Article M.2

Les deux mesures prises par la CSSF

Circulaire CSSF 25/881 modifiant la CSSF 20/750 sur la gestion des risques TIC et de sécurité (modifiée par CSSF 26/915) · CSSF 25/881

En conséquence, afin d’apporter une clarté juridique au marché et de préciser ses attentes, la CSSF a pris deux mesures :

1. modification de la circulaire CSSF 20/750 relative aux exigences en matière de gestion des risques liés aux TIC et à la sécurité :

— afin de limiter le champ d’application aux « entités non-DORA », c’est-à-dire aux entités soumises à la surveillance de la CSSF mais qui ne sont pas des entités financières telles que définies à l’article 2 du règlement DORA et qui ne sont donc pas soumises aux exigences du règlement DORA. La circulaire CSSF 20/750, telle que modifiée, reste également applicable aux entités ne tombant pas sous le champ d’application du règlement DORA lorsqu’elles fournissent des services de paiement, comme POST Luxembourg. En effet, la CSSF considère que les entités financières soumises à la surveillance de la CSSF et tombant dans le champ d’application de la circulaire CSSF 20/750, mais non dans le champ d’application du règlement DORA, devront continuer à répondre à ses attentes en matière de gestion des risques liés aux TIC et à la sécurité en se conformant à la présente circulaire ;

— afin de supprimer les éléments spécifiques uniquement applicables aux PSP (qu’ils tombent également dans le champ d’application du règlement DORA ou non) qui sont regroupés dans une nouvelle circulaire dédiée (cf. point 2 ci-dessous), c’est-à-dire l’Orientation 1.8 sur la gestion des relations avec les utilisateurs de services de paiement et la section 4 de la circulaire concernant l’évaluation des TIC des PSP (PSP ICT assessment) ; et

— afin de supprimer quelques sections et dispositions de la circulaire devenues obsolètes.

2. publication d’une nouvelle circulaire, la circulaire CSSF 25/880 sur la gestion des relations avec les utilisateurs de services de paiement et l’évaluation des TIC des PSP, applicable à tous les PSP relevant de la LSP et surveillés par la CSSF, y compris les succursales au Luxembourg des PSP ayant leur siège social dans un pays tiers et POST Luxembourg :

— mettant en œuvre les Orientations de l’EBA 2025/02 modifiant les orientations EBA/GL/2019/04 sur la gestion des risques liés aux TIC et à la sécurité, c’est-à-dire l’Orientation 1.8 mentionnée ci-dessus ;

— intégrant l’exigence nationale additionnelle en vigueur pour le reporting annuel de l’évaluation des risques en matière de services de paiement (évaluation des TIC des PSP ou PSP ICT Assessment), qui faisait précédemment partie de la circulaire CSSF 20/750.

Note de bas de page 7 : c’est pour cette raison que les références aux éléments de conformité à la loi du 10 novembre 2009 relative aux services de paiement (« LSP ») qui s’appliquent à POST Luxembourg sont retenues dans la présente circulaire.

Spécificité Luxembourg
circulaire CSSF 25/880 et loi du 10 novembre 2009 relative aux services de paiement

Au Luxembourg, la CSSF est l'unique autorité competente pour cette dualité de textes. La circulaire 25/880 integre une exigence nationale additionnelle propre au Grand-Duche : le reporting annuel de l'évaluation des risques TIC des PSP (PSP ICT assessment), qui n'existe pas au niveau des seules Orientations EBA. Les références a la loi du 10 novembre 2009 relative aux services de paiement (LSP) restent maintenues pour POST Luxembourg et les succursales luxembourgeoises de PSP de pays tiers.

Pratique Luxgap : verifiez que votre calendrier de reporting CSSF integre bien cette echeance annuelle PSP ICT assessment sous 25/880, et non plus sous 20/750, pour eviter un manquement déclaratif lors du prochain contrôle.