CSSF 26/906 · Sommaire
← Panorama de la loi
Partie I - Définitions et champ d’application
Partie I - Définitions et champ d’application
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie III - Entrée en vigueur
Article II.5.3.2
Section 5.3.2 - La fonction informatique
Circulaire CSSF 26/906 — Administration centrale, gouvernance interne et gestion des risques · CSSF 26/906
Section 5.3.2. La fonction informatique 98. Les établissements organisent leur fonction informatique de manière à en avoir le contrôle et à en assurer la robustesse, l’efficacité, la cohérence et l’intégrité. Pour ce faire, ils respectent les exigences du règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier et des circulaires CSSF relatives aux exigences en matière de gestion des risques liés aux TIC et à la sécurité. Ils maintiennent également à jour les informations et documents tels que demandés dans la circulaire CSSF 18/677 relative aux Orientations de l’Autorité bancaire européenne sur les informations à fournir dans le cadre de l’agrément d’établissements de paiement et d’établissements de monnaie électronique et pour l’enregistrement de prestataires de services d’information sur les comptes au titre de l’article 5, paragraphe 5, de la directive (UE) 2015/2366 (EBA/GL/2017/09).
99. Les établissements qui, en matière de fonction informatique, recourent aux services de prestataires de services doivent se référer à la circulaire CSSF 22/806 concernant l’externalisation.
Conseil Luxgap · DPO & CISO
Comment se conformer
Le piège classique La fonction informatique n'est pas un simple sujet technique aux yeux de la CSSF : c'est un pilier de l'administration centrale. Le piège classique est de croire qu'un contrat DORA signe avec un prestataire cloud suffit, alors que la CSSF sanctionne l'absence de contrôle effectif de la fonction IT. En pratique, l'établissement doit démontrer qu'il maîtrise sa cartographie applicative, ses dépendances TIC et la cohérence entre la circulaire CSSF 22/806 (externalisation), le règlement (UE) 2022/2554 (DORA) et la circulaire CSSF 18/677. Une fonction IT robuste sur le papier mais non documentée ni testée est le cas le plus fréquemment relevé lors des contrôles sur place.
Les 4 piliers que la CSSF vérifie sur votre fonction IT Contrôle : gouvernance claire, responsabilités attribuées, chaîne de reporting vers la direction autorisée, sans zone grise avec les prestataires externes.Robustesse : conformité DORA sur la gestion des risques TIC, tests de résilience opérationnelle numérique et plans de continuité éprouvés.Cohérence : alignement documentaire entre le registre d'externalisation 22/806, le registre d'information DORA et les éléments demandés par la circulaire 18/677 (EBA/GL/2017/09) pour les établissements de paiement et de monnaie électronique.Intégrité : traçabilité des changements, gestion des accès et sécurité alignée sur les circulaires CSSF relatives aux risques TIC.Le point de rupture le plus courant : le registre d'externalisation 22/806 et le registre d'information DORA ne se parlent pas, décrivent les mêmes prestataires avec des périmètrès différents, et exposent l'établissement à une contradiction opposable lors d'un contrôle.
Comment Luxgap automatise ce risque Notre Luxgap ICT Function Cartographer rend impossible l'incohérence entre vos obligations DORA, 22/806 et 18/677 en reconstruisant automatiquement la carte réelle de votre fonction informatique. L'outil interroge en continu vos environnements Microsoft Defender, Azure Sentinel, Active Directory, eBRC, LuxConnect et vos contrats Odoo pour matérialiser chaque dépendance TIC, sans demander à la fonction IT de remplir un seul tableur.
Détecte automatiquement chaque prestataire TIC actif via vos flux de facturation, vos accès Active Directory et vos consommations cloud, puis le rapproche du registre d'externalisation 22/806. Réconcilie en temps réel le registre d'information DORA et le registre 22/806, et alerte via Teams dès qu'un prestataire figure dans l'un mais pas dans l'autre. Classifie chaque fonction TIC comme critique ou importante selon la grille DORA et signale les tests de résilience manquants ou expirés. Génère le dossier d'agrément conforme à la circulaire 18/677 (EBA/GL/2017/09) prérempli pour les établissements de paiement et de monnaie électronique. Produit un rapport PDF horodaté et scellé, opposable à la CSSF lors d'un contrôle sur place, démontrant le contrôle, la robustesse, la cohérence et l'intégrité de votre fonction informatique. Disponible en complément d'un mandat CISO ou DPO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.
Besoin d'aide sur cet article ?
Notre équipe (juristes + ingénieurs cyber) vous fournit le concret. Réponse sous 24 h ouvrées.
📄 Demander un modèle type
🤝 Aide pour vous mettre en conformité
🔎 Demander une revue