Article 3

Chapitre 3 - : Modalités pratiques pour la notification des

CSSF Circular 25/893 — Reporting of major ICT-related incidents and significant cyber threats (DORA) (as amended by Circular CSSF 26/915) · CSSF 25/893

Chapitre 3 : Modalités pratiques pour la notification des incidents majeurs liés aux TIC et des cybermenaces importantes 8. Les notifications des incidents majeurs liés aux TIC ainsi que, le cas échéant, des cybermenaces importantes, doivent être soumises au moyen du formulaire correspondant, soit selon la procédure dédiée « DORA Major ICT-related Incident Notification » disponible sur le portail eDesk de la CSSF, soit via l'interface API (S3) fournie par la CSSF.

9. Les Entités financières doivent notifier la CSSF dans les délais prévus à l'article 5 des RTS sur la notification des incidents. Dans le cas exceptionnel d’une impossibilité technique qui empêche les entités financières de soumettre les notifications des incidents en utilisant les canaux indiqués, ces entités doivent en informer la CSSF par courriel (ictrisksupervision@cssf.lu), sans retard injustifié et au plus tard aux dates limites

CIRCULAIRE CSSF telle que modifiée par la circulaire CSSF 26/915 7/9 respectives pour la soumission de la notification ou du rapport et doivent expliquer les raisons de l’utilisation d’autres canaux.

10. Les Entités financières doivent compléter la ou les sections pertinentes du formulaire de notification, en fonction de la phase dans laquelle elles se trouvent. La première section fait référence à la notification initiale conformément à l'article 2 des RTS sur la notification des incidents, la deuxième section traite du rapport intermédiaire conformément à l'article 3 des RTS sur la notification des incidents et la troisième section renvoie au rapport final conformément à l'article 4 des RTS sur la notification des incidents. Le formulaire de notification contient des champs de données prévus aux annexes II et IV des ITS sur la notification des incidents.

11. L'article 7 des ITS sur la notification des incidents indique que la déclaration agrégée n'est possible que si les autorités compétentes en ont explicitement donné l'autorisation. À cet égard, la CSSF informe les Entités financières que, après avoir soigneusement évalué toutes les conditions des points a) à d) de l'article 7, paragraphe 1, ainsi que de l'article 7, paragraphe 2, des ITS sur la notification des incidents, aucun rapport agrégé n'est autorisé lorsqu'il s'agit de notifications d'incidents majeurs liés aux TIC.

12. Les Entités financières qui ont externalisé les obligations de notification restent pleinement responsables du respect des exigences en matière de notification des incidents liés aux TIC dans les délais applicables et de l’intégralité du contenu des notifications des incidents. Comme le précise l'article 6 des ITS sur la notification des incidents, les Entités financières doivent informer la CSSF dès que possible de l'externalisation des obligations de notification et, au plus tard, avant la première notification. À cet égard, les informations suivantes doivent être fournies à la CSSF (adresse électronique : ictrisksupervision@cssf.lu) :

a) le nom, les coordonnées et un code d'identification du tiers qui soumettra les notifications pour le compte de l'Entité financière ; b) le nom, les coordonnées et la fonction connexe des personnes au sein du tiers à qui le rôle de notification d'incident connexe sera attribué dans la solution numérique de la CSSF.