Le piège classique
Une définition ajoutée a une circulaire parait anodine, mais c'est exactement la que se cache le piège. Depuis l'introduction formelle du règlement DORA dans la CSSF 22/806, la CSSF dispose d'un point d'ancrage juridique précis pour distinguer ce qui relevé du régime 22/806 historique et ce qui bascule sous DORA (UE 2022/2554). En pratique, les entités financières luxembourgeoises continuent d'appliquer un cadre obsolete (anciennes clauses cloud, ancien périmètre) en ignorant que la qualification d'entité DORA redefinit leurs obligations TIC. La CSSF sanctionne alors un decalage de périmètre : vous demontrez une conformité a un texte qui ne s'applique plus a vous.
La dualité de régime que cette définition déclenche
L'ajout de la définition DORA n'est pas cosmetique : il active la nouvelle architecture en quatre cas de la 22/806. Vous devez d'abord savoir dans quelle case vous êtes, sinon vous appliquez les mauvaises exigences.
- Entités soumises a DORA : les exigences TIC tierces basculent sous DORA et la CSSF 25/882, les anciennes clauses cloud spécifiques (EEA, résilience) de la 22/806 sont supprimées car couvertes par DORA.
- Entités hors champ DORA : le régime 22/806 historique reste intégralement applicable, sans les renvois DORA.
- Entités ayant retire leur agrément : régime transitoire spécifique a vérifier.
- Sociétés de gestion article 125-1 OPCVM : traitement dedie qu'il ne faut pas confondre avec le cas DORA général.
Le risque concret : reutiliser un registre de prestataires TIC bati sur l'ancienne 22/806, alors que DORA impose un registre d'information harmonise avec un format réglementaire précis et des champs obligatoires. Les sanctions applicables ne sont pas creées par la 25/883 elle-même, mais le régime DORA s'ajoute (jusqu'à 1% du chiffre d'affaires journalier moyen pour certains manquements TIC).
Comment Luxgap automatise ce risque
Notre Luxgap DORA Scope Classifier rend impossible l'erreur de périmètre : il determine automatiquement dans lequel des quatre cas de la CSSF 22/883 votre entité se situe, puis génère la cartographie exacte des exigences applicables. Un agent IA spécialisé lit votre statut d'agrément CSSF, vos référentiels réglementaires et l'inventaire de vos services TIC tiers (extraits de vos contrats Odoo, factures fournisseurs et abonnements M365 ou Azure) pour qualifier chaque obligation comme relevant de DORA, de la 22/806 historique ou des deux.
- Classifie automatiquement votre entité parmi les quatre cas de la CSSF 25/883 (entité DORA, hors DORA, agrément retire, société de gestion article 125-1 OPCVM) à partir de votre statut CSSF.
- Détecte les clauses cloud obsoletes (EEA, résilience) encore presentes dans vos contrats prestataires et signale celles désormais couvertes par DORA et la CSSF 25/882.
- Génère le registre d'information des prestataires TIC tiers au format harmonise DORA, prérempli depuis vos sources contractuelles connectées.
- Alerte en temps réel par Teams des qu'un nouveau service TIC tiers apparaît dans vos systèmes sans qualification de criticité ou sans clause DORA conforme.
- Produit un rapport PDF horodate opposable a la CSSF lors d'un contrôle, démontrant la cohérence entre votre qualification d'entité et le régime applique.
Disponible en complément d'un mandat DPO ou CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.