Le piège classique
Le piège de cette modification introductive est la mauvaise qualification du contrat d'externalisation. Depuis le 17 janvier 2025, une même entité financière doit savoir, pour chaque arrangement, s'il relevé de DORA (dimension TIC) ou de la CSSF 22/806 (externalisation non-TIC et entités hors champ DORA). La CSSF sanctionne en pratique les entités qui continuent d'appliquer l'ancien régime cloud de 22/806 a des services TIC désormais couverts par DORA, ou qui laissent des contrats TIC sans le registre d'information DORA. Le risque n'est pas théorique : un contrat mal classe, c'est un manquement aux exigences TIC qui bascule sous le régime de sanctions DORA, soit jusqu'à 1% du chiffre d'affaires journalier moyen.
La grille de tri que toute entité CSSF doit maîtriser
L'introduction reformulée impose un exercice de cartographie souvent neglige. Concrètement, chaque relation fournisseur doit être rangée dans la bonne case :
- Service TIC fourni a une entité dans le champ DORA : régime DORA, registre d'information obligatoire, clauses de l'article 30 DORA.
- Externalisation non-TIC (paie, conseil, gestion immobiliere) : régime CSSF 22/806 inchange.
- Entité financière hors champ DORA : la 22/806 reste la base complète, TIC comprise.
- Sociétés de gestion relevant de l'article 125-1 OPCVM : cas spécifique a vérifier au cas par cas.
- Clauses cloud EEA et résilience EEA de l'ancienne 22/806 : supprimées, désormais couvertes par DORA, donc a ne plus invoquer dans les nouveaux contrats TIC.
La 25/883 doit imperativement être lue avec la CSSF 25/882 sur l'utilisation de services TIC tiers. Négliger cette double lecture conduit a des contrats hybrides incoherents.
Comment Luxgap automatise ce risque
Notre Luxgap Outsourcing Classifier rend impossible le mauvais aiguillage d'un contrat entre 22/806 et DORA, en classant automatiquement chaque arrangement d'externalisation dans le bon régime des sa création. Un agent IA spécialisé lit vos contrats fournisseurs et vos factures dans Odoo, Sage BOB 50 et M365, identifié la nature TIC ou non-TIC du service, et croise cette analyse avec votre statut DORA pour determiner le cadre applicable en quelques secondes.
- Classifie chaque relation fournisseur selon les quatre cas de la CSSF 25/883 (entité DORA, hors DORA, retirée, société de gestion article 125-1 OPCVM) à partir de vos contrats Odoo et de votre référentiel d'agrément CSSF.
- Détecte les contrats TIC encore rediges sous les anciennes clauses cloud EEA de la 22/806 et alerte sur celles désormais couvertes par DORA.
- Génère le registre d'information DORA pre-rempli pour les services TIC qui basculent sous l'article 30 du règlement, en synchronisation avec la CSSF 25/882.
- Alerte en temps réel via Teams des qu'un nouveau contrat ou paiement fournisseur apparaît et reste non classifie au regard des deux cadres.
- Produit un rapport PDF horodate opposable a la CSSF lors d'un contrôle, démontrant la cohérence de votre cartographie d'externalisation entre 22/806 et DORA.
Disponible en complément d'un mandat DPO ou CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos contrats réels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.