Le piège classique
Un article de date d'application parait anodin, mais c'est précisément la que les entités financieres se font piéger. La CSSF sanctionne rarement le contenu de la circulaire dans les premiers mois, elle sanctionne l'absence de dispositif opérationnel au 31 mai 2025, date d'entrée en vigueur. Sous DORA, l'estimation des coûts et pertes annuels agrégés liés aux incidents majeurs TIC (article 11, paragraphe 11) devient une obligation reportable, et le régulateur attend une méthodologie documentée dès le premier exercice concerné, pas une promesse de conformité future.
Ce que la date d'application déclenche vraiment
La date du 31 mai 2025 n'est pas une simple formalité de calendrier. Elle fixe le point à partir duquel votre entité, en tant que fintech régulée CSSF, banque privée luxembourgeoise ou PSF de support, doit être capable de produire les livrables attendus. Concretement, a cette date, les autorités s'attendent a ce que vous ayez :
- Une méthodologie d'estimation des coûts et pertes agrégés conforme aux orientations JC/GL/2024/34, documentée et validée par la direction autorisée.
- Un registre des incidents majeurs TIC alimenté en continu, avec les catégories de coûts direct et indirect ventilées.
- Une piste d'audit démontrant que le dispositif était opérationnel des le jour d'application, et non reconstitué a posteriori.
- La prise en compte de la modification apportée par la circulaire CSSF 26/915, qui ajuste le périmètre de l'annexe.
Le piège : croire qu'une circulaire applicable au 31 mai 2025 laisse un délai de grace. Elle n'en laisse aucun. Le défaut de méthodologie a la date d'application est une non-conformité constatable immédiatement.
Comment Luxgap automatise ce risque
Notre Luxgap DORA Loss Estimator transforme l'estimation des coûts et pertes agrégés liés aux incidents TIC en un livrable horodaté, opposable a la CSSF des la date d'application. L'outil se connecte a votre registre d'incidents (ServiceNow, Jira Service Management, Azure Sentinel, Microsoft Defender) et a votre comptabilité (Sage BOB 50, SAP, Odoo) pour reconstituer automatiquement la chaîne coûts direct et indirect de chaque incident majeur, sans que votre équipe risques ne saisisse un seul tableur.
- Détecte chaque incident classé majeur dans vos outils de ticketing et déclenche la collecte des postes de coûts associés selon la grille JC/GL/2024/34.
- Calcule l'agrégat annuel des coûts et pertes en ventilant remédiation, indisponibilité, pertes de revenus et coûts réputationnels estimés.
- Génère le rapport d'estimation conforme aux orientations des AES, préremli et prét a soumettre a la CSSF.
- Alerte votre RSSI par Teams des qu'un incident franchit le seuil de matérialité DORA et impacte l'agrégat annuel.
- Produit une piste d'audit cryptographiquement scellée démontrant que la méthodologie était opérationnelle au 31 mai 2025, opposable lors d'un contrôle.
- Intègre automatiquement les ajustements de périmètre introduits par la circulaire CSSF 26/915.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos incidents réels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.