Circulaire CSSF n° 25/892 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour)
La CSSF adopte les lignes directrices de l'ESA relatives aux coûts et pertes liés aux incidents informatiques : la circulaire CSSF n° 25/892 met en œuvre les lignes directrices conjointes de l'ESA concernant l'estimation des coûts et pertes annuels causés par des incidents informatiques majeurs dans le cadre de la directive DORA. Cette circulaire a été mise à jour en août 2026 afin d'étendre son champ d'application à certaines succursales de pays tiers implantées au Luxembourg.
Mises à jour liées
Circulaire CSSF n° 25/883 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 22/806 relative aux accords d'externalisation
La CSSF aligne les exigences d'externalisation sur DORA: La circulaire CSSF 25/883 modifie le cadre luxembourgeois de l'externalisation afin d'éviter les chevauchements avec DORA. Pour les entités DORA, les exigences d'externalisation TIC de la circulaire 22/806 sont largement remplacées par DORA, tandis que les BPO restent couverts. Les entités non soumises à DORA continuent d'appliquer les exigences pertinentes de la circulaire 22/806. La circulaire a été mise à jour le 27 août 2026.
27 Aug 2026
Circulaire CSSF n° 25/882 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) relative aux exigences concernant l'utilisation de services tiers dans le domaine des technologies de l'information et de la communication (TIC) par les entités financières soumises à la loi sur la résilience opérationnelle numérique (DORA)
La CSSF renforce les exigences relatives aux prestataires TIC tiers dans le cadre de DORA: La circulaire CSSF 25/882 définit les modalités pratiques applicables aux entités financières soumises à DORA qui utilisent des services TIC fournis par des tiers, notamment les notifications relatives aux dispositifs soutenant des fonctions critiques ou importantes et la tenue d'un registre des informations. La circulaire a été mise à jour le 27 août 2026 afin d'inclure les succursales de pays tiers concernées dans son champ d'application.
27 Aug 2026
Circulaire CSSF n° 25/881 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 20/750 relative aux exigences en matière de technologies de l'information et de la communication (TIC) et de gestion des risques de sécurité
La CSSF actualise les exigences en matière de gestion des risques TIC et de sécurité: La circulaire CSSF 25/881 modifie le cadre luxembourgeois de gestion des risques TIC et de sécurité afin de tenir compte de l'entrée en application de DORA et de réduire les chevauchements réglementaires. Elle précise notamment le champ des orientations de l'EBA et maintient certaines exigences pour les PSP et les entités non soumises à DORA. La circulaire a été à nouveau modifiée en août 2026 pour tenir compte de l'application de DORA à certaines succursales de pays tiers.
27 Aug 2026

