Le piège classique
Les entités financières pensent souvent devoir empiler les obligations DORA et celles de la directive CER (UE 2022/2557) sur la résilience des entités critiques. Résultat : double cartographie, doubles plans de continuité, doubles notifications, et incohérence entre l'équipe surete physique et l'équipe TIC. La CSSF attend l'inverse : un dispositif unique et intégré ou la résilience physique des sites (datacenters, salles de marché, agences) est traitée dans le cadre DORA, et non en silo CER.
L'articulation DORA / CER en pratique
- Les chapitres III (mesures de résilience) et IV (notification d'incidents) de la directive CER ne s'appliquent PAS aux entités financières dans le périmètre DORA : la lex specialis DORA absorbe ces obligations.
- En revanche, la qualification d'entité critique au sens CER peut subsister pour d'autres finalités (identification par les autorités nationales, coopération transfrontalière).
- La résilience physique (accès, alimentation electrique, refroidissement, redondance géographique des datacenters) doit être intégrée au cadre de gestion du risque TIC de l'article 6 DORA, pas gérée dans un plan separe.
- Les scénarios de tests de résilience opérationnelle numérique avancée (TLPT) doivent inclure des composantes physiques credibles : coupure datacenter primaire, intrusion physique, sabotage cable.
- La gouvernance doit eviter la dualité : un seul comité de résilience, un seul registre d'incidents, une seule chaîne de notification CSSF.
Pourquoi cela compte pour les acteurs de la Place
Une banque privée luxembourgeoise, une fintech reguleée CSSF ou un gestionnaire AIFM hébergé ses systèmes critiques chez LuxConnect, eBRC ou en cloud souverain. La continuité physique de ces infrastructures (Tier IV, redondance N+1, sites geographiquement separes) doit être documentée dans votre dispositif DORA, pas dans un classeur CER parallèle. La CSSF lira un dossier unique.
Comment Luxgap automatise ce risque
Notre Luxgap Résilience Convergence Hub fusionne en un dispositif unique vos obligations DORA et les exigences residuelles CER, et élimine la dualité physique / numérique qui fait echouer la plupart des dossiers CSSF. L'outil cartographie en continu vos dépendances physiques (datacenters LuxConnect / eBRC, fournisseurs electriques POST / Creos, sites de backup) et numériques (M365, Azure, AWS, fournisseurs SaaS critiques) en s'appuyant sur vos contrats Odoo, vos factures fournisseurs et vos configurations Defender / Sentinel.
- Détecte automatiquement les composantes physiques de votre chaîne TIC (datacenter primaire, secondaire, telecom, énergie) et les rattache au registre d'information DORA article 28.
- Calcule un score de redondance géographique par actif critique en croisant géolocalisation des datacenters, RTO / RPO contractuels et certifications Tier Uptime Institute.
- Génère les scénarios TLPT hybrides (cyber + physique) attendus par la CSSF : coupure datacenter, intrusion physique, sabotage fibre transfrontalière LU-DE-BE.
- Alerte en temps réel via Teams ou Slack quand un fournisseur d'infrastructure perd une certification ISO 22301 / Tier ou subit un incident public référence HIBP / sources OSINT.
- Produit un rapport PDF horodate cryptographiquement scelle, opposable a la CSSF, qui démontre l'absorption des obligations CER dans le cadre DORA et evite la double charge déclarative.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre cartographie réelle d'infrastructures, avec un audit blanc gratuit sous 48h pour mesurer votre exposition convergente avant tout engagement.