Couverture Luxgap RGPD NIS 2 DORA AI Act Lanceurs d'alerte CSSF 22/806 CSSF 25/883
Article M.0

Preambule, destinataires et entree en vigueur (9 avril 2025)

Circulaire CSSF 25/883 modifiant la CSSF 22/806 pour aligner avec DORA · CSSF 25/883

La circulaire CSSF 25/883 modifie la circulaire CSSF 22/806 sur l'externalisation pour aligner ses exigences avec le reglement (UE) 2022/2554 sur la resilience operationnelle numerique (reglement DORA), applicable depuis le 17 janvier 2025.

Destinataires : etablissements de credit et PSF (LSF), etablissements de paiement et de monnaie electronique (LSP), gestionnaires de fonds d'investissement (CSSF 18/698), societes de gestion OPCVM (Loi OPC), contreparties centrales (CCP) y compris CCP de pays tiers de categorie 2 (EMIR), dispositifs de publication agrees (APA) et mecanismes de declaration agrees (ARM) sous derogation, operateurs de marche, depositaires centraux de titres (CSD), administrateurs d'indices de reference d'importance critique.

Entree en vigueur : immediate, le 9 avril 2025. La circulaire est a lire conjointement avec la CSSF 25/882 sur les exigences relatives a l'utilisation de services TIC tiers pour les entites financieres soumises a DORA.

Objectif : eviter la duplication entre 22/806 et DORA, apporter de la clarte juridique au marche, refleter l'engagement de la CSSF a gerer efficacement les risques lies aux prestataires tiers TIC dans le secteur financier.

Spécificité Luxembourg
loi luxembourgeoise du 1er juillet 2024 portant mise en oeuvre du reglement (UE) 2022/2554 (DORA), combinee a la loi du 5 avril 1993 relative au secteur financier

Au Luxembourg, la CSSF est l'autorité competente exclusive pour contrôler l'application de la 25/883 et peut diligenter des inspections sur place sans preavis sur la base de la loi du 5 avril 1993 relative au secteur financier (articles 53 et 53-1). Le defaut de mise à jour du dispositif d'externalisation post-9 avril 2025 exposé en outre aux sanctions DORA transposees par la loi du 1er juillet 2024 portant mise en œuvre du règlement (UE) 2022/2554, qui octroie a la CSSF des pouvoirs de sanction administrative pouvant atteindre 1% du chiffre d'affaires journalier mondial moyen.

Pratique Luxgap : nous recommandons un audit blanc des contrats fournisseurs sous 48h pour identifier les ecarts 25/883 + DORA avant la prochaine campagne RGS CSSF, qui inclut systématiquement depuis 2025 un volet externalisation TIC.