Le piège classique
Ce considérant annonce une réalité opérationnelle souvent ignorée : DORA ne remplace pas les RTS et ITS existants issus des règlements CRA (1060/2009), EMIR (648/2012), MiFIR (600/2014) et CSDR (909/2014), il les reprend et actualise. En pratique, la CSSF contrôle la cohérence entre votre dispositif DORA et les obligations TIC déjà en vigueur sous ces règlements sectoriels. Les entités qui traitent DORA comme un nouveau silo, deconnecte de leurs obligations EMIR ou CSDR, se retrouvent avec des politiques contradictoires sur le même système critique.
L'empilement réglementaire a cartographier
Le considérant 101 impose une lecture transversale. Un depositaire central luxembourgeois sous CSDR doit déjà gérer ses risques TIC selon l'article 45 du règlement 909/2014 et ses RTS associes. DORA vient ajouter, harmoniser et durcir, mais ne supprime pas. Les points de friction concrets :
- Une contrepartie centrale (CCP) sous EMIR a déjà des exigences de continuité TIC : DORA y superpose les TLPT et le registre des prestataires tiers.
- Une agence de notation sous CRA a déjà des obligations d'intégrité des systèmes d'information : DORA y ajoute la notification d'incidents majeurs harmonisée.
- Une plateforme de negociation sous MiFIR a déjà des exigences de résilience opérationnelle : DORA y impose le cadre de tests avances.
- Les futurs RTS publies par les ESAs (EBA, ESMA, EIOPA) via le Joint Committee viennent préciser articles 15, 16, 18, 28 et 30 de DORA et doivent être intégrés au fil de l'eau dans vos politiques internes.
Comment Luxgap automatise ce risque
Notre Luxgap Regulatory Overlay Mapper élimine le risque d'angle mort multi-réglementaire en projetant automatiquement vos obligations DORA sur la matrice des RTS et ITS preexistants sous CRA, EMIR, MiFIR et CSDR. L'outil ingere votre licence CSSF, vos politiques TIC actuelles et les flux ESMA/EBA/EIOPA pour produire une cartographie vivante des exigences applicables a chaque système critique, mise à jour des qu'un nouveau RTS DORA est publie au JOUE.
- Détecte automatiquement votre périmètre réglementaire réel à partir de votre statut CSSF et de vos activités déclarées, sans questionnaire fastidieux.
- Croise chaque exigence DORA (articles 5 a 30) avec les RTS et ITS existants sous 1060/2009, 648/2012, 600/2014 et 909/2014 pour identifier doublons, conflits et zones grises.
- Alerte en temps réel via Teams ou Slack des qu'un nouveau RTS, ITS ou Q&A est publie par le Joint Committee des ESAs et impacte vos systèmes critiques.
- Génère une matrice de conformité consolidée par système critique, exportable au format CSSF pour les revues annuelles de gouvernance TIC.
- Produit un rapport PDF horodate opposable lors d'une inspection CSSF, démontrant la prise en compte coordonnée de DORA et des règlements sectoriels preexistants.
Disponible en complément d'un mandat CISO ou DPO Luxgap ou en brique SaaS dédiée selon votre périmètre réglementaire. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre licence CSSF réelle, avec un audit blanc gratuit sous 48h pour cartographier votre empilement réglementaire avant tout engagement.