Article 2

Chapitre 2 - : Exigences relatives à la classification et à la

CSSF Circular 25/893 — Reporting of major ICT-related incidents and significant cyber threats (DORA) (as amended by Circular CSSF 26/915) · CSSF 25/893

Chapitre 2 : Exigences relatives à la classification et à la notification des incidents et des cybermenaces pour les PSP qui ne relèvent pas du règlement DORA 5. Aux fins de la présente circulaire, les définitions suivantes sont reprises du règlement DORA et s'appliquent aux PSP qui ne relèvent pas du règlement DORA :

a) « réseaux et systèmes d’information » : (1) un « réseau de communications électroniques » : les systèmes de transmission, qu’ils soient ou non fondés sur une infrastructure permanente ou une capacité d’administration centralisée et, le cas échéant, les équipements de commutation ou de routage et les autres ressources, y compris les éléments de réseau qui ne sont pas actifs, qui permettent l’acheminement de signaux par câble, par la voie hertzienne, par moyen optique ou par d’autres moyens électromagnétiques, comprenant les réseaux satellitaires, les réseaux fixes (avec commutation de circuits ou de paquets, y compris l’internet) et mobiles, les systèmes utilisant le réseau électrique, pour autant qu’ils servent à la transmission de signaux, les réseaux utilisés pour la radiodiffusion sonore et télévisuelle et les réseaux câblés de télévision, quel que soit le type d’information transmise. (2) tout dispositif ou tout ensemble de dispositifs interconnectés ou apparentés, dont un ou plusieurs éléments assurent, en exécution d’un programme, un traitement automatisé de données numériques; ou (3) les données numériques stockées, traitées, récupérées ou transmises par les éléments visés aux points 1 et 2 ci-dessus en vue de leur fonctionnement, utilisation, protection et maintenance ; b) « sécurité des réseaux et des systèmes d’information » : la capacité des réseaux et des systèmes d’information de résister, à un niveau de confiance donné, à tout événement susceptible de compromettre la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données stockées, transmises ou faisant l’objet d’un traitement, ou des services que ces réseaux et systèmes d’information offrent ou rendent accessibles ; c) « incident opérationnel ou de sécurité lié au paiement » : un événement ou une série d’événements liés entre eux que les entités financières n’ont pas prévu, lié ou non aux TIC, qui a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données liées au paiement ou sur les services liés au paiement fournis par l’entité financière ; d) « incident lié aux TIC » : un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes

CIRCULAIRE CSSF telle que modifiée par la circulaire CSSF 26/915 6/9 d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière. Cela comprend les incidents opérationnels ou de sécurité liés au paiement ; e) « incident opérationnel ou de sécurité majeur lié au paiement » : un incident opérationnel ou de sécurité lié au paiement qui a une incidence négative élevée sur les services fournis liés au paiement ; f) « incident majeur lié aux TIC » : un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière. Cela comprend les incidents opérationnels ou de sécurité majeur lié au paiement ; g) « cybermenace » : toute circonstance, tout événement ou toute action potentiels susceptibles de nuire ou de porter autrement atteinte aux réseaux et systèmes d’information, aux utilisateurs de tels systèmes et à d’autres personnes ; h) « cybermenace importante » : une cybermenace dont les caractéristiques techniques indiquent qu’elle pourrait donner lieu à un incident majeur lié aux TIC ou à un incident opérationnel ou de sécurité majeur lié au paiement ; i) « fonction critique ou importante » : une fonction dont la perturbation est susceptible de nuire sérieusement à la performance financière d’une entité financière, ou à la solidité ou à la continuité de ses services et activités, ou une interruption, une anomalie ou une défaillance de l’exécution de cette fonction qui est susceptible de nuire sérieusement à la capacité d’une entité financière de respecter en permanence les conditions et obligations de son agrément, ou ses autres obligations découlant des dispositions applicables des lois relatives aux services financiers.

6. Les PSP ne relevant pas du règlement DORA sont tenus de classer leurs incidents liés aux TIC et leurs cybermenaces selon les critères et les seuils d’importance définis dans les chapitres I, II et III des RTS sur la classification. Les chapitres IV et V des RTS sur la classification ne leur sont pas applicables.

7. Les PSP qui ne relèvent pas du règlement DORA sont en outre tenus de notifier les incidents majeurs liés aux TIC et, le cas échéant, les cybermenaces importantes, conformément aux RTS sur la notification des incidents et aux ITS sur la notification des incidents, qui s'appliquent intégralement à eux.