Le piège classique
Ce considérant 38 introduit une asymetrie de gouvernance que beaucoup d'entités financières luxembourgeoises interpretent mal : ne pas être une microentreprise au sens DORA déclenche automatiquement l'obligation de structures de gouvernance plus complexes (fonction dédiée de supervision des prestataires TIC, modèle des trois lignes de défense, audit interne du cadre de gestion du risque TIC). La CSSF vérifié en contrôle si la taille réelle de l'entité justifie ou non l'allegement, et sanctionné les fintechs ou PSF qui s'auto-qualifient microentreprise alors qu'elles depassent les seuils du règlement.
Le test microentreprise au sens DORA : ce qui change concrètement
Une entité financière n'est microentreprise au sens de DORA que si elle emploie moins de 10 personnes ET realise un chiffre d'affaires ou un bilan annuel inférieur a 2 millions EUR (renvoi a la recommandation 2003/361/CE). Des que vous depassez l'un de ces seuils, vous basculez dans le régime complet et devez démontrer :
- Une fonction de contrôle dédiée a la surveillance des accords TIC tiers, distincte des opérations IT, avec mandat, ressources et reporting au conseil d'administration.
- Une fonction de gestion de crise TIC formalisée avec procédure d'escalade testée au moins annuellement.
- Le modèle des trois lignes de défense applique au risque TIC : métier (1ere), risque et conformité (2eme), audit interne (3eme).
- L'inclusion explicite du cadre de gestion du risque TIC dans le plan d'audit interne pluriannuel, avec piste d'audit documentée.
- Une politique écrite de gestion du risque TIC approuvée par le conseil et revue au moins une fois par an (article 5 DORA).
Le piège le plus fréquent au Luxembourg concerne les EMI, PSF de support et gestionnaires AIFM de taille intermédiaire qui pensent bénéficier d'un régime allege parce qu'ils sont petits, alors que leur bilan depasse 2 millions EUR. La CSSF requalifie et impose la mise en conformité retroactive avec calendrier serre.
Comment Luxgap automatise ce risque
Notre Luxgap DORA Governance Mapper élimine l'ambiguite sur votre régime applicable et matérialise la gouvernance TIC attendue par la CSSF avant qu'elle ne vienne la vérifier. L'outil interroge automatiquement vos systèmes RH (Sopra HR Suite, Workday LU, SD Worx), vos états financiers (Sage BOB 50, Cegid Quadra, Odoo Finance) et votre référentiel risque pour qualifier votre statut DORA en temps réel, puis cartographie chaque exigence de gouvernance manquante par rapport au modèle trois lignes de défense.
- Calcule en continu votre éligibilité au régime microentreprise DORA en croisant effectif paie, chiffre d'affaires et total bilan, et alerte des qu'un seuil est franchi pour anticiper le basculement de régime.
- Cartographie automatiquement vos fonctions de contrôle existantes sur le modèle des trois lignes de défense et identifié les ruptures de segregation (ex : même personne géré les contrats TIC et les contrôle).
- Génère les chartes de fonction supervision TIC tiers et gestion de crise TIC adaptées a votre taille, avec mandat, KPI et lignes de reporting prêts a être valides par le conseil.
- Intégré votre cadre de gestion du risque TIC dans un plan d'audit interne pluriannuel conforme article 6(6) DORA, avec piste d'audit horodatée.
- Produit un rapport PDF cryptographiquement scelle, opposable lors d'une inspection CSSF, qui démontre la cohérence entre votre taille réelle et la sophistication de votre gouvernance TIC.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour qualifier votre statut DORA et mesurer l'écart de gouvernance avant tout engagement.
Le service Luxgap sur ce sujet
CISO externalisé
Nommé responsable de la sécurité de l'information, notre CISO pilote la politique, la gouvernance, les risques, les audits et les incidents, avec NIS 2 ou DORA quand ils s'appliquent.
Découvrir le mandat CISO→