Le piège classique
La modification 1 crée un piège de qualification d'entité que la CSSF sanctionne en pratique lors des contrôles ISPL et des questionnaires de supervision. Beaucoup d'entités surveillées appliquent encore intégralement la circulaire CSSF 20/750 alors qu'elles sont devenues des entités financieres au sens de l'article 2 de DORA, et inversement des entités hors DORA relachent leur vigilance en croyant DORA applicable. Le résultat : un référentiel de gestion des risques TIC mal calibre, ni pleinement DORA ni pleinement 20/750, que la CSSF requalifie en manquement au dispositif de gouvernance TIC. Le point aveugle est la frontière mouvante : agrement modifie, nouveau service reglemente, changement de statut, et l'entité bascule d'un regime a l'autre sans s'en apercevoir.
Le test de périmètre : etes-vous DORA, 20/750, ou les deux ?
La clé d'argumentation devant la CSSF repose sur une qualification précisé et datée de votre statut. Verifiez chacun de ces points :
- Etes-vous une entité financiere listée a l'article 2 du règlement DORA (établissement de crédit, PSF, PSD, EME, entreprise d'investissement, gestionnaire de fonds, prestataire de services sur crypto-actifs, etc.) ET surveillée par la CSSF ? Si oui, la 20/750 ne s'applique plus a vous.
- Relevez-vous du champ historique de la 20/750 SANS tomber dans DORA (par exemple certaines entités de support ou statuts spécifiques) ? Si oui, la 20/750 continue de s'appliquer intégralement, orientations EBA sur la gestion des risques TIC comprises.
- Avez-vous documente la date exacte de bascule et l'article DORA fondant votre qualification ?
- Vos politiques internes TIC citent-elles encore la 20/750 alors que vous êtes passe sous DORA (proportionnalite, registre des prestataires TIC, tests de résilience, notification d'incidents) ?
- Votre cartographie applicative distingue-t-elle les exigences 20/750 residuelles des obligations DORA nouvelles (RTS/ITS) ?
La CSSF attend un mapping explicite : quel référentiel s'applique a quelle entité du groupe, avec preuve de la qualification. L'absence de ce mapping est en soi un signal de gouvernance TIC defaillante.
Comment Luxgap automatise ce risque
Notre Luxgap Scope Boundary Mapper rend impossible l'erreur de périmètre en determinant automatiquement, entité par entité, si vous relevez de DORA, de la CSSF 20/750, ou des deux. L'outil interroge votre statut d'agrement CSSF, votre registre des activités réglementées et vos entités juridiques (croisement avec votre ERP, votre annuaire M365 et vos données de gouvernance) pour figer une qualification datée et opposable, sans que le CISO ait a remplir le moindre tableau.
- Classifie chaque entité du groupe selon l'article 2 de DORA et le champ historique de la CSSF 20/750, avec la référence juridique exacte qui fonde la qualification.
- Détecte en temps reel tout changement d'agrement, nouveau service reglemente ou modification de statut susceptible de faire basculer une entité d'un regime a l'autre, et alerte le responsable conformité via Teams.
- Génère le mapping référentiel par entité : quelles exigences 20/750 residuelles, quelles obligations DORA (RTS/ITS gestion du risque TIC, registre des prestataires, tests de résilience, notification d'incidents) s'appliquent.
- Scanne vos politiques internes TIC et signale les références obsoletes a la CSSF 20/750 chez les entités desormais sous DORA, ou l'inverse.
- Produit un rapport PDF horodate et scelle, opposable a la CSSF lors d'un contrôle, demontrant que votre cadre de gestion des risques TIC est calibre sur le bon référentiel.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre structure reelle, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.