Le piège classique
Ce considérant est mal lu dans les deux sens. Certaines entités financieres croient que remplir les seuils quantitatifs les exempte automatiquement, alors que la CSSF (autorité TLPT au sens de l'article 46 de DORA) et la BCL conservent une marge d'appreciation qualitative. D'autres, au contraire, s'estiment hors champ parce que leur activité est modeste, sans documenter la global assessment de leur profil de risque TIC. Dans les deux cas, l'entité n'a aucune trace opposable de la décision de scoping et se retrouve incapable de justifier, lors d'un dialogue avec la CSSF, pourquoi elle est ou n'est pas soumise au TLPT.
Le considérant 2 : une exemption qualitative, pas un droit acquis
Le legislateur précisé que l'inclusion dans le champ TLPT n'est pas purement mécanique. Même un établissement de crédit ou de paiement qui coche les critères quantitatifs peut être dispense au regard d'une évaluation globale. Concretement, cela impose de constituer un dossier de scoping robuste qui alimente le dialogue avec l'autorité TLPT luxembourgeoise (BCL et CSSF au sein du cadre TIBER-LU, dont l'Implementation Document a ete revise le 20 juin 2025).
- Documentez la maturite TIC reelle : gouvernance, gestion des risques TIC au sens de la circulaire CSSF 20/750, résultats des tests anterieurs.
- Cartographiez l'incidence systemique de vos fonctions critiques ou importantes sur le secteur financier luxembourgeois.
- Integrez les prestataires TIC dans le périmètre, conformément au RTS sous-traitance 2025/532 et aux circulaires CSSF 22/806 et 25/882.
- Conservez la justification de chaque décision d'inclusion ou d'exclusion, horodatée, pour la rendre opposable en cas de contrôle.
- Alignez la méthodologie sur TIBER-EU (revise par la BCE le 11 fevrier 2025) et son declinaison TIBER-LU.
Le considérant eclaire les articles 26 et 27 de DORA : la selection des entités n'est jamais une simple case a cocher, c'est une décision motivée que vous devez pouvoir defendre.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Scoping Advisor transforme la question floue etes-vous soumis au TLPT en un dossier de scoping motive et opposable a la CSSF. Un agent IA spécialisé croise vos données de gouvernance TIC, vos registres de fonctions critiques et vos contrats prestataires (Odoo, Microsoft Defender, Azure Sentinel, eBRC, LuxConnect) pour reconstruire automatiquement votre profil de risque au sens du considérant 2, sans questionnaire fastidieux.
- Evalue vos critères quantitatifs DORA et confronte le résultat a l'évaluation qualitative globale attendue par la BCL et la CSSF.
- Reconstruit la cartographie de vos fonctions critiques ou importantes en s'appuyant sur le registre d'information DORA et vos flux reels.
- Integre automatiquement les prestataires TIC dans le périmètre potentiel du test, en coherence avec le RTS 2025/532 et les circulaires CSSF 22/806 et 25/882.
- Calcule un score de maturite TIC aligne sur la circulaire 20/750 et la méthodologie TIBER-LU du 20 juin 2025.
- Génère un rapport PDF horodate, argumentaire de scoping pret pour le dialogue avec l'autorité TLPT luxembourgeoise.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.