Circulaire CSSF n° 25/882 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) relative aux exigences concernant l'utilisation de services tiers dans le domaine des technologies de l'information et de la communication (TIC) par les entités financières soumises à la loi sur la résilience opérationnelle numérique (DORA)
La CSSF renforce les exigences relatives aux prestataires TIC tiers dans le cadre de DORA: La circulaire CSSF 25/882 définit les modalités pratiques applicables aux entités financières soumises à DORA qui utilisent des services TIC fournis par des tiers, notamment les notifications relatives aux dispositifs soutenant des fonctions critiques ou importantes et la tenue d'un registre des informations. La circulaire a été mise à jour le 27 août 2026 afin d'inclure les succursales de pays tiers concernées dans son champ d'application.
Mises à jour liées
Circulaire CSSF n° 25/883 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 22/806 relative aux accords d'externalisation
La CSSF aligne les exigences d'externalisation sur DORA: La circulaire CSSF 25/883 modifie le cadre luxembourgeois de l'externalisation afin d'éviter les chevauchements avec DORA. Pour les entités DORA, les exigences d'externalisation TIC de la circulaire 22/806 sont largement remplacées par DORA, tandis que les BPO restent couverts. Les entités non soumises à DORA continuent d'appliquer les exigences pertinentes de la circulaire 22/806. La circulaire a été mise à jour le 27 août 2026.
27 Aug 2026
Circulaire CSSF n° 25/881 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 20/750 relative aux exigences en matière de technologies de l'information et de la communication (TIC) et de gestion des risques de sécurité
La CSSF actualise les exigences en matière de gestion des risques TIC et de sécurité: La circulaire CSSF 25/881 modifie le cadre luxembourgeois de gestion des risques TIC et de sécurité afin de tenir compte de l'entrée en application de DORA et de réduire les chevauchements réglementaires. Elle précise notamment le champ des orientations de l'EBA et maintient certaines exigences pour les PSP et les entités non soumises à DORA. La circulaire a été à nouveau modifiée en août 2026 pour tenir compte de l'application de DORA à certaines succursales de pays tiers.
27 Aug 2026
Circulaire CSSF 22/806 (telle que modifiée par les circulaires CSSF 25/883 et CSSF 26/915) (mise à jour)
La CSSF met à jour son cadre relatif à l'externalisation La circulaire CSSF 22/806 établit le cadre luxembourgeois applicable à l'externalisation, notamment en matière de gouvernance, de gestion des risques et de fonctions critiques ou importantes. Depuis DORA, ses exigences relatives à l'externalisation TIC ont été limitées pour les entités DORA, tandis que la circulaire reste applicable aux BPO et aux dispositifs d'externalisation des entités non soumises à DORA. Le cadre a été mis à jour pour la dernière fois le 27 août 2026.
27 Aug 2026

