Circulaire CSSF n° 25/881 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 20/750 relative aux exigences en matière de technologies de l'information et de la communication (TIC) et de gestion des risques de sécurité
La CSSF actualise les exigences en matière de gestion des risques TIC et de sécurité: La circulaire CSSF 25/881 modifie le cadre luxembourgeois de gestion des risques TIC et de sécurité afin de tenir compte de l'entrée en application de DORA et de réduire les chevauchements réglementaires. Elle précise notamment le champ des orientations de l'EBA et maintient certaines exigences pour les PSP et les entités non soumises à DORA. La circulaire a été à nouveau modifiée en août 2026 pour tenir compte de l'application de DORA à certaines succursales de pays tiers.
Mises à jour liées
La CSSF publie les statistiques du T2 2026 sur les gestionnaires de fonds d'investissement luxembourgeois
La CSSF a publié ses statistiques trimestrielles sur les gestionnaires de fonds d'investissement, reflétant la situation au 30 juin 2026. La publication couvre les gestionnaires de fonds agréés et les autres gestionnaires de fonds, les actifs sous gestion, les stratégies d'investissement et les activités transfrontalières, dont 108 gestionnaires agréés représentés par une succursale dans un ou plusieurs États membres de l'UE. Ces statistiques sont informatives et n'introduisent aucune nouvelle obligation de conformité.
21 Sep 2026
La CSSF étend le module d'activation LMT aux notifications de suspension des rachats
Le 18 septembre 2026, la CSSF a annoncé qu'à partir du 21 septembre 2026, l'activation et la désactivation d'une suspension des rachats uniquement devront être notifiées via le module « LMT activation » de l'eDesk CSSF. Cette exigence concerne les OPC luxembourgeois, les SIF et les SICAR visés par la communication. Bien qu'une suspension des rachats uniquement ne constitue pas en elle-même un LMT au sens de la loi luxembourgeoise du 3 mars 2026, la CSSF l'a intégrée au module de notification LMT. Les exigences administratives et documentaires existantes restent inchangées. Action de conformité : s'assurer que les procédures et équipes concernées sont prêtes à utiliser le module eDesk dès le 21 septembre 2026.
18 Sep 2026
La CSSF alerte sur l'exploitation active de la CVE-2026-76461 dans Cisco Secure Email Gateway
La CSSF a publié un communiqué alertant les entités surveillées sur l'exploitation active de la CVE-2026-76461, une vulnérabilité du composant d'analyse des e-mails de Cisco AsyncOS Software pour Cisco Secure Email Gateway, permettant l'exécution de code à distance sans authentification avec des privilèges root. Le régulateur rappelle qu'un tel accès malveillant non autorisé constitue un incident ICT majeur devant être notifié au titre de la circulaire CSSF 25/893 (DORA) ou de la circulaire CSSF 24/847, selon le type d'entité.
15 Sep 2026

