GRACES.community
← Média

Veille réglementaire

Extension de DORA aux succursales de pays tiers au Luxembourg : mise à jour des circulaires CSSF

cssf publications

La Commission de Surveillance du Secteur Financier (CSSF) a publié une circulaire actualisée, la CSSF 26/915, précisant l’application du règlement européen sur la résilience opérationnelle numérique (DORA) aux succursales de pays tiers établies au Luxembourg. Cette évolution s’inscrit dans le cadre des clarifications apportées par la Commission européenne via une réponse à une question-réponse (Q&A) relative à DORA.

Périmètre élargi et alignement réglementaire

Depuis le 17 janvier 2025, les dispositions de DORA s’appliquent aux entités financières supervisées par la CSSF. Désormais, les succursales de pays tiers implantées au Luxembourg sont également concernées, à condition que leur siège social, situé hors de l’Union européenne, relève des catégories d’entités définies à l’article 2(1)(a) à (t) de DORA. Cette intégration nécessite une révision des circulaires existantes pour y inclure explicitement ces succursales.

Modifications clés des textes réglementaires

Plusieurs circulaires CSSF ont été modifiées ou complétées pour refléter cette extension. Les principales évolutions concernent :

  • Exclusion des succursales de pays tiers du champ d’application de certaines circulaires antérieures à DORA, notamment :
    • La circulaire CSSF 20/750 (gestion des risques liés aux TIC et sécurité) ;
    • La circulaire CSSF 22/806 (externalisation).
  • Inclusion des succursales de pays tiers dans le périmètre des circulaires suivantes, désormais alignées sur DORA :
    • La circulaire CSSF 25/882 (utilisation de services TIC tiers) ;
    • La circulaire CSSF 25/892 (estimation des coûts et pertes liés aux incidents ICT majeurs) ;
    • La circulaire CSSF 25/893 (notification des incidents ICT majeurs et cybermenaces).

Par ailleurs, deux circulaires modificatives (CSSF 25/881 et CSSF 25/883) ont été révisées pour adapter les textes préexistants à l’entrée en vigueur de DORA, en supprimant les références aux succursales de pays tiers dans les dispositions abrogées.

Précisions sur la notification des incidents ICT

La CSSF a introduit une précision concernant la procédure de notification des incidents majeurs liés aux TIC et des cybermenaces importantes. En cas d’impossibilité d’utiliser le canal de communication prescrit, les entités concernées doivent se conformer aux modalités alternatives définies par l’autorité.

Contact et accompagnement

Pour toute question relative à ces mises à jour, les entités peuvent contacter les services dédiés de la CSSF :

  • Gestion des risques ICT : ictrisksupervision@cssf.lu ;
  • Succursales de banques de pays tiers : banking_ict_risk@cssf.lu.

Source : cssf publications

Source : cssf publications

À lire aussi

Rapport Annuel 2025 EBA : Priorités DORA, MiCA et LCB-FTRapport 2025 des AES : DORA, AMLA et ESG en tête des prioritésRapport Risques UE 2026 : L'analyse du Comité ConjointSanction CSSF du 6 fév. 2026 : analyse et actions clés

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres