Le piège classique
La Section 4.2.5 est rarement comprise correctement : les Entités pensent que le plan de continuité du prestataire suffit. Faux. La CSSF sanctionne le défaut de plan de poursuite de l'activité propre a l'Entité pour ses fonctions critiques ou importantes externalisées, ainsi que l'absence de tests périodiques documentes. Le piège classique consiste a externaliser une fonction critique (core banking, paiements, hébergement chez un PSF de support ou un cloud type eBRC, LuxConnect, Azure) sans avoir prévu la stratégie de sortie ni la redondance, ce que la circulaire 22/806 modifiée par 25/883 aligne désormais sur DORA (règlement UE 2022/2554). En contrôle, la CSSF vérifie que vos BCP integrent l'insolvabilite du prestataire, la degradation de service inacceptable, et le risque juridictionnel, pas seulement la panne technique.
Les scénarios que votre BCP doit obligatoirement couvrir
- Degradation inacceptable de la qualité de la fonction externalisée (SLA non respectes de manière persistante).
- Défaillance totale ou insolvabilite du prestataire, y compris d'un sous-traitant TIC en cascade.
- Risque politique ou juridictionnel lié au pays du prestataire (accès aux données, sequestre, blocage réglementaire).
- Stratégie de sortie executable : reversibilite des données, formats, délais de migration vers un prestataire alternatif ou en interne.
- Redondance et sauvegarde des systèmes et données TIC, soit contractualisées avec le prestataire, soit configurées par l'Entité, conformément au BCP interne (point 50).
- Tests périodiques documentes et horodates, avec rapport remontant a la direction autorisée et au conseil.
Sans preuve de test réel, la CSSF considere le BCP comme purement déclaratif, donc inopposable. Le caractère revocable du contrat (point 47) doit être une clause concrète, pas une intention.
Comment Luxgap automatise ce risque
Notre Luxgap Continuity Stress Engine transforme votre BCP papier en simulateur de défaillance fournisseur opposable a la CSSF. L'outil cartographie vos fonctions critiques ou importantes externalisées en croisant votre registre d'externalisation, vos contrats Odoo, vos dépendances Azure, AWS et vos prestataires PSF de support, puis rejoue automatiquement des scénarios de rupture (insolvabilite, degradation SLA, blocage juridictionnel) pour mesurer votre temps de bascule réel.
- Détecte chaque fonction critique ou importante externalisée sans plan de continuité associe ni clause de reversibilite, en analysant vos contrats et vos flux TIC.
- Simule la défaillance d'un prestataire et calcule le RTO et RPO effectifs au regard des seuils fixes dans votre politique, alignes DORA et EBA/GL/2019/02.
- Vérifie que les mesures de redondance et de sauvegarde (point 50) sont soit contractualisées, soit configurées, en interrogeant vos consoles Azure Backup, Veeam ou Defender.
- Surveille en continu la santé financière et les certifications des prestataires (certifications expirées, signaux d'insolvabilite) et alerte sur Teams des qu'un risque de défaillance emerge.
- Planifie et trace les tests périodiques de BCP, puis génère un rapport PDF horodate et scelle, opposable lors d'un contrôle CSSF, démontrant le maintien des fonctions critiques.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos prestataires réels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.