Le piège classique
La circulaire CSSF 20/758 s'applique aux établissements de crédit et entreprises d'investissement, et son chapitre sur le champ d'application ouvre la porté au principe de proportionnalité. Le piège : croire que "proportionnalité" signifié "exemption". La CSSF sanctionne les établissements qui invoquent leur petite taille pour ne pas documenter leurs choix de sécurité informatique, sans jamais avoir formalise l'analyse qui justifie ces choix. La proportionnalité n'est pas un droit acquis, c'est une démonstration a produire et a maintenir à jour.
Le test 'proportionnalité' : ce que la CSSF attend réellement
Invoquer la proportionnalité sans dossier documente est le premier motif de remarque lors d'une inspection sur place CSSF. Pour tenir, votre argumentaire doit couvrir :
- La nature, l'échelle et la complexité de votre activité, chiffrées et non déclaratives.
- Le profil de risque IT réel : nombre de systèmes critiques, dépendance au cloud, exposition externe.
- La justification article par article des exigences allegées, avec la mesure compensatoire retenue.
- La preuve que la décision a été validée par la direction autorisée et revue periodiquement.
- La cohérence avec les orientations EBA (notamment EBA/GL/2019/04 sur la gestion des risques ICT) auxquelles la circulaire renvoie.
Un établissement qui n'a jamais formalise ce raisonnement se retrouve, en contrôle, incapable de defendre pourquoi telle exigence n'a pas été appliquée. La CSSF requalifie alors l'écart en non-conformité pure et simple.
Comment Luxgap automatise ce risque
Notre Luxgap Proportionality Defender transforme votre argument de proportionnalité en dossier opposable, construit et maintenu automatiquement. L'outil cartographie votre profil de risque IT réel en croisant votre Active Directory, Microsoft Defender, Azure Sentinel et votre inventaire d'applications, puis génère le raisonnement article par article que la CSSF attend, sans que votre responsable conformité ait a rédiger un seul memo a la main.
- Calcule automatiquement votre profil de risque IT (nombre de systèmes critiques, exposition externe, dépendances cloud) à partir des données remontées par Defender et Sentinel.
- Mappe chaque exigence de la CSSF 20/758 et des orientations EBA sur votre périmètre, et signale celles ou une allegation de proportionnalité est defendable ou au contraire risquée.
- Génère pour chaque exigence allégée la justification chiffrée et la mesure compensatoire associée, prête a être validée par la direction.
- Alerte des qu'un changement de périmètre (nouvelle activité, nouveau système critique, hausse de volume) rend une allegation de proportionnalité obsolete.
- Produit un rapport PDF horodate et scelle, opposable lors d'une inspection sur place CSSF, démontrant que vos choix sont raisonnes et revus periodiquement.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.