Klavius

Circulaire CSSF 22/806 après DORA : quelles règles d'externalisation pour un GFI luxembourgeois

Un portail de tri en argile blanche sur le ruban indigo Klavius, qui envoie les tuiles nuage d'un côté et les tuiles document de l'autre
En bref

Depuis la circulaire CSSF 25/883 du 9 avril 2025, la circulaire 22/806 ne s'applique plus aux GFI luxembourgeois qui sont des entités financières DORA. Leurs contrats TIC relèvent de DORA et de la circulaire 25/882, et la délégation des fonctions de gestion, de contrôle et de support de la circulaire 18/698. Seule exception : la société de gestion autorisée uniquement en vertu de l'article 125-1 du chapitre 16, toujours soumise à la 22/806 pour l'externalisation TIC.

Réponse courte : pour presque tous les gestionnaires de fonds d'investissement (GFI) luxembourgeois, la circulaire CSSF 22/806 ne s'applique plus. Depuis la circulaire CSSF 25/883 du 9 avril 2025, les GFI qui sont des entités financières au sens de DORA sont sortis de son champ. Leurs contrats TIC relèvent de DORA et de la circulaire CSSF 25/882, et le reste de ce qu'ils délèguent de la circulaire CSSF 18/698. Une exception demeure : les sociétés de gestion autorisées uniquement en vertu de l'article 125-1 du chapitre 16 de la Loi 2010, qui sont hors du champ de DORA (CSSF 25/883, point 3).

La question revient pour une raison. La page de la circulaire sur cssf.lu la signale toujours comme pertinente pour les gestionnaires de fonds d'investissement alternatifs et les sociétés de gestion du chapitre 15 (vérifié le 27 septembre 2026), et la CSSF l'a de nouveau modifiée le 27 août 2026. Cet article explique ce qui a changé, et quelle règle s'applique à quel contrat.

Ce que la 22/806 signifiait pour les GFI

À sa publication le 22 avril 2022, la circulaire 22/806 a mis en œuvre les orientations de l'EBA relatives à l'externalisation et rassemblé dans un seul document les exigences de la CSSF sur l'externalisation TIC, jusque-là dispersées dans plusieurs circulaires. Les GFI n'y entraient que pour un type de contrat. La circulaire s'appliquait intégralement aux GFI au sens de la circulaire 18/698 lorsqu'ils externalisaient des services TIC, et elle précisait que les dispositions de la 18/698 relatives à l'externalisation ne s'appliquaient pas à ces contrats TIC (22/806 telle que modifiée par la 25/883, page 11, passage supprimé dans le suivi des modifications).

Autrement dit, à partir de 2022, une société de gestion ou un GFIA luxembourgeois menait deux régimes de front : la 22/806 pour le cloud, les logiciels et les services informatiques, et la 18/698 pour la délégation des fonctions de gestion.

Ce que la 25/883 a changé en avril 2025

DORA s'applique depuis le 17 janvier 2025 et compte les gestionnaires de fonds d'investissement alternatifs et les sociétés de gestion parmi les entités financières qu'il vise (DORA, article 2, paragraphe 1, points k et l). Pour éviter deux jeux de règles sur les mêmes contrats TIC, la CSSF a modifié la 22/806 le 9 avril 2025. Pour les entités qui n'y entraient qu'au titre de l'externalisation TIC, la 22/806 ne s'applique plus et elles sont retirées de son champ (CSSF 25/883, point 3 c).

Le point 3 d maintient une seule catégorie : les sociétés de gestion autorisées uniquement en vertu de l'article 125-1 du chapitre 16, hors du champ de DORA, pour lesquelles la 22/806 continue de s'appliquer intégralement à l'externalisation TIC. La circulaire consolidée les cite désormais, et aucun autre GFI, parmi les entités visées (CSSF 22/806, point 2). Pour les entités soumises à DORA, ces contrats sont couverts par la circulaire CSSF 25/882 sur les exigences relatives à l'utilisation de services TIC tiers (22/806, note 11).

La modification du 27 août 2026, la circulaire 26/915, fait entrer les succursales de pays tiers dans le champ de DORA. Au passage, elle rappelle quels GFI sont des entités financières DORA : les sociétés de gestion du chapitre 15, les sociétés du chapitre 16 relevant de l'article 125-2, les succursales luxembourgeoises du chapitre 17, les sociétés d'investissement sans société de gestion (SIAG), les GFIA agréés et les FIA gérés de manière interne (CSSF 26/915, chapitre 1). Ses changements portent sur les succursales de pays tiers et sur le canal de notification des incidents TIC majeurs, pas sur la situation décrite ici.

Quelle règle pour quel contrat

ContratSociété de gestion du chapitre 15 ou de l'article 125-2, GFIA agréé, SIAG, FIAAGSociété de gestion relevant uniquement de l'article 125-1
Services TIC : cloud, logiciels, hébergement, donnéesDORA, articles 28 à 30, et circulaire 25/882Circulaire 22/806, parties I et II
Gestion de portefeuille, gestion des risques, administration d'OPC, évaluation, commercialisationCirculaire 18/698, chapitre 6Circulaire 18/698, chapitre 6
Compliance, audit interne, comptabilitéCirculaire 18/698, sous-chapitres 5.1 et 5.3Circulaire 18/698, sous-chapitres 5.1 et 5.3

La 18/698 couvre les deux profils dans les deuxième et troisième lignes : elle vise les sociétés de gestion des articles 125-1 et 125-2 du chapitre 16 comme celles du chapitre 15 et les GFIA (CSSF 18/698, lettre d'accompagnement).

Ce que DORA demande à la place pour les TIC

Pour une société de gestion ou un GFIA, le volet TIC de l'ancien dossier 22/806 relève désormais de DORA. Quatre obligations font l'essentiel.

  • Un registre de chaque contrat TIC. Les entités financières tiennent et mettent à jour un registre d'informations sur tous les accords contractuels portant sur des services TIC, en distinguant ceux qui soutiennent des fonctions critiques ou importantes, et en font rapport au moins une fois par an (article 28, paragraphe 3).
  • Informer avant les contrats critiques. Elles informent l'autorité compétente en temps utile de tout accord envisagé sur des services TIC soutenant des fonctions critiques ou importantes (article 28, paragraphe 3).
  • Une évaluation avant de signer. Avant tout contrat TIC, l'entité évalue s'il soutient une fonction critique ou importante, si les conditions de surveillance sont réunies, et les risques pertinents (article 28, paragraphe 4).
  • Contrats et sorties. Le contrat fixe par écrit les droits et obligations, niveaux de service compris (article 30), et les services TIC soutenant des fonctions critiques ou importantes exigent des stratégies de sortie (article 28, paragraphe 8).

Notre article sur le registre d'informations DORA revient sur la collecte annuelle, et le vérificateur de clauses contractuelles DORA, gratuit, teste un contrat au regard de l'article 30.

Où se place Klavius

Ce tableau explique pourquoi un même prestataire peut figurer dans deux dossiers. Un agent administratif est un délégataire au sens de la 18/698, et aussi un prestataire tiers de services TIC au sens de DORA s'il exploite votre portail investisseurs. Klavius en fait un seul dossier. Delegate Oversight gère les questionnaires de due diligence, les relances et les escalades prévus par la 18/698, et le module DORA part du registre d'informations que vous avez déjà déposé pour alimenter les tiers, les fonctions critiques et les risques TIC. Vos responsables valident et signent. Les pages Delegate Oversight et DORA montrent les deux.

Sources

← Tous les articles