Veille réglementaire
Circulaire CSSF 26/915 : extension des exigences DORA aux succursales de pays tiers au Luxembourg
cssf publications
La Commission de Surveillance du Secteur Financier (CSSF) a publié la circulaire 26/915, qui définit les modalités d’application du règlement européen sur la résilience opérationnelle numérique (DORA) aux succursales de pays tiers établies au Luxembourg. Cette initiative vise à harmoniser les exigences de sécurité et de continuité d’activité applicables aux entités financières opérant sur le territoire luxembourgeois, indépendamment de leur origine.
Contexte et objectifs de la circulaire
La circulaire 26/915 s’inscrit dans la continuité des travaux menés par la CSSF pour transposer les dispositions du DORA au sein du cadre réglementaire luxembourgeois. Elle complète les textes existants en précisant les obligations spécifiques pesant sur les succursales de pays tiers, notamment en matière de gestion des risques liés aux technologies de l’information et de la communication (TIC).
Modifications apportées aux textes existants
Plusieurs circulaires antérieures ont été amendées par la circulaire 26/915, renforçant ainsi leur cohérence avec les exigences du DORA. Parmi les textes concernés figurent :
- La circulaire CSSF 25/893, relative à la notification des incidents majeurs liés aux TIC et des cybermenaces importantes ;
- La circulaire CSSF 25/892, portant sur l’estimation des coûts et pertes annuels agrégés occasionnés par des incidents majeurs liés aux TIC ;
- La circulaire CSSF 25/883, modifiant les règles d’externalisation ;
- La circulaire CSSF 25/882, définissant les exigences relatives à l’utilisation de services TIC tiers ;
- La circulaire CSSF 25/881, actualisant les exigences en matière de gestion des risques TIC et de sécurité ;
- La circulaire CSSF 22/806, relative à l’externalisation ;
- La circulaire CSSF 20/750, encadrant la gestion des risques liés aux TIC et à la sécurité.
Portée et implications pour les acteurs concernés
Les succursales de pays tiers implantées au Luxembourg sont désormais tenues de se conformer aux exigences du DORA, notamment en matière de résilience opérationnelle numérique, de gestion des risques TIC et de notification des incidents. Cette mesure s’applique à l’ensemble des entités financières soumises à la supervision de la CSSF, quels que soient leur statut ou leur origine géographique.
Perspectives et prochaines étapes
La publication de la circulaire 26/915 marque une étape clé dans l’alignement du cadre luxembourgeois sur les standards européens en matière de résilience numérique. Les acteurs concernés sont invités à se familiariser avec les nouvelles exigences et à adapter leurs dispositifs internes en conséquence.
Source : cssf publications
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.