matière de capital, de gouvernance, de séparation des actifs des clients et de divulgation.
Le PDG de KuCoin, BC Wong, avait déclaré à l'époque que la conformité réglementaire faisait partie de la stratégie à long terme de l'entreprise. L'autorisation fait suite à l'enregistrement de KuCoin en tant qu'échange de devises numériques auprès de l'agence australienne de renseignement financier AUSTRAC en novembre 2025.
Selon Wong, MiCA avait fait de la conformité réglementaire une exigence fondamentale pour les entreprises souhaitant opérer en Europe. Il a déclaré que la bourse investissait dans les systèmes de conservation, les flux de travail de conformité et l'infrastructure de tenue de marché tout en opérant dans le cadre européen.
KuCoin ajoute des contrôles de continuité à son cadre de confiance
Avec la dernière certification, KuCoin met en place des contrôles supplémentaires sur la façon dont ses services réagissent lorsque les opérations normales sont perturbées.
La société a déclaré que le cadre BCMS exige que les organisations identifient les risques avant un incident, établissent des plans de continuité et améliorent leur capacité à récupérer les services importants. Le processus nécessite également un examen continu plutôt que de traiter la planification de la continuité comme un exercice ponctuel.
BC Wong a déclaré que le maintien de la confiance des utilisateurs dépendait de la capacité d'une plate-forme à rester cohérente, fiable et sécurisée.
« La confiance se construit non seulement par la sécurité, mais aussi par la cohérence et la fiabilité », a déclaré Wong.
« À mesure que le secteur des actifs numériques continue de mûrir, la résilience opérationnelle devient tout aussi importante que la sécurité », a-t-il ajouté, affirmant que la certification ISO 22301 renforce la préparation de KuCoin aux événements inattendus et sa capacité à rétablir les opérations.
La certification intervient alors que KuCoin a également renforcé sa présence réglementaire en dehors de l'Europe.
En avril, la Banque centrale du Nigéria a sélectionné KuCoin comme seule bourse mondiale de crypto-monnaie parmi six sociétés participant à un projet pilote de surveillance pour les fournisseurs de services d'actifs virtuels. Le projet pilote réglementaire nigérian se concentre sur les contrôles de lutte contre le blanchiment d’argent, le financement du terrorisme et le financement de la prolifération, alignés sur les normes du Groupe d’action financière.
Les participants devaient fournir des rapports détaillés et travailler sur la gouvernance, la surveillance des transactions et les contrôles des règles de voyage dans le cadre du programme. KuCoin a rejoint cinq sociétés nigérianes de fintech et de cryptographie dans le premier groupe sélectionné par la banque centrale.
Son bilan réglementaire comprend également des mesures coercitives aux États-Unis. En mars, la société mère de KuCoin, Peken Global Limited, a accepté une amende civile de 500 000 $ pour résoudre les réclamations de la Commodity Futures Trading Commission liées à l'exploitation d'une bourse de matières premières offshore non enregistrée.
Dans le cadre de l'accord CFTC conclu en mars, Peken Global a résolu les réclamations restantes du régulateur sans admettre ni nier les allégations et a évité une ordonnance de restitution après avoir coopéré avec les enquêteurs.
L'affaire CFTC fait suite au plaidoyer de culpabilité de KuCoin en janvier 2025 dans une affaire pénale américaine distincte impliquant l'exploitation d'une entreprise de transfert d'argent sans licence. La société a accepté de payer plus de 297 millions de dollars d'amendes dans cette affaire, alors que les procureurs américains avaient allégué des lacunes dans ses contrôles anti-blanchiment d'argent et de connaissance de ses clients.
Dans le contexte de cet historique réglementaire, KuCoin a continué d'ajouter des normes formelles de sécurité, de conformité et de fonctionnement à ses systèmes. La certification ISO 22301 indique spécifiquement si une organisation a établi des processus pour maintenir ou restaurer les fonctions critiques en cas de perturbations.
Dans le cadre de son cadre de confiance actuel, la norme ISO/IEC 27001 :2022 couvre la gestion des risques liés à la sécurité de l'information, tandis que SOC 2 Type II évalue les contrôles liés à des domaines tels que la sécurité et les processus opérationnels sur une période définie. La norme ISO 22301 ajoute un cadre distinct régissant la planification et la reprise des activités.
KuCoin a déclaré que les trois normes visent à soutenir la protection des informations, la fiabilité des services et la résilience opérationnelle dans l'ensemble de l'échange.
Wong a déclaré que l'entreprise continuerait à investir dans les infrastructures dans le cadre de son programme « La confiance d'abord. Le commerce ensuite ». approche, avec la dernière certification axée sur sa capacité à se préparer aux événements inattendus et à récupérer efficacement les services d’actifs numériques critiques.