Circulaire CSSF n° 25/882 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) relative aux exigences concernant l'utilisation de services tiers dans le domaine des technologies de l'information et de la communication (TIC) par les entités financières soumises à la loi sur la résilience opérationnelle numérique (DORA)
La CSSF renforce les exigences relatives aux prestataires TIC tiers dans le cadre de DORA: La circulaire CSSF 25/882 définit les modalités pratiques applicables aux entités financières soumises à DORA qui utilisent des services TIC fournis par des tiers, notamment les notifications relatives aux dispositifs soutenant des fonctions critiques ou importantes et la tenue d'un registre des informations. La circulaire a été mise à jour le 27 août 2026 afin d'inclure les succursales de pays tiers concernées dans son champ d'application.
Mises à jour liées
La CSSF étend le module d'activation LMT aux notifications de suspension des rachats
Le 18 septembre 2026, la CSSF a annoncé qu'à partir du 21 septembre 2026, l'activation et la désactivation d'une suspension des rachats uniquement devront être notifiées via le module « LMT activation » de l'eDesk CSSF. Cette exigence concerne les OPC luxembourgeois, les SIF et les SICAR visés par la communication. Bien qu'une suspension des rachats uniquement ne constitue pas en elle-même un LMT au sens de la loi luxembourgeoise du 3 mars 2026, la CSSF l'a intégrée au module de notification LMT. Les exigences administratives et documentaires existantes restent inchangées. Action de conformité : s'assurer que les procédures et équipes concernées sont prêtes à utiliser le module eDesk dès le 21 septembre 2026.
18 Sep 2026
La CSSF alerte sur l'exploitation active de la CVE-2026-76461 dans Cisco Secure Email Gateway
La CSSF a publié un communiqué alertant les entités surveillées sur l'exploitation active de la CVE-2026-76461, une vulnérabilité du composant d'analyse des e-mails de Cisco AsyncOS Software pour Cisco Secure Email Gateway, permettant l'exécution de code à distance sans authentification avec des privilèges root. Le régulateur rappelle qu'un tel accès malveillant non autorisé constitue un incident ICT majeur devant être notifié au titre de la circulaire CSSF 25/893 (DORA) ou de la circulaire CSSF 24/847, selon le type d'entité.
15 Sep 2026
La CSSF publie le compte de profits et pertes des établissements de crédit au 30 juin 2026
Le 14 septembre 2026, la CSSF a publié le compte de profits et pertes des établissements de crédit luxembourgeois au 30 juin 2026 (disponible uniquement en français). Le résultat avant provisions et impôts du secteur a progressé de 5,4 % sur un an pour atteindre 5 330,2 millions d'EUR, tandis que le résultat net est resté globalement comparable à celui du premier semestre 2025, la hausse des dotations aux provisions pour risques ayant compensé la progression. Le rapport charges sur revenus s'est légèrement amélioré, à 44,8 % contre 45,3 %.
14 Sep 2026

