Le piège classique
Le considérant 13 pose la règle du principle-based proportionnel : même cadre pour tous, mais calibre selon taille et profil de risque. La CSSF sanctionné deux derives opposées. D'un cote, la fintech régulée qui invoque sa petite taille pour négliger l'hygiene de base (MFA, patching, backups testes). De l'autre, le petit gestionnaire AIFM qui copie-colle le dispositif d'une grande banque, produit 400 pages de procédures inapplicables, et echoue au premier contrôle car rien n'est réellement opère. La proportionnalité n'est pas une excuse, c'est une obligation de calibrage démontrable.
Le test de proportionnalité : comment justifier votre calibrage devant la CSSF
Un dispositif DORA proportionné doit pouvoir être defendu sur trois axes auditables :
- Taille et profil de risque global : nombre de clients, encours sous gestion, volumetrie de transactions, exposition transfrontalière, criticité systémique.
- Nature et complexité des services : exécution d'ordres haute fréquence vs. gestion discretionnaire, services payants cloud-native vs. core banking on-premise, dépendances tierces critiques.
- Hygiene informatique de base intangible : même un EMI de 8 personnes doit démontrer MFA generalisée, gestion des correctifs, sauvegardes restaurées régulièrement, journalisation centralisée, sensibilisation. Ces fondamentaux ne se proportionnalisent pas, ils s'appliquent.
Comment Luxgap automatise ce risque
Notre Luxgap Proportionality Compass transforme la justification de votre calibrage DORA en preuve opposable a la CSSF, générée automatiquement et non plus redigée en panique avant un contrôle. L'outil ingere votre profil réel (encours, transactions, headcount IT, registre des fournisseurs TIC, périmètre cloud) depuis Sage BOB 50, vos systèmes core et Microsoft Defender, puis le confronte aux exigences DORA pour produire un calibrage defendable article par article.
- Calcule un score de profil de risque global pondere selon les critères CSSF (taille, complexité, interconnexion, criticité des services TIC) et le recalibre automatiquement chaque trimestre.
- Vérifié en temps réel la présence des contrôles d'hygiene de base intangibles (MFA generalisée via Azure AD, patching via Intune, backups testes via Veeam ou Rubrik, EDR deploye) et alerte sur toute regression.
- Génère une matrice de proportionnalité article par article qui justifie chaque choix de calibrage avec les données factuelles sous-jacentes.
- Détecte automatiquement les dispositifs sur-dimensionnes (procédures jamais executées, comités jamais réunis) et les dispositifs sous-dimensionnes au regard du profil réel.
- Produit un rapport PDF horodate, cryptographiquement scelle, opposable a la CSSF, qui démontre la cohérence entre votre calibrage et votre profil de risque effectif.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer l'écart entre votre dispositif actuel et un calibrage DORA defendable.