Chapitre 1 - : Champ d’application
Circulaire CSSF 25/893 — Notification des incidents majeurs liés aux TIC et des cybermenaces importantes (DORA) (modifiée par CSSF 26/915) · CSSF 25/893
Chapitre 1 : Champ d’application 1. Les entités suivantes sont à considérer comme des entités financières dans le cadre de la présente circulaire :
a) établissements de crédit, entreprises d’investissement, opérateurs de marché exploitant une plate-forme de négociation et dispositifs de publication agréés avec une dérogation et mécanismes de déclaration agréés avec une dérogation au sens de la loi du 5 avril 1993 relative au secteur financier (LSF) ;
b) établissements de paiement, prestataires de services d’information sur les comptes et établissements de monnaie électronique au sens de la LSP ;
c) prestataires de services sur crypto-actifs et émetteurs de jetons se référant à un ou des actifs au sens du règlement (UE) 2023/1114 ;
d) dépositaires centraux de titres au sens de la loi du 6 juin 2018 relative aux dépositaires centraux de titres ;
e) contreparties centrales au sens de la loi du 15 mars 2016 relative aux produits dérivés de gré à gré, aux contreparties centrales et aux référentiels centraux ;
f) sociétés de gestion de droit luxembourgeois relevant du chapitre 15 ou de l’article 125- 2 du chapitre 16 et succursales luxembourgeoises de gestionnaires de fonds d’investissement relevant du chapitre 17, et sociétés d’investissement qui n’ont pas désigné de société de gestion au sens de l’article 27 de la loi du 17 décembre 2010 concernant les organismes de placement collectif ;
g) gestionnaires de fonds d’investissement alternatifs agréés au titre du chapitre 2 et fonds d’investissement alternatifs gérés de manière interne au sens de l’article 4, paragraphe 1, point b), de la loi du 12 juillet 2013 relative aux gestionnaires de fonds d’investissement alternatifs ;
h) institutions de retraite professionnelle agréées conformément à l’article 2, paragraphe 2, de la loi du 13 juillet 2005 relative aux institutions de retraite professionnelle sous forme de sepcav et assep ;
i) administrateurs d’indices de référence d’importance critique au sens de l’article 20, paragraphe 1, point b), du règlement (UE) 2016/1011 ;
j) prestataires de services de financement participatif au sens de la loi du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers ;
k) prestataires de services de paiement (PSP) tels que visés à l’article 1er, paragraphe 37, de la LSP tels que définis au point 1a) et b) ci-dessus, à savoir POST Luxembourg.
l) les succursales de pays tiers d’entreprises énumérées aux points 1.a) à j) ci-dessus et ayant leur siège social dans un pays tiers et qui seraient considérées éligibles en vertu de l’article 2, paragraphe 1, points a) à t) du règlement DORA.
2. Les dispositions du chapitre 2 de la présente circulaire s’appliquent uniquement aux entités entrant dans le champ d'application de la présente circulaire telles que définies au point k) ci-dessus, ci-après dénommées collectivement les « PSP qui ne relèvent pas du règlement DORA ».
3. Les dispositions du chapitre 3 de la présente circulaire s’appliquent à toutes les entités financières entrant dans le champ d’application de la présente circulaire, telles que définies
CIRCULAIRE CSSF telle que modifiée par la circulaire CSSF 26/915 5/9 au point 1a) à l) ci-dessus, ci-après dénommées collectivement « Entités financières » ou individuellement « Entité financière », y compris leurs succursales telles que précisées dans les lois respectives.
4. Les succursales luxembourgeoises des Entités financières qui font partie d'une entité juridique dont le siège social est situé dans un autre État membre de l'Union européenne (succursales de l'UE) sont censées notifier leurs incidents majeurs liés aux TIC et leurs cybermenaces importantes en vertu du règlement DORA à l'autorité compétente de cet État membre (État membre d'origine) et sont donc exclues du champ d'application de la présente circulaire.