Chapitre 3 - : Exigences spécifiques en vertu de la Loi SRI et
Circulaire CSSF 24/847 sur le cadre de notification des incidents liés aux TIC · CSSF 24/847
Chapitre 3 : Exigences spécifiques en vertu de la Loi SRI et du Règlement CSSF N° 24-01
Section 3.1 : Notifications d’incidents par les Entités Surveillées qui sont également des OSE 21. Conformément à l’article 8, paragraphe 4, de la Loi SRI, les Entités Surveillées qui sont également des OSE doivent notifier à la CSSF, sans retard injustifié, les incidents qui ont un impact significatif sur la continuité des services essentiels qu’elles fournissent. On considère que la notion de « sans retard injustifié » est considérée comme respectée lorsque les Entités Surveillées soumettent leur notification d’incident conformément aux délais indiqués à la section 2.3 (Notification d’incidents majeurs liés aux TIC) et à l’annexe I.
22. À cet égard, conformément à l’article 8, paragraphe 5, de la Loi SRI et au Règlement CSSF N° 24-01, les Entités Surveillées qui sont également des OSE doivent évaluer si l’incident est à classifier en tant qu’incident significatif en appliquant mutatis mutandis les exigences énoncées à la section 2.2 (Classification des incidents liés aux TIC) et doivent notifier les incidents significatifs conformément aux exigences énoncées à la section 2.3 (Notification d’incidents majeurs liés aux TIC).
23. Les accès malveillants non autorisés réussis doivent être considérés par défaut comme des incidents significatifs et doivent être notifiés conformément aux exigences énoncées à la section 2.3 (Notification d’incidents majeurs liés aux TIC).
24. Lorsqu’un incident est classifié en tant qu’incident significatif et en tant qu’incident majeur lié aux TIC (par exemple, l’incident impacte aussi bien les services essentiels en vertu de la Loi SRI que les autres fonctions critiques ou importantes), les Entités Surveillées qui sont également des OSE doivent notifier l’incident une seule fois et indiquer dans leur notification que l’incident est également notifié en vertu de la Loi SRI.
Section 3.2 : Notifications d’incidents par les Entités Surveillées qui sont également des FSN 25. L’article 11, paragraphe 3, de la Loi SRI et le Règlement CSSF N° 24-01 indiquent que les FSN doivent notifier à l’autorité compétente, sans retard injustifié, les incidents ayant un impact significatif sur la fourniture d’un service numérique qu’ils offrent dans l’Union européenne. On considère que la notion de « sans retard injustifié » est considérée comme respectée lorsque les Entités Surveillées soumettent leur notification d’incident conformément aux délais indiqués à la section 2.3 (Notification d’incidents majeurs liés aux TIC) et à l’annexe I.
26. Les Entités Surveillées qui sont également des FSN doivent :
a) évaluer si un incident (y compris des accès malveillants non autorisés réussis, tels que définis au point 9.a) de la section 2.1) est à classifier en tant qu’incident significatif conformément aux articles 3 et 4 du règlement d’exécution (UE) 2018/151 de la
13 Commission du 30 janvier 2018 portant précision de l’article 11, paragraphe 4, de la Loi SRI ; b) appliquer mutatis mutandis les points 12 et 13 de la section 2.2 (Classification des incidents liés aux TIC) ; c) notifier les incidents significatifs conformément aux exigences énoncées à la section 2.3 (Notification d’incidents majeurs liés aux TIC).
27. Lorsqu’un incident est classifié en tant qu’incident significatif et en tant qu’incident majeur lié aux TIC, les Entités Surveillées qui sont également des FSN doivent notifier l’incident une seule fois et indiquer dans leur notification que l’incident est également notifié en vertu de la Loi SRI.
Au Luxembourg, la qualification OSE/FSN et les obligations de notification decoulent de la loi du 28 mai 2019 portant transposition de la directive NIS (la Loi SRI), articulée avec le Règlement CSSF N° 24-01. La CSSF est l'autorité competente pour les Entités Surveillées, y compris lorsqu'elles sont OSE ou FSN : c'est elle, et non l'ILR ou un CSIRT distinct, qui recoit la notification unique. La transposition de NIS 2 (directive UE 2022/2555) renforcera ces obligations et elargira le périmètre des entités essentielles et importantes.
Pratique Luxgap : maintenez un registre à jour indiquant, pour chaque service, s'il relevé de la Loi SRI, de DORA ou des deux, afin que la double base légale soit tranchée automatiquement et que la notification unique parte a la CSSF dans les délais de l'annexe I.