Circulaire CSSF 26/915 betreffende de toepasselijkheid van de Wet inzake digitale operationele veerkracht (DORA) op bijkantoren van derde landen in Luxemburg
CSSF verduidelijkt de toepassing van DORA op bijkantoren van derde landen: De CSSF heeft circulaire 26/915 gepubliceerd, waarin wordt bevestigd dat bepaalde bijkantoren van instellingen uit derde landen in Luxemburg onder DORA vallen. De circulaire wijzigt verschillende vereisten inzake ICT-risicobeheer, ICT-dienstverleners, outsourcing en de rapportage van ernstige ICT-incidenten en is onmiddellijk van toepassing.
Gerelateerde updates
Circulaire CSSF 25/883 (zoals gewijzigd bij Circulaire CSSF 26/915) (bijgewerkt) tot wijziging van Circulaire CSSF 22/806 betreffende uitbestedingsregelingen
CSSF stemt outsourcingvereisten af op DORA: CSSF-circulaire 25/883 wijzigt het Luxemburgse outsourcingkader om overlappingen met DORA te vermijden. Voor DORA-entiteiten worden de ICT-outsourcingvereisten uit circulaire 22/806 grotendeels vervangen door DORA, terwijl BPO onder het kader blijft vallen. Niet-DORA-entiteiten blijven de relevante ICT-outsourcing- en BPO-vereisten van circulaire 22/806 toepassen. De circulaire werd op 27 augustus 2026 bijgewerkt.
27 Aug 2026
Circulaire CSSF 25/882 (zoals gewijzigd bij circulaire CSSF 26/915) (bijgewerkt) betreffende de vereisten voor het gebruik van ICT-diensten van derden door financiële entiteiten die onder de Wet inzake digitale operationele veerkracht (DORA) vallen
CSSF versterkt vereisten voor ICT-diensten van derde partijen onder DORA CSSF-circulaire 25/882 bevat praktische vereisten voor financiële entiteiten die onder DORA vallen en gebruikmaken van ICT-diensten van derde partijen, waaronder kennisgevingen voor regelingen die kritieke of belangrijke functies ondersteunen en het bijhouden van een register van informatie. De circulaire werd op 27 augustus 2026 bijgewerkt om relevante bijkantoren van instellingen uit derde landen binnen het toepassingsgebied op te nemen.
27 Aug 2026
Circulaire CSSF 25/881 (zoals gewijzigd bij Circulaire CSSF 26/915) (bijgewerkt) tot wijziging van Circulaire CSSF 20/750 betreffende de vereisten inzake informatie- en communicatietechnologie (ICT) en beheer van veiligheidsrisico’s
CSSF actualiseert vereisten voor ICT- en beveiligingsrisicobeheer: CSSF-circulaire 25/881 wijzigt het Luxemburgse kader voor ICT- en beveiligingsrisicobeheer om rekening te houden met de toepassing van DORA en overlappingen te verminderen. De circulaire verduidelijkt onder meer het toepassingsgebied van de EBA-richtsnoeren en behoudt bepaalde vereisten voor PSP's en niet-DORA-entiteiten. In augustus 2026 werd de circulaire opnieuw gewijzigd om rekening te houden met de toepassing van DORA op bepaalde bijkantoren van derde landen.
27 Aug 2026

