CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0
Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.
CSSF 25/892: chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0
Fait vérifiable — Le 28 mai 2025, la CSSF a publié la circulaire CSSF 25/892 adoptant les lignes directrices conjointes des ESA (JC 2024 34) sur l’estimation des coûts et pertes annuels agrégés causés par les incidents ICT majeurs. Cette obligation s’applique aux entités DORA (hors micro‑entreprises) supervisées au Luxembourg. Source : CSSF, ESAs.
Promesse — Voici comment une politique de sauvegardes immuables et isolées (3‑2‑1‑1‑0) permet à la fois de réduire l’impact financier d’un rançongiciel et d’apporter la preuve exigée par DORA et la CSSF.
Les faits
Depuis le 28 mai 2025, la circulaire CSSF 25/892 impose aux entités financières visées par DORA d’appliquer les lignes directrices conjointes JC 2024 34 pour estimer et agréger annuellement les coûts et pertes causés par les incidents ICT majeurs (ex. investigations, remédiation, interruption d’activité, pertes de données, frais juridiques). La CSSF précise que cette exigence vise l’ensemble des entités DORA (hors micro‑entreprises), en cohérence avec le cadre européen, et s’inscrit dans le dispositif de résilience opérationnelle digitale. Sources : CSSF, JC 2024 34 (PDF).
Contexte : en 2026, la menace reste élevée et rapide. Exemples récents : l’attaque contre le constructeur ferroviaire suisse Stadler (demande d’extorsion ~10 M CHF) et des campagnes de rançongiciel via vishing Teams capables de chiffrer en moins de 17 heures. Sources : BleepingComputer, BleepingComputer.
Le cadre légal qui s’applique
DORA (Règlement (UE) 2022/2554) impose :
- Art. 11–12 : une politique de continuité ICT, des plans de réponse et de reprise, et des politiques de sauvegarde et de restauration explicites, avec activation sans délai en cas d’incident et revue post‑incident.
- JC 2024 34 (adopté par CSSF 25/892) : une méthodologie harmonisée pour estimer les coûts/pertes annuels agrégés liés aux incidents ICT majeurs (définitions, périmètre, agrégation, traitements des récupérations/assurances, gabarits). Sources : EUR‑Lex, ESAs.
Traduction opérationnelle pour les dirigeants au Luxembourg : vous devez à la fois limiter l’impact (résilience/continuité) et le mesurer selon un référentiel commun. À ce titre, les exigences DORA en matière de résilience opérationnelle structurent les politiques et preuves attendues par le superviseur.
La solution technique à déployer
Sauvegardes immuables + isolation réseau selon 3‑2‑1‑1‑0
- Principe : 3 copies, sur 2 supports différents, 1 copie hors site, 1 copie immuable/offline, 0 restauration testée avec erreur (objectif). Cette approche rend la destruction des sauvegardes nettement plus difficile pour un attaquant et réduit la durée d’interruption.
- Immutabilité : stockage objet avec object‑lock/WORM, retention policies, legal hold, MFA‑delete. Empêche la modification/suppression des sauvegardes pendant une période définie, même par un administrateur compromis.
- Isolation réseau : air‑gap logique/physique, coffres numériques dédiés, comptes et réseaux de sauvegarde tierisés, pas de trust transitif avec la production, clés/identités séparées.
- Restaurations éprouvées : tests réguliers de reprise (bare‑metal, VM, bases, SaaS), scénarios clean‑room pour éviter la ré‑infection, validation des RTO/RPO par environnement critique.
- Télémétrie et traçabilité : journalisation des jobs, anomalies d’entropie/chiffrement, inventaire des supports/copies, horodatages de rétention. Ces données alimentent directement les templates JC 2024 34 (coûts de restauration, temps d’indisponibilité, pertes évitées).
Référentiels : ISO/IEC 27001:2022 Annexe A.8.13 Information backup et A.5.30 ICT readiness for business continuity ; NIST CSF 2.0 “Recover” ; CIS Control 11 Data Recovery.
Comment Luxgap déploie cela
- Notre gouvernance ISO 27001 : cadrage des exigences DORA (Art. 11–12) dans votre SMSI, cartographie des actifs critiques, threat modeling des scénarios de compromission de sauvegardes (effacement, chiffrement, empoisonnement), politiques de rétention et de séparation des rôles. Notre équipe CISO externalisée pilote l’alignement sécurité‑métier.
- Notre SOC managed 24/7 : supervision des infrastructures de sauvegarde (signaux de purge anormale, pics de déduplication, IOC de rançongiciel), journalisation à valeur probatoire pour le reporting CSSF (heures d’arrêt, volumes restaurés, MTTD/MTTR réels). Découvrez notre offre SOC managé et détection d’incident.
- Nos consultants DPO et CISO externalisés : alignement avec JC 2024 34 : définition des catégories de coûts/pertes, collecte des justificatifs (OT/IT, juridiques, assurance), consolidation annuelle et peer review des estimations avant soumission au superviseur.
Cas concret au Luxembourg ou en UE
Une entreprise d’investissement soumise à DORA a industrialisé en 6 semaines un schéma 3‑2‑1‑1‑0 sur site + cloud : coffre immuable S3‑compatible avec object‑lock, air‑gap logique dédié, comptes/clefs distincts, et tests de restauration trimestriels en clean‑room. Résultat : un scénario d’attaque simulée “chiffrement + tentative d’effacement des sauvegardes” a été contenu sans perte de données, avec reprise contrôlée des applications critiques. Les journaux techniques et le tableau de bord coûts/temps de reprise ont été réutilisés pour le modèle JC 2024 34, facilitant la justification chiffrée auprès de l’audit interne puis du superviseur.
Premiers pas concrets
- Gap analysis DORA Art. 11–12 : vérifiez l’existence d’une politique écrite de sauvegarde/reprise, la séparation des rôles, l’inventaire des jeux de sauvegarde et les tests documentés.
- Activer l’immuabilité : si vos coffres la supportent, activez WORM/object‑lock avec politiques de rétention cohérentes. À défaut, implémentez un coffre dédié isolé, avec MFA‑delete et clés KMS distinctes.
- Isoler le réseau de sauvegarde : placez vos cibles de sauvegarde derrière des comptes et segments séparés, supprimez les liaisons d’administration partagées avec la production.
- Tester la restauration : planifiez un exercice de restauration clean‑room d’un service critique ce trimestre, mesurez RTO/RPO réels et documentez les temps et moyens engagés (matière première pour JC 2024 34).
- Préparer le chiffrage CSSF 25/892 : mettez en place un runbook de collecte des coûts (interne, prestataires, assurance, perte d’exploitation), et un tableau de bord traçant les heures d’indisponibilité par service — ces données alimenteront l’estimation annuelle exigée.
Sources officielles
- CSSF — Publication de la circulaire CSSF 25/892 (28/05/2025)
- ESAs — JC 2024 34, lignes directrices “coûts/pertes” (PDF)
- EUR‑Lex — Règlement (UE) 2022/2554 (DORA), notamment Art. 11–12
Pour mesurer la réalité terrain en 2026 : BleepingComputer — Stadler (22/07/2026) ; BleepingComputer — Chaos via Teams (30/07/2026).
Une question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →