← Tous les articles

redaction

DORA: la CSSF durcit le reporting des incidents TIC

La CSSF publie des instructions opérationnelles additionnelles sur le signalement DORA des incidents TIC majeurs. Délais, contenu et qualité des données sont renforcés, avec harmonisation au niveau européen.

La CSSF publie le 29 septembre 2026 des instructions opérationnelles additionnelles concernant la notification des incidents TIC majeurs au titre de DORA. L’objectif: des rapports plus complets, mieux structurés et harmonisés avec l’UE, à appliquer immédiatement par les entités financières au Luxembourg.

Les faits

  • Qui — La CSSF précise ses attentes pour améliorer la qualité et l’efficacité des notifications d’incidents TIC majeurs.
  • Quoi — Des instructions complémentaires s’ajoutent aux consignes des autorités européennes (EBA, EIOPA, ESMA) afin de réduire les allers‑retours avec la supervision et d’aligner les données avec le cadre européen.
  • Où — Luxembourg, soumission via le portail eDesk sous compétence CSSF.
  • Quand — Instructions ESAs du 16 septembre 2026 et publication CSSF du 29 septembre 2026.
  • Combien — Délais contraignants: notification initiale ≤ 4 h après la classification (et ≤ 24 h après détection), rapport intermédiaire ≤ 72 h après l’initiale, rapport final ≤ 1 mois après le dernier intermédiaire.

Cadre légal et fondement

  • Règlement (UE) 2022/2554 “DORA” — Article 19 (gestion et signalement des incidents), avec trois livrables (initiale, intermédiaires, final). Voir le chapitre III de DORA pour la classification et la notification.
  • Actes de niveau 2 — Règlement délégué (UE) 2025/301: contenu et délais des notifications/rapports, y compris le seuil des 4 h/24 h pour l’initiale, 72 h pour l’intermédiaire et 1 mois pour le final.
  • Niveau européen — Les «Operational Instructions» des ESAs (16/09/2026) détaillent les attentes de supervision et l’harmonisation des données à l’échelle de l’UE.

Ce qui change pour les entreprises luxembourgeoises

  • Tolérance réduite sur délais et qualité — La CSSF attend des notifications mieux structurées, complètes dès l’initiale et cohérentes avec les modèles ESAs, y compris la nuit, le week‑end et les jours fériés si l’incident est majeur ou transfrontalier.
  • Le contenu compte autant que le timing — Contexte, périmètre affecté, critères de matérialité, mesures de confinement, impacts métiers/clients et indicateurs économiques préliminaires doivent être renseignés avec précision.
  • Alignement immédiat avec l’UE — Les équipes incident/cyber, conformité, DPO et gestion des risques IT doivent appliquer des critères et taxonomies communs. Pour une mise en œuvre locale, voir DORA Luxembourg et CSSF.

Actions concrètes à entreprendre cette semaine

  • Tester la chaîne d’alerte 24/7 — Actualisez l’escalade pour permettre la classification «majeur» à temps et l’envoi de l’initiale sous 4 h (≤ 24 h après détection). Faites un exercice chronométré et prévoyez des astreintes et remplaçants.
  • Pré‑remplir les modèles DORA — Constituez un kit «incident majeur» (identifiants entité, contacts, systèmes/activités critiques, matrices d’impact, critères déclencheurs) calé sur les modèles ESAs et la note CSSF.
  • Calibrer la classification et les preuves — Alignez les seuils internes avec les RTS/ITS DORA, documentez la décision et la chronologie (horodatages détection, classification, soumissions) pour justifier vos choix.
  • Assurer la résilience opérationnelle — Renforcez vos exercices BCP/DRP et la coordination IT‑métier; nos experts peuvent accompagner un plan de continuité et DORA résilience adapté à votre contexte.

À retenir

La CSSF durcit immédiatement les attentes: respecter les délais (4 h / 24 h / 72 h / 1 mois) ne suffit pas sans une qualité de contenu irréprochable. Préparez vos modèles, vos rôles de secours et vos preuves de classification, en stricte cohérence avec DORA et les instructions ESAs.

Besoin d’assistance

Pour un cadrage DORA local ou un test d’escalade 24/7, nos équipes peuvent vous accompagner. Contactez‑nous via la page contact.

Article généré par la veille réglementaire Luxgap. Pour un accompagnement personnalisé sur ce sujet, contactez-nous.

Le service Luxgap sur ce sujet

CISO externalisé

Nommé responsable de la sécurité de l'information, notre CISO pilote la politique, la gouvernance, les risques, les audits et les incidents, avec NIS 2 ou DORA quand ils s'appliquent.

Découvrir le mandat CISO
NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →