CSSF waarschuwt voor cyberrisico's van geavanceerde AI, pleit voor holistische weerbaarheid
De CSSF heeft op 7 juli 2026 een mededeling gepubliceerd waarin de cyberbeveiligingsrisico's van geavanceerde AI-modellen worden benadrukt, die cyberaanvallen kunnen versnellen en de tijd voor het patchen van kwetsbaarheden kunnen verkorten. Ze dringt er bij financiële instellingen op aan om een evenwichtige, holistische benadering van cyberweerbaarheid te hanteren, verder dan snel patchen, met verwijzing naar publicaties van de ESRB en de FSB. De CSSF verwacht dat bestuursorganen governance voor geavanceerd AI-risico opzetten en specifieke maatregelen overwegen, zoals het verkleinen van aanvalsoppervlakken en het prioriteren van patches op basis van blootstelling en exploitatie.
Gerelateerde updates
Circulaire CSSF 25/883 (zoals gewijzigd bij Circulaire CSSF 26/915) (bijgewerkt) tot wijziging van Circulaire CSSF 22/806 betreffende uitbestedingsregelingen
CSSF stemt outsourcingvereisten af op DORA: CSSF-circulaire 25/883 wijzigt het Luxemburgse outsourcingkader om overlappingen met DORA te vermijden. Voor DORA-entiteiten worden de ICT-outsourcingvereisten uit circulaire 22/806 grotendeels vervangen door DORA, terwijl BPO onder het kader blijft vallen. Niet-DORA-entiteiten blijven de relevante ICT-outsourcing- en BPO-vereisten van circulaire 22/806 toepassen. De circulaire werd op 27 augustus 2026 bijgewerkt.
27 Aug 2026
Circulaire CSSF 25/882 (zoals gewijzigd bij circulaire CSSF 26/915) (bijgewerkt) betreffende de vereisten voor het gebruik van ICT-diensten van derden door financiële entiteiten die onder de Wet inzake digitale operationele veerkracht (DORA) vallen
CSSF versterkt vereisten voor ICT-diensten van derde partijen onder DORA CSSF-circulaire 25/882 bevat praktische vereisten voor financiële entiteiten die onder DORA vallen en gebruikmaken van ICT-diensten van derde partijen, waaronder kennisgevingen voor regelingen die kritieke of belangrijke functies ondersteunen en het bijhouden van een register van informatie. De circulaire werd op 27 augustus 2026 bijgewerkt om relevante bijkantoren van instellingen uit derde landen binnen het toepassingsgebied op te nemen.
27 Aug 2026
Circulaire CSSF 25/881 (zoals gewijzigd bij Circulaire CSSF 26/915) (bijgewerkt) tot wijziging van Circulaire CSSF 20/750 betreffende de vereisten inzake informatie- en communicatietechnologie (ICT) en beheer van veiligheidsrisico’s
CSSF actualiseert vereisten voor ICT- en beveiligingsrisicobeheer: CSSF-circulaire 25/881 wijzigt het Luxemburgse kader voor ICT- en beveiligingsrisicobeheer om rekening te houden met de toepassing van DORA en overlappingen te verminderen. De circulaire verduidelijkt onder meer het toepassingsgebied van de EBA-richtsnoeren en behoudt bepaalde vereisten voor PSP's en niet-DORA-entiteiten. In augustus 2026 werd de circulaire opnieuw gewijzigd om rekening te houden met de toepassing van DORA op bepaalde bijkantoren van derde landen.
27 Aug 2026

