Le règlement DORA et la révision des Orientations de l’EBA
Circulaire CSSF 25/881 modifiant la CSSF 20/750 sur la gestion des risques TIC et de sécurité (modifiée par CSSF 26/915) · CSSF 25/881
À compter du 17 janvier 2025, les dispositions du règlement sur la résilience opérationnelle numérique (« règlement DORA ») s’appliquent aux entités financières telles que définies dans le règlement DORA et surveillées par la CSSF. Le règlement DORA a notamment introduit des exigences harmonisées applicables au cadre de gestion des risques liés aux technologies de l’information et de la communication (« TIC »).
Afin de réduire le recoupement avec la réglementation DORA, l’Autorité bancaire européenne (« EBA ») a revu ses Orientations existantes en matière de gestion des risques liés aux TIC et à la sécurité EBA/GL/2019/04 (« Orientations de l’EBA »), qui se fondaient sur les dispositions de l’article 74 de la directive 2013/36/UE (« directive CRD ») et de l’article 95, paragraphe 3, de la directive (UE) 2015/2366 (directive sur les services de paiement 2, « directive PSD2 »). Les Orientations de l’EBA ont été mises en œuvre au Luxembourg par le biais de la circulaire CSSF 20/750 concernant la gestion des risques liés aux TIC et à la sécurité.
L’EBA est arrivée à la conclusion que les entités soumises aux Orientations de l’EBA devraient être limitées et le champ d’application des Orientations restreint à l’Orientation 1.8 relative à la gestion des relations avec les utilisateurs de services de paiement dans le cadre de services de paiement. À cette fin, l’EBA a émis les orientations EBA/GL/2025/02 modifiant les orientations EBA/GL/2019/04 sur la gestion des risques liés aux TIC et à la sécurité (« nouvelles Orientations de l’EBA »). L’EBA a en outre expliqué que les autorités nationales compétentes ont la possibilité de soumettre les prestataires de services de paiement (« PSP ») qui ne sont pas couverts par le règlement DORA à des exigences nationales indépendamment de l’existence d’orientations de l’EBA.
Note de bas de page 5 (appel après « l’Orientation 1.8 ») : « Correspond à l’orientation 3.8 des Orientations de l’EBA en anglais. »
Au Luxembourg, l'autorité competente est exclusivement la CSSF, qui a exerce l'option laissée par l'EBA : la circulaire CSSF 25/881 du 9 avril 2025 modifie la circulaire 20/750 pour restreindre son champ a l'Orientation 1.8, tout en preservant la faculte de la CSSF de soumettre les PSP hors champ DORA a des exigences nationales. Les entités financieres au sens de DORA relevent, elles, du règlement DORA directement applicable.
Pratique Luxgap : ne supprimez pas vos politiques 20/750 avant d'avoir confirme, activité par activité, votre statut sous DORA et l'eventuelle qualification de PSP residuel soumis aux exigences CSSF.