Couverture Luxgap RGPD NIS 2 DORA AI Act Lanceurs d'alerte CSSF 22/806 CSSF 25/883
Article M.1

Modification 1, introduction de la 22/806 reformulee pour refleter DORA

Circulaire CSSF 25/883 modifiant la CSSF 22/806 pour aligner avec DORA · CSSF 25/883

L'introduction de la circulaire CSSF 22/806 a ete modifiee afin de refleter l'entree en application du reglement DORA au 17 janvier 2025.

Le texte de l'introduction precise desormais l'articulation entre les deux cadres : 22/806 reste la base pour l'externalisation non-TIC et pour les entites hors champ DORA, tandis que DORA prend le relais sur la dimension TIC pour les entites financieres qu'il couvre. Cet alignement evite que la meme entite financiere doive appliquer deux jeux d'exigences potentiellement redondants sur les memes contrats d'externalisation TIC.

Spécificité Luxembourg
circulaire CSSF 25/882 du 9 avril 2025 et loi du 1er aout 2024 portant mise en oeuvre du reglement (UE) 2022/2554 (DORA)

Au Luxembourg, la CSSF a publie conjointement la circulaire 25/882 sur les exigences relatives a l'utilisation de services TIC tiers pour les entités financieres soumises a DORA, qui complète la 25/883. Les entités doivent lire les deux circulaires ensemble : 25/882 fixe le cadre opérationnel DORA cote CSSF, 25/883 reorganise le périmètre residuel de la 22/806. La loi du 1er aout 2024 portant mise en œuvre du règlement DORA confere a la CSSF les pouvoirs de sanction DORA, qui s'ajoutent au regime de sanctions historique de la 22/806.

Pratique Luxgap : lors de toute inspection CSSF post-2025, presentez systématiquement votre matrice de qualification 22/806 / DORA avant tout autre document, c'est devenu le point d'entree des contrôles d'externalisation a la CSSF.