Le piège classique
Le considérant 64 verrouille un principe que beaucoup d'entités financières luxembourgeoises sous-estiment : l'externalisation TIC ne transféré jamais la responsabilité réglementaire. La CSSF sanctionné régulièrement des banques et PSF qui invoquent une défaillance de leur hebergeur ou de leur editeur SaaS pour justifier un incident, alors que DORA exige une supervision active et proportionnée. Le piège secondaire est l'uniformite : appliquer le même niveau de contrôle a un editeur de messagerie qu'a un core banking provider révélé un défaut d'analyse de criticité, et c'est précisément ce point qui ressort lors des contrôles sur place.
Le test de proportionnalité exige par le considérant 64
Ce considérant impose une graduation documentée du monitoring fournisseur selon quatre critères cumulatifs. L'entité financière doit pouvoir démontrer, lors d'un contrôle CSSF, comment chaque relation TIC est classée et surveillée :
- Nature et ampleur de la dépendance TIC (volume, criticité métier, substituabilite).
- Complexité de la chaîne de sous-traitance (sous-sous-traitants, localisation, transferts hors UE).
- Criticité ou importance des fonctions supportées (CIF au sens de l'article 28 DORA).
- Impact potentiel sur la continuité et la qualité des services financiers, au niveau individuel et groupe.
Concrètement, cela signifié qu'un registre fournisseur plat (Excel avec une ligne par contrat) ne suffit plus : il faut un scoring dynamique qui reevalue chaque tiers selon ces quatre axes, et déclenche un niveau de surveillance adapte (audits, KPIs, droits d'inspection, exit strategy).
Comment Luxgap automatise ce risque
Notre Luxgap ICT Dependency Radar transforme l'obligation de proportionnalité du considérant 64 en un score de criticité vivant, recalcule en continu pour chaque prestataire TIC, et opposable a la CSSF. L'outil agrege vos contrats Odoo ou SAP, vos flux financiers, vos logs Microsoft Defender for Cloud Apps, vos inventaires Azure / AWS / GCP et votre CMDB ServiceNow pour reconstruire la carte réelle de vos dépendances TIC, sans dependre d'un formulaire rempli par le métier.
- Classifie automatiquement chaque prestataire selon la grille DORA article 28 (CIF / non-CIF) en croisant volume contractuel, criticité métier déclarée et flux de données observes.
- Calcule un score de proportionnalité a quatre axes (nature, ampleur, complexité, impact) qui dicte le niveau de monitoring requis : light, standard ou renforce.
- Détecte les sous-sous-traitants caches en analysant les DPA, les politiques de confidentialité et les certifications publiques (ISO 27001, SOC 2, certifications cloud).
- Alerte en temps réel sur les changements de risque : expiration de certification, breach HIBP, downgrade financier du fournisseur, changement de localisation des données.
- Produit un rapport PDF horodate par prestataire, démontrant a la CSSF la due considération exigée par le considérant 64 et l'article 28.
- Intégré l'outillage groupe : consolide les dépendances au niveau filiale et au niveau groupe pour les entités soumises a une supervision consolidée.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre registre fournisseur réel, avec un scan gratuit sous 48h pour mesurer votre exposition TIC avant tout engagement.