Circulaire CSSF n° 26/915 relative à l'applicabilité de la loi sur la résilience opérationnelle numérique (DORA) aux succursales de pays tiers implantées au Luxembourg
La CSSF clarifie l'application de DORA aux succursales de pays tiers: La CSSF a publié la circulaire 26/915, confirmant que certaines succursales de pays tiers au Luxembourg relèvent du champ d'application de DORA. La circulaire modifie plusieurs exigences concernant la gestion des risques TIC, les prestataires TIC, l'externalisation et la déclaration des incidents TIC majeurs, avec effet immédiat.
Mises à jour liées
Circulaire CSSF n° 25/883 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 22/806 relative aux accords d'externalisation
La CSSF aligne les exigences d'externalisation sur DORA: La circulaire CSSF 25/883 modifie le cadre luxembourgeois de l'externalisation afin d'éviter les chevauchements avec DORA. Pour les entités DORA, les exigences d'externalisation TIC de la circulaire 22/806 sont largement remplacées par DORA, tandis que les BPO restent couverts. Les entités non soumises à DORA continuent d'appliquer les exigences pertinentes de la circulaire 22/806. La circulaire a été mise à jour le 27 août 2026.
27 Aug 2026
Circulaire CSSF n° 25/882 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) relative aux exigences concernant l'utilisation de services tiers dans le domaine des technologies de l'information et de la communication (TIC) par les entités financières soumises à la loi sur la résilience opérationnelle numérique (DORA)
La CSSF renforce les exigences relatives aux prestataires TIC tiers dans le cadre de DORA: La circulaire CSSF 25/882 définit les modalités pratiques applicables aux entités financières soumises à DORA qui utilisent des services TIC fournis par des tiers, notamment les notifications relatives aux dispositifs soutenant des fonctions critiques ou importantes et la tenue d'un registre des informations. La circulaire a été mise à jour le 27 août 2026 afin d'inclure les succursales de pays tiers concernées dans son champ d'application.
27 Aug 2026
Circulaire CSSF n° 25/881 (telle que modifiée par la circulaire CSSF n° 26/915) (mise à jour) modifiant la circulaire CSSF n° 20/750 relative aux exigences en matière de technologies de l'information et de la communication (TIC) et de gestion des risques de sécurité
La CSSF actualise les exigences en matière de gestion des risques TIC et de sécurité: La circulaire CSSF 25/881 modifie le cadre luxembourgeois de gestion des risques TIC et de sécurité afin de tenir compte de l'entrée en application de DORA et de réduire les chevauchements réglementaires. Elle précise notamment le champ des orientations de l'EBA et maintient certaines exigences pour les PSP et les entités non soumises à DORA. La circulaire a été à nouveau modifiée en août 2026 pour tenir compte de l'application de DORA à certaines succursales de pays tiers.
27 Aug 2026

