Chapitre 3 - : Exigences spécifiques en vertu de la Loi SRI et
CSSF Circular 24/847 on the ICT-related incident reporting framework · CSSF 24/847
Chapitre 3 : Exigences spécifiques en vertu de la Loi SRI et du Règlement CSSF N° 24-01
Section 3.1 : Notifications d’incidents par les Entités Surveillées qui sont également des OSE 21. Conformément à l’article 8, paragraphe 4, de la Loi SRI, les Entités Surveillées qui sont également des OSE doivent notifier à la CSSF, sans retard injustifié, les incidents qui ont un impact significatif sur la continuité des services essentiels qu’elles fournissent. On considère que la notion de « sans retard injustifié » est considérée comme respectée lorsque les Entités Surveillées soumettent leur notification d’incident conformément aux délais indiqués à la section 2.3 (Notification d’incidents majeurs liés aux TIC) et à l’annexe I.
22. À cet égard, conformément à l’article 8, paragraphe 5, de la Loi SRI et au Règlement CSSF N° 24-01, les Entités Surveillées qui sont également des OSE doivent évaluer si l’incident est à classifier en tant qu’incident significatif en appliquant mutatis mutandis les exigences énoncées à la section 2.2 (Classification des incidents liés aux TIC) et doivent notifier les incidents significatifs conformément aux exigences énoncées à la section 2.3 (Notification d’incidents majeurs liés aux TIC).
23. Les accès malveillants non autorisés réussis doivent être considérés par défaut comme des incidents significatifs et doivent être notifiés conformément aux exigences énoncées à la section 2.3 (Notification d’incidents majeurs liés aux TIC).
24. Lorsqu’un incident est classifié en tant qu’incident significatif et en tant qu’incident majeur lié aux TIC (par exemple, l’incident impacte aussi bien les services essentiels en vertu de la Loi SRI que les autres fonctions critiques ou importantes), les Entités Surveillées qui sont également des OSE doivent notifier l’incident une seule fois et indiquer dans leur notification que l’incident est également notifié en vertu de la Loi SRI.
Section 3.2 : Notifications d’incidents par les Entités Surveillées qui sont également des FSN 25. L’article 11, paragraphe 3, de la Loi SRI et le Règlement CSSF N° 24-01 indiquent que les FSN doivent notifier à l’autorité compétente, sans retard injustifié, les incidents ayant un impact significatif sur la fourniture d’un service numérique qu’ils offrent dans l’Union européenne. On considère que la notion de « sans retard injustifié » est considérée comme respectée lorsque les Entités Surveillées soumettent leur notification d’incident conformément aux délais indiqués à la section 2.3 (Notification d’incidents majeurs liés aux TIC) et à l’annexe I.
26. Les Entités Surveillées qui sont également des FSN doivent :
a) évaluer si un incident (y compris des accès malveillants non autorisés réussis, tels que définis au point 9.a) de la section 2.1) est à classifier en tant qu’incident significatif conformément aux articles 3 et 4 du règlement d’exécution (UE) 2018/151 de la
13 Commission du 30 janvier 2018 portant précision de l’article 11, paragraphe 4, de la Loi SRI ; b) appliquer mutatis mutandis les points 12 et 13 de la section 2.2 (Classification des incidents liés aux TIC) ; c) notifier les incidents significatifs conformément aux exigences énoncées à la section 2.3 (Notification d’incidents majeurs liés aux TIC).
27. Lorsqu’un incident est classifié en tant qu’incident significatif et en tant qu’incident majeur lié aux TIC, les Entités Surveillées qui sont également des FSN doivent notifier l’incident une seule fois et indiquer dans leur notification que l’incident est également notifié en vertu de la Loi SRI.
In Luxembourg, OES/DSP qualification and notification duties stem from the law of 28 May 2019 transposing the NIS directive (the NIS Law), read together with CSSF Regulation N° 24-01. The CSSF is the competent authority for Supervised Entities, including where they are OES or DSP: it, not the ILR or a separate CSIRT, receives the single notification. The NIS 2 transposition (directive EU 2022/2555) will reinforce these duties and broaden the scope of essential and important entities.
Luxgap practice: keep an up-to-date register indicating, for each service, whether it falls under the NIS Law, DORA or both, so the dual legal basis is settled automatically and the single notification reaches the CSSF within the annex I deadlines.