GRACES.community
← Média

Veille réglementaire

Circulaire CSSF 26/915 : extension des exigences DORA aux succursales de pays tiers au Luxembourg

cssf publications

La Commission de Surveillance du Secteur Financier (CSSF) a publié la circulaire 26/915, qui définit les modalités d’application du règlement européen sur la résilience opérationnelle numérique (DORA) aux succursales de pays tiers établies au Luxembourg. Cette initiative vise à harmoniser les exigences de sécurité et de continuité d’activité applicables aux entités financières opérant sur le territoire luxembourgeois, indépendamment de leur origine.

Contexte et objectifs de la circulaire

La circulaire 26/915 s’inscrit dans la continuité des travaux menés par la CSSF pour transposer les dispositions du DORA au sein du cadre réglementaire luxembourgeois. Elle complète les textes existants en précisant les obligations spécifiques pesant sur les succursales de pays tiers, notamment en matière de gestion des risques liés aux technologies de l’information et de la communication (TIC).

Modifications apportées aux textes existants

Plusieurs circulaires antérieures ont été amendées par la circulaire 26/915, renforçant ainsi leur cohérence avec les exigences du DORA. Parmi les textes concernés figurent :

  • La circulaire CSSF 25/893, relative à la notification des incidents majeurs liés aux TIC et des cybermenaces importantes ;
  • La circulaire CSSF 25/892, portant sur l’estimation des coûts et pertes annuels agrégés occasionnés par des incidents majeurs liés aux TIC ;
  • La circulaire CSSF 25/883, modifiant les règles d’externalisation ;
  • La circulaire CSSF 25/882, définissant les exigences relatives à l’utilisation de services TIC tiers ;
  • La circulaire CSSF 25/881, actualisant les exigences en matière de gestion des risques TIC et de sécurité ;
  • La circulaire CSSF 22/806, relative à l’externalisation ;
  • La circulaire CSSF 20/750, encadrant la gestion des risques liés aux TIC et à la sécurité.

Portée et implications pour les acteurs concernés

Les succursales de pays tiers implantées au Luxembourg sont désormais tenues de se conformer aux exigences du DORA, notamment en matière de résilience opérationnelle numérique, de gestion des risques TIC et de notification des incidents. Cette mesure s’applique à l’ensemble des entités financières soumises à la supervision de la CSSF, quels que soient leur statut ou leur origine géographique.

Perspectives et prochaines étapes

La publication de la circulaire 26/915 marque une étape clé dans l’alignement du cadre luxembourgeois sur les standards européens en matière de résilience numérique. Les acteurs concernés sont invités à se familiariser avec les nouvelles exigences et à adapter leurs dispositifs internes en conséquence.

Source : cssf publications

Source : cssf publications

À lire aussi

Rapport Annuel 2025 EBA : Priorités DORA, MiCA et LCB-FTRapport 2025 des AES : DORA, AMLA et ESG en tête des prioritésRapport Risques UE 2026 : L'analyse du Comité ConjointSanction CSSF du 6 fév. 2026 : analyse et actions clés

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres