Le piège classique
L'article 2 de la circulaire CSSF 25/892 active l'obligation de l'article 11, paragraphe 10 du règlement DORA : sur demande de la CSSF, l'entité financière doit fournir une estimation des coûts et pertes annuels agrégés des incidents majeurs liés aux TIC. Le piège n'est pas de connaître l'obligation, mais de la remplir sous le format exact impose : le modèle de l'annexe I des Orientations (coûts et pertes bruts, recouvrements financiers de l'année de référence). En pratique, la CSSF sanctionne l'incapacité a produire une donnée fiable et traçable dans les délais, car la plupart des entités n'agrègent jamais ces coûts en continu : elles les découvrent le jour de la demande, avec des chiffres reconstitués a la main, non opposables.
Ce que la CSSF attend vraiment
- Une estimation agrégée annuelle, pas incident par incident isolé, couvrant l'ensemble des incidents majeurs liés aux TIC de l'année de référence.
- Un chiffrage conforme au périmètre des Orientations : coûts bruts (remédiation, indisponibilité, remplacement matériel, ressources internes) ET pertes brutes, distingués des recouvrements financiers (assurance, indemnisations, clauses contractuelles).
- La restitution via le modèle exact de l'annexe I, sans réinterprétation des rubriques.
- Une méthodologie documentée et cohérente d'une année sur l'autre, car la CSSF intègre pleinement les Orientations dans sa pratique administrative pour favoriser la convergence européenne : toute déviation de méthode est visible.
- Une capacité a produire la donnée sur demande, donc a tout moment, sans projet de reconstruction de plusieurs semaines.
Le vrai risque est la non-traçabilité : un montant avancé sans piste d'audit reliant chaque euro a un incident classifié majeur est indéfendable lors d'un contrôle.
Comment Luxgap automatise ce risque
Notre Luxgap Incident Cost Aggregator transforme l'estimation annuelle des coûts et pertes en un registre vivant, alimenté en continu, plutot qu'en une corvée reconstituée le jour de la demande CSSF. L'outil se connecte a votre registre d'incidents DORA, a vos outils ITSM (ServiceNow, Jira Service Management), a votre comptabilité (Sage BOB 50, Odoo, SAP) et a vos polices d'assurance pour rattacher automatiquement chaque cout a l'incident majeur qui l'a généré.
- Détecte chaque incident classifié majeur au sens DORA et ouvre automatiquement une fiche de couts associée, alimentée en temps réel.
- Agrège les coûts bruts (remédiation, indisponibilité, heures internes valorisées, remplacement matériel) et les pertes brutes en séparant les recouvrements financiers, selon le périmètre exact de l'annexe I des Orientations.
- Réconcilie les écritures comptables Sage BOB 50 ou Odoo avec les incidents pour garantir que chaque euro déclaré est rattaché a une piste d'audit vérifiable.
- Génère directement le modèle de déclaration des coûts et pertes bruts et des recouvrements de l'année de référence, prérempli et prêt a soumettre a la CSSF.
- Produit un rapport PDF horodaté et scellé, opposable lors d'un contrôle CSSF, démontrant la méthodologie et la cohérence pluriannuelle des estimations.
Disponible en complément d'un mandat DPO ou CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos incidents réels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.