CSSF 25/903: PSF de support — l’inventaire/CMDB, preuve clé
La CSSF 25/903 renforce 24/850 et exige des preuves structurées sur l’organisation ICT des PSF de support. Un inventaire automatisé/CMDB devient central pour tracer actifs, dépendances et contrôles, et répondre aussi aux obligations NIS 2.
Le 23 décembre 2025, la CSSF a publié la circulaire 25/903, qui renforce la circulaire 24/850 en exigeant des PSF de support des preuves plus structurées (rapport descriptif, questionnaire d’auto‑évaluation, travaux du réviseur) sur leur organisation ICT et leurs contrôles. Voici comment un inventaire automatisé/CMDB répond concrètement à ces exigences et aux obligations NIS 2.
Les faits
Le 23/12/2025, la CSSF a publié la circulaire CSSF 25/903, qui met à jour la circulaire 24/850 (PSF de support) sur trois volets : rapport descriptif, questionnaire d’auto‑évaluation et travaux/lettre de recommandation du réviseur d’entreprises agréé. En pratique, la 25/903 durcit les attentes sur la traçabilité des actifs ICT, des dépendances et des contrôles applicables, et formalise le format et le calendrier de soumission de ces preuves à la CSSF. Ces demandes s’appliquent à l’ensemble des PSF de support visés par la LSF, y compris les prestataires d’hébergement, d’infogérance, de sécurité managée et d’assistance technique qui opèrent au Luxembourg. Source : CSSF – communiqué 25/903, texte de la 25/903 (PDF), 24/850 consolidée.
Ce resserrement intervient dans un contexte d’attaques en chaîne via prestataires et outils IT. En avril 2026, des clients Snowflake ont été visés après le compromis d’un SaaS integrator tiers (vol de jetons et accès à des données chez plusieurs clients) : un cas typique de dépendance mal cartographiée qui complique la détection et la notification d’incidents chez les donneurs d’ordre comme chez leurs sous‑traitants (BleepingComputer, 07/04/2026). En mai 2026, The Register relatait la poursuite d’attaques de supply chain dans des paquets SAP/npm, propageant du voleur d’identifiants (The Register, 01/05/2026). Ces événements rappellent : sans inventaire fiable et à jour des services, logiciels et intégrations, il est impossible de qualifier l’exposition, de contenir l’incident et de produire des rapports réglementaires cohérents.
Le cadre légal qui s’applique
Trois textes guident les attentes :
- Circulaires CSSF 24/850 et 25/903 : elles cadrent le contenu du rapport descriptif, du questionnaire d’auto‑évaluation et des travaux du réviseur pour les PSF de support, avec un accent sur la description de l’organisation ICT, des actifs, des contrôles et des dépendances (sous‑traitance, services tiers) et sur la capacité à fournir des preuves actualisées. Sources : CSSF – communiqué 25/903, 25/903 (PDF), 24/850.
- NIS 2, article 21(2)(d) : obligation d’identifier et gérer les risques liés à la supply chain ICT et aux relations avec les fournisseurs de services numériques. Cela suppose, côté entités essentielles/importantes comme côté prestataires, une vue exhaustive et traçable des composants et flux dépendants. Pour le contexte luxembourgeois et l’implémentation, voir les exigences NIS 2. Texte : Directive (UE) 2022/2555 (NIS 2).
- RGPD, article 32 : mesures techniques et organisationnelles appropriées ; en situation d’incident, l’inventaire des systèmes et des journaux est indispensable pour démontrer la proportionnalité des mesures et pour notifier les violations (articles 33‑34). Texte : RGPD.
La solution technique à déployer
Inventaire des actifs + CMDB relationnelle (Configuration Management Database) : c’est la brique qui transforme un « qui fait quoi » statique en une preuve opérationnelle et auditable alignée sur les circulaires CSSF et NIS 2.
- Ce que c’est : un référentiel unifié qui recense et relie automatiquement : équipements, VM/containers, applications, micro‑services, comptes techniques, certificats/clefs, dépendances SaaS/API, prestataires (contrats, lieux de traitement), flux réseau/Cloud, et contrôles associés (chiffrement, sauvegardes, MFA, journalisation, DLP, etc.).
- Comment ça marche en pratique :
- Découverte agent/agentless multi‑environnements (on‑prem, VMware, AWS/Azure/GCP, M365, endpoint) + Cloud asset graph pour services managés.
- Ingestion API des annuaires (IAM/IdP), EDR/XDR, vulnérabilités, outils DevOps, services SaaS critiques (ITSM, CRM, data platform).
- Modélisation des relations (CMDB) : application → composants → dépendances externes (SaaS/API) → données traitées → mesures de sécurité → preuves (logs, captures d’écran, tickets de changement).
- Contrôles de qualité : completeness, freshness, consistency, avec alertes quand un actif non‑inventorié émet des logs ou du trafic.
- Exports conformes aux modèles CSSF : vues « rapport descriptif », « questionnaire auto‑évaluation » et dossier de révision pour le REA.
- Standards de référence : ISO 27001:2022 Annexe A.5.9 (inventaire des actifs d’information), A.5.10 (propriété des actifs), A.8.16/A.8.23 (journalisation et surveillance), NIST CSF v2.0 ID.AM (Asset Management), CIS Controls 1 & 2 (Inventory and Control of Enterprise/Software Assets). Pour aller plus loin côté certification, découvrez l’approche ISO 27001 au Luxembourg.
- Pourquoi maintenant : les attaques via intégrations SaaS et outils IT se multiplient ; sans cartographie vivante, impossible de savoir rapidement quels clients, environnements ou flux sont touchés, ni de produire un reporting CSSF cohérent. Exemples 2026 : Snowflake/Anodot et chaîne d’approvisionnement npm/PyPI.
Comment Luxgap déploie cela
- Notre gouvernance ISO 27001 : nos Lead Implementers conçoivent le modèle de données CMDB adapté à vos agréments PSF de support et aux annexes attendues par la 25/903 ; nous définissons la charte d’inventaire, la propriété des données et les contrôles de qualité.
- Notre SOC managed : nous branchons la CMDB à votre SIEM/EDR/XDR pour corréler actifs ↔ événements. À l’incident, on sait quels systèmes/données/fournisseurs sont touchés et on extrait des preuves pour le réviseur et, si besoin, pour les notifications réglementaires. Découvrez notre capacité SOC managé.
- Nos consultants DPO et CISO externalisés : ils alignent l’inventaire avec RGPD art. 30/32 et NIS 2 art. 21(2)(d) : registre des traitements ↔ actifs applicatifs ↔ flux ↔ mesures ; ils préparent les vues CSSF (rapport descriptif, questionnaire) et le plan de remédiation traçable.
Cas concret au Luxembourg ou en UE
Un PSF de support d’infogérance multi‑cloud (≈150 clients régulés) devait actualiser son rapport descriptif et son questionnaire sous la 25/903. En six semaines, nous avons :
- Déployé la découverte automatique sur 3 hyperscalers + M365 + datacenter privé (≈8 000 actifs, 120 applications, 45 intégrations SaaS).
- Normalisé les relations CMDB et mappé 100 % des prestataires tiers critiques avec leurs flux et localisations de données.
- Corrélé CMDB ↔ SIEM/EDR : 12 % d’actifs « orphelins » détectés et intégrés, 4 flux SaaS non déclarés coupés ou sécurisés (MFA/OAuth ré‑scopé).
- Généré les vues CSSF et un dossier de révision prêt pour le REA (échantillons de preuves, horodatage, screenshots, exports CSV).
Résultat : soumission validée sans itérations majeures ; gain mesurable pour la réponse à incident (qui‑est‑impacté ?) lors d’une alerte liée à une dépendance npm compromise, avec un containment en 48 heures.
Premiers pas concrets
- Lister les systèmes sources pour l’inventaire (Cloud, vCenter, AD/AAD, MDM, EDR, ITSM, SaaS critiques) et valider les accès API nécessaires.
- Choisir un modèle CMDB minimal viable (actifs, services, dépendances, fournisseurs, données, contrôles) et geler le glossaire.
- Lancer une découverte automatique sur un périmètre pilote (ex. un environnement Cloud + M365) et mesurer la qualité : complétude, fraîcheur, doublons.
- Relier CMDB ↔ conformité : préparer les exports « rapport descriptif »/« questionnaire » exigés par 25/903 et construire le jeu de preuves pour le REA.
- Brancher la détection : intégrer CMDB au SIEM/EDR pour enrichir les alertes par la criticité service et la cartographie des dépendances (et tester sur un scénario d’attaque supply chain).
Sources officielles
- CSSF — Publication de la circulaire 25/903 (communiqué)
- Circulaire CSSF 25/903 (PDF)
- Circulaire CSSF 24/850 — PSF de support
- Directive (UE) 2022/2555 — NIS 2
Pour échanger sur votre périmètre et vos échéances CSSF, parlez‑nous de votre contexte.
Une question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →