Circulaire CSSF 25/882 (zoals gewijzigd bij circulaire CSSF 26/915) (bijgewerkt) betreffende de vereisten voor het gebruik van ICT-diensten van derden door financiële entiteiten die onder de Wet inzake digitale operationele veerkracht (DORA) vallen
CSSF versterkt vereisten voor ICT-diensten van derde partijen onder DORA CSSF-circulaire 25/882 bevat praktische vereisten voor financiële entiteiten die onder DORA vallen en gebruikmaken van ICT-diensten van derde partijen, waaronder kennisgevingen voor regelingen die kritieke of belangrijke functies ondersteunen en het bijhouden van een register van informatie. De circulaire werd op 27 augustus 2026 bijgewerkt om relevante bijkantoren van instellingen uit derde landen binnen het toepassingsgebied op te nemen.
Gerelateerde updates
CSSF breidt de LMT-activeringsmodule uit naar kennisgevingen van opschorting van terugbetalingen
Op 18 september 2026 kondigde de CSSF aan dat vanaf 21 september 2026 de activering en deactivering van een opschorting van terugbetalingen uitsluitend moet worden gemeld via de “LMT activation”-module van CSSF eDesk. De vereiste geldt voor de Luxemburgse UCI's, SIF's en SICAR's die onder de mededeling vallen. Hoewel een opschorting van terugbetalingen uitsluitend geen LMT vormt onder de Luxemburgse wet van 3 maart 2026, heeft de CSSF deze opgenomen in de LMT-meldingsmodule. De bestaande administratieve en documentatievereisten blijven ongewijzigd. Compliance-actie: zorg ervoor dat de relevante procedures en verantwoordelijke teams vanaf 21 september 2026 klaar zijn om de eDesk-module te gebruiken.
18 Sep 2026
CSSF waarschuwt voor actieve exploitatie van CVE-2026-76461 in Cisco Secure Email Gateway
De CSSF heeft een communiqué gepubliceerd waarin zij de onder toezicht staande entiteiten waarschuwt voor de actieve exploitatie van CVE-2026-76461, een kwetsbaarheid in de e-mailparsing van Cisco AsyncOS Software voor Cisco Secure Email Gateway die ongeauthenticeerde remote code execution met root-rechten mogelijk maakt. De toezichthouder herinnert eraan dat een dergelijke ongeoorloofde kwaadwillige toegang een ernstig ICT-gerelateerd incident vormt dat moet worden gemeld op grond van circulaire CSSF 25/893 (DORA) of CSSF 24/847, afhankelijk van het type entiteit.
15 Sep 2026
CSSF publiceert winst- en verliesrekening van kredietinstellingen per 30 juni 2026
Op 14 september 2026 publiceerde de CSSF de winst- en verliesrekening van de Luxemburgse kredietinstellingen per 30 juni 2026 (alleen in het Frans beschikbaar). Het resultaat voor voorzieningen en belastingen van de sector steeg met 5,4% op jaarbasis tot 5.330,2 miljoen EUR, terwijl het nettoresultaat ongeveer gelijk bleef aan de eerste helft van 2025 doordat hogere dotaties aan risicovoorzieningen de stijging compenseerden. De kosten-inkomstenratio verbeterde licht tot 44,8% tegenover 45,3%.
14 Sep 2026

