Le piège classique
La circulaire CSSF 20/758 s'applique aux établissements de crédit et entreprises d'investissement, et son chapitre sur le champ d'application ouvre la porté au principe de proportionnalite. Le piège : croire que "proportionnalite" signifié "exemption". La CSSF sanctionne les établissements qui invoquent leur petite taille pour ne pas documenter leurs choix de sécurité informatique, sans jamais avoir formalise l'analyse qui justifie ces choix. La proportionnalite n'est pas un droit acquis, c'est une demonstration a produire et a maintenir à jour.
Le test 'proportionnalite' : ce que la CSSF attend reellement
Invoquer la proportionnalite sans dossier documente est le premier motif de remarque lors d'une inspection sur place CSSF. Pour tenir, votre argumentaire doit couvrir :
- La nature, l'échelle et la complexité de votre activité, chiffrees et non déclaratives.
- Le profil de risque IT reel : nombre de systèmes critiques, dependance au cloud, exposition externe.
- La justification article par article des exigences allegees, avec la mesure compensatoire retenue.
- La preuve que la décision a ete validee par la direction autorisee et revue periodiquement.
- La coherence avec les orientations EBA (notamment EBA/GL/2019/04 sur la gestion des risques ICT) auxquelles la circulaire renvoie.
Un établissement qui n'a jamais formalise ce raisonnement se retrouve, en contrôle, incapable de defendre pourquoi telle exigence n'a pas ete appliquee. La CSSF requalifie alors l'ecart en non-conformite pure et simple.
Comment Luxgap automatise ce risque
Notre Luxgap Proportionality Defender transforme votre argument de proportionnalite en dossier opposable, construit et maintenu automatiquement. L'outil cartographie votre profil de risque IT reel en croisant votre Active Directory, Microsoft Defender, Azure Sentinel et votre inventaire d'applications, puis genere le raisonnement article par article que la CSSF attend, sans que votre responsable conformité ait a rédiger un seul memo a la main.
- Calcule automatiquement votre profil de risque IT (nombre de systèmes critiques, exposition externe, dependances cloud) à partir des données remontees par Defender et Sentinel.
- Mappe chaque exigence de la CSSF 20/758 et des orientations EBA sur votre périmètre, et signale celles ou une allegation de proportionnalite est defendable ou au contraire risquee.
- Genere pour chaque exigence allegee la justification chiffree et la mesure compensatoire associee, prete a être validee par la direction.
- Alerte des qu'un changement de périmètre (nouvelle activité, nouveau système critique, hausse de volume) rend une allegation de proportionnalite obsolete.
- Produit un rapport PDF horodate et scelle, opposable lors d'une inspection sur place CSSF, demontrant que vos choix sont raisonnes et revus periodiquement.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediee selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.