Chapitre 2 - : Applicabilité du règlement DORA aux succursales
CSSF Circular 26/915 — Applicability of DORA to third-country branches (amending Circulars CSSF 20/750, 22/806, 25/881, 25/882, 25/883, 25/892 and 25/893) · CSSF 26/915
Chapitre 2 : Applicabilité du règlement DORA aux succursales de pays tiers L’EIOPA (Autorité européenne des assurances et des pensions professionnelles) a communiqué la réponse de la Commission européenne à la question « DORA102 - 3097 » indiquant que le règlement DORA est applicable aux succursales de pays tiers dans un pays de l’UE.
La CSSF met cette approche en application par le biais de la présente circulaire. Les succursales de pays tiers d’entreprises ayant leur siège social dans un pays tiers et qui seraient considérées éligibles en vertu de l’article 2, paragraphe 1, points a) à i), k) à m), p), r) et s) et au sens de l’article 2, paragraphe 2 du règlement DORA sont à considérer, dans le cadre de la présente circulaire et de toutes les circulaires modifiées telles que mentionnées ci-après, comme des entités financières soumises au règlement DORA.
Les modifications suivantes ont été apportées aux circulaires énumérées ci-après :
1. Exclusion des succursales de pays tiers du champ d’application des circulaires suivantes (ou d’une partie de ces dernières) : • de l’information et de la communication et à la sécurité : Exclusion totale. • concerne l’externalisation en matière de TIC (Partie II) mais elle reste d’application en ce qui concerne les dispositifs d’externalisation autres qu’en matière de TIC (Partie I), en adéquation avec les autres entités relevant du règlement DORA.
2. Inclusion des succursales de pays tiers dans le champ d’application des circulaires suivantes applicables aux entités relevant du règlement DORA : • les Entités financières soumises au règlement sur la résilience opérationnelle numérique (règlement DORA). • des coûts et pertes annuels agrégés occasionnés par des incidents majeurs liés aux TIC au titre du règlement (UE) 2022/2554 (JC 2024 34). • cybermenaces importantes en vertu du règlement sur la résilience opérationnelle numérique (DORA). À noter que le point 9 a également été modifié afin d’introduire des canaux de communication alternatifs en cas d’impossibilité technique empêchant les entités financières de procéder à la notification à la CSSF des incidents majeurs liés aux TIC et/ou des cybermenaces importantes à travers le canal de communication principal indiqué.
3. Afin d’éviter d'éventuelles incohérences et d’aboutir à une harmonisation avec les changements qui précèdent, adaptation des deux circulaires ayant apporté les modifications aux « circulaires CSSF pré-DORA » lors de l’entrée en vigueur du règlement DORA : • matière de gestion des risques liés aux technologies de l’information et de la communication et à la sécurité : Conformément à ce qui précède, les succursales de pays tiers ont été retirées de la modification de la circulaire CSSF 20/750. • Alignement avec la modification de la circulaire CSSF 22/806 reprise ci-avant.
modifiant les circulaires CSSF 20/750, 22/806, 25/881, 25/882, 25/883, 25/892 et 25/893 5/6 Pour visualiser tous les changements, les pages y relatives des circulaires modifiées sont annexées à la présente circulaire en version « suivi des modifications ».