CSSF publiceert aanvullende operationele instructies over de rapportering van ernstige ICT-incidenten onder DORA
Op 29 september 2026 vestigde de CSSF de aandacht van financiële entiteiten op de operationele instructies van de Europese toezichthoudende autoriteiten (EBA, EIOPA en ESMA) over de rapportering van ernstige ICT-gerelateerde incidenten onder DORA (Verordening (EU) 2022/2554). Daarnaast publiceerde de CSSF eigen aanvullende operationele instructies om de kwaliteit van de ingediende informatie te verbeteren, het rapportageproces efficiënter te laten verlopen en latere uitwisselingen met de toezichthouder te beperken. Van entiteiten binnen het DORA-toezichtbereik van de CSSF wordt verwacht dat zij hiermee terdege rekening houden.
Gerelateerde updates
De CSSF verduidelijkt het beroepsgeheim en de wettelijke uitzonderingen
De CSSF heeft een communiqué gepubliceerd (enkel in het Frans) waarin het wettelijk kader voor het beroepsgeheim en de uitzonderingen daarop wordt herinnerd. Deze verduidelijking komt er naar aanleiding van vragen over de grenzen van de publieke communicatie van de CSSF over de uitvoering van haar toezichtstaken, meer bepaald met betrekking tot de talrijke publicaties van administratieve sancties. Het communiqué bevestigt dat het beroepsgeheim een institutionele regeling van openbare orde is waarvan de uitzonderingen uitdrukkelijk bij wet moeten worden voorzien.
02 Oct 2026
DORA-incidentmelding van de ESMA – operationele instructies
De ESA’s hebben operationele instructies gepubliceerd voor de melding van ernstige ICT-gerelateerde incidenten onder DORA. De instructies zijn gericht op een betere datakwaliteit, meer consistente rapportering en een efficiënter toezicht. De CSSF heeft daarnaast aanvullende praktische instructies gepubliceerd voor Luxemburgse entiteiten. Financiële entiteiten zouden hun processen voor incidentbeheer en -melding moeten herzien om ervoor te zorgen dat meldingen volledig en voldoende gedetailleerd zijn. De instructies vervangen de bestaande wettelijke vereisten van DORA niet.
29 Sep 2026
CSSF en Luxemburgse autoriteiten publiceren NIS2-draaiboeken voor incidentafhandeling
Het HCPN/ANSSI/GOVCERT.LU, CIRCL, de CSSF en de ILR hebben gezamenlijk draaiboeken gepubliceerd met operationele richtsnoeren voor de afhandeling van cyberincidenten op grond van artikel 14(5) van de Luxemburgse NIS2-wet. De draaiboeken behandelen detectie, indamming, onderzoek, herstel, bewijsmateriaal, activiteiten na het incident en communicatie voor specifieke incidentscenario's, en zijn in de eerste plaats gericht op entiteiten die onder de NIS2-wet vallen. Ze staan op GitHub en zijn niet bindend, onverminderd bestaande meldverplichtingen.
28 Sep 2026

