CSSF 26/906 · Sommaire
← Panorama de la loi
Partie I - Définitions et champ d’application
Partie I - Définitions et champ d’application
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie III - Entrée en vigueur
Conseil Luxgap · DPO & CISO
Comment se conformer
Le piège classique L'article II.5.3 est un piège de proportionnalite : la CSSF ne se contente pas d'un inventaire de serveurs, elle sanctionne l'inadéquation entre vos moyens techniques reels et la complexité de vos activités. Le point le plus negligé est la dernière phrase : l'établissement doit minimiser les taches manuelles sources d'erreurs. Lors d'un contrôle, un processus critique execute sur Excel avec copier-coller entre systèmes est systématiquement relevé comme deficience de l'infrastructure technique, même si aucun incident n'est encore survenu.
Le test 'nécessaire, suffisant et approprie' : ce que vérifie la CSSF La CSSF applique une grille en trois temps sur vos moyens matériels et techniques. Chaque terme est une porté de sanction distincte.
Nécessaire : chaque activité et chaque risque associé doit disposer d'un moyen technique dedié, cartographié et documenté.Suffisant : la capacité (stockage, redondance, licences, effectifs support) doit absorber les pics et la croissance sans degradation.Approprié : l'outil doit correspondre a la nature, l'échelle et la complexité reelle, ni sous-dimensionné, ni gadget disproportionné.Minimisation des taches manuelles : tout processus critique reposant sur une saisie ou un transfert manuel doit être identifié, tracé et couvert par un plan d'automatisation ou de contrôle compensatoire.Fonctions de support et de contrôle : elles doivent disposer d'un accès effectif et outillé aux données, pas d'un simple droit théorique.Comment Luxgap automatise ce risque Notre Luxgap Manual Task Radar rend impossible l'angle mort de la dernière phrase de l'article II.5.3 : il détecte, cartographie et note chaque tache manuelle a risque dans vos processus reels, avant que la CSSF ne la trouve. L'agent croise vos flux M365 (Excel, Power Automate, SharePoint), vos exports Sage BOB 50, vos connecteurs Odoo et vos logs Azure Sentinel pour reconstituer la chaîne opérationnelle effective, sans demander a vos équipes de decrire leurs procédures.
Détecte automatiquement les processus critiques executés hors système (classeurs Excel partagés, copier-coller inter-applications, envois manuels par email) via l'analyse des metadonnées M365 et SharePoint. Calcule un score de risque opérationnel par processus en croisant volumetrie, fréquence et absence de contrôle a quatre yeux, aligné sur la grille nature/échelle/complexité de la CSSF. Classifie chaque moyen technique selon le test nécessaire, suffisant et approprié et signale les capacités sous-dimensionnées ou les redondances manquantes. Alerte en temps reel sur Teams des qu'un nouveau flux manuel critique apparait ou qu'une automatisation Power Automate tombe en échec. Produit un rapport PDF horodaté et scellé, opposable a la CSSF lors d'un contrôle, qui démontré l'adéquation de l'infrastructure administrative et technique. Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalisé et nos équipes preparent une demonstration sur vos processus reels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.
Besoin d'aide sur cet article ?
Notre équipe (juristes + ingénieurs cyber) vous fournit le concret. Réponse sous 24 h ouvrées.
📄 Demander un modèle type
🤝 Aide pour vous mettre en conformité
🔎 Demander une revue