Klavius

Registre d'informations DORA : ce que la collecte CSSF 2026 a appris aux sociétés de gestion luxembourgeoises

Une tuile blanche à l'icône serveur sur le ruban indigo Klavius
En bref

Le registre d'informations est désormais un rendez-vous annuel à la date de référence du 31 décembre, et la campagne CSSF 2026 a montré comment il déraille : dépôts tardifs, puis un mois de validation par les AES pour les fichiers qui ne sont pas passés du premier coup. La plupart des refus tiennent à une poignée d'erreurs de références croisées, pas au fond. La solution est structurelle : tenir le registre comme un dossier vivant toute l'année, pour que la collecte 2027 soit un extrait plutôt qu'une reconstruction.

La deuxième collecte DORA du registre d'informations s'est close le 31 mars 2026. Deux semaines avant cette date, la CSSF indiquait que seules 40 % des entités luxembourgeoises tenues de déposer l'avaient fait. Le registre est désormais un rendez-vous annuel, à la date de référence du 31 décembre, suivi de contrôles de qualité par les superviseurs dans les semaines qui suivent. Cet article retrace ce à quoi la campagne 2026 a ressemblé pour les gestionnaires de fonds, pourquoi des registres sont refusés, et ce qu'il faut tenir à jour d'ici la fenêtre 2027 pour que le printemps prochain soit une confirmation plutôt qu'une reconstruction.

À quoi a ressemblé la collecte 2026

La CSSF a ouvert son portail eDesk au registre d'informations le 11 février 2026 et fixé la fenêtre de soumission de cette date au 31 mars 2026, avec le 31 décembre 2025 comme date de référence : tout accord contractuel de services TIC conclu à cette date devait figurer dans le fichier (CSSF, 11 février 2026). Le périmètre couvrait les entités financières soumises à DORA sous surveillance CSSF, gestionnaires de fonds compris, avec une date reportée au 30 juin pour les succursales de pays tiers d'établissements de crédit (CSSF, 17 mars 2026).

Deux prérequis pratiques ont piégé des entités lors de la première campagne et ont été rappelés pour la seconde : le Legal Entity Identifier doit avoir été communiqué à la CSSF au préalable, et au moins un collaborateur doit détenir le rôle « DORA Reporting » dans eDesk. Le fichier lui-même est un ensemble de CSV dans une archive zip à la structure de dossiers prédéfinie, décrite dans le guide de soumission de la CSSF.

Puis le chiffre à retenir.

Deux semaines avant la date limite, 40 % des entités tenues de déposer l'avaient fait. La CSSF a demandé aux sociétés de garder des personnes disponibles tout le mois d'avril pour les contrôles de validation des AES, les registres refusés devant être corrigés et redéposés avant la fin de ce mois. Mise à jour CSSF, 17 mars 2026.

Autrement dit, la date limite était le 31 mars, mais le travail a couru jusqu'en mai pour quiconque n'est pas passé du premier coup.

Une nuance pour les groupes présents dans plusieurs juridictions : le périmètre de la campagne 2026 n'était pas identique partout. La FSMA belge, par exemple, a mené une mise à jour limitée où seul un sous-ensemble d'entités devait soumettre et où un registre inchangé pouvait simplement être confirmé (FSMA, 17 février 2026). La CSSF a mené une collecte complète. Un registre tenu au niveau du groupe n'est pas un dépôt luxembourgeois tant qu'il n'a pas été vérifié contre les règles propres de la CSSF.

Pourquoi des registres sont refusés

Le registre n'est pas un document narratif. Ce sont quinze modèles liés dans lesquels le même prestataire, le même contrat, la même fonction et la même entité doivent être identifiés de façon cohérente, et les couches de validation vérifient précisément cette cohérence. L'exercice à blanc mené par les AES en 2024, sur les registres de près de 1 000 entités financières dans l'UE, a donné l'image publique la plus claire des points de rupture : 6,5 % des registres ont passé les 116 contrôles de qualité, et la moitié des autres en ont échoué moins de cinq (AES, 17 décembre 2024). La plupart des registres refusés ne sont donc pas faux sur le fond. Ils échouent sur une poignée de références croisées, et chacune doit être trouvée, corrigée et redéposée dans la fenêtre de resoumission.

C'est pour cette raison que la CSSF publie un guide dédié à ses messages d'erreur. Le lire avant l'ouverture de la fenêtre, plutôt qu'après le premier refus, est la préparation la moins coûteuse qui existe.

Le registre est un dossier, pas un dépôt

Le problème de fond est structurel, et c'est le même sur la plupart des bureaux compliance. Le registre d'informations est préparé une fois par an pour le dépôt, alors que l'information dont il se nourrit vit ailleurs et bouge toute l'année : l'analyse d'impact métier dans un tableur, le registre des risques TIC dans un autre, les incidents dans une boîte mail, les contrats et la due diligence des tiers dans les dossiers des délégataires. Chacun est à jour le jour de sa mise à jour. Ils le sont rarement ensemble, et le registre est l'endroit où les écarts remontent, sous forme d'erreurs de validation, au pire moment.

Traiter le registre comme un dossier vivant change la forme du travail. Un nouveau contrat TIC est saisi à sa signature, pas redécouvert en février. Un prestataire qui est aussi un délégataire est un seul prestataire, avec un seul dossier, dans les deux registres. L'évaluation des fonctions critiques ou importantes et le registre concordent parce que ce sont les mêmes données. La collecte annuelle devient alors ce que les superviseurs veulent qu'elle soit : l'extrait, à une date de référence, d'un dossier qui existe déjà.

Une courte liste pour 2027

La CSSF n'a pas encore publié la fenêtre 2027 à l'heure où cet article paraît ; l'exercice se répète chaque année à la date de référence du 31 décembre, il faut donc tabler sur une collecte au premier trimestre et suivre la page d'actualités de la CSSF pour les dates.

  1. Vérifier la tuyauterie dès maintenant. LEI communiqué à la CSSF, rôle « DORA Reporting » attribué à une personne nommée et à un suppléant, accès eDesk testé.
  2. Réconcilier le registre avec les dossiers délégataires et prestataires chaque trimestre. Chaque prestataire TIC du registre doit exister dans le dossier de suivi, et chaque nouveau contrat TIC signé après le 31 décembre 2025 doit déjà être saisi.
  3. Passer le guide des erreurs 2026 sur son propre fichier. Le guide de la CSSF liste les contrôles qui ont refusé des registres la dernière fois. La plupart sont des erreurs de références croisées détectables à l'avance.
  4. Garder la discipline de la date de référence. Les contrats en vigueur au 31 décembre 2026 vont dans le fichier 2027 ; un contrat signé en janvier 2027 n'y va pas, si tentant que ce soit.
  5. Prévoir des personnes pour avril, pas seulement pour mars. La validation des AES court après la date limite ; la personne capable de corriger et de redéposer doit être disponible à ce moment-là.

Où Klavius intervient

Klavius démarre DORA à partir du registre que vous avez déjà construit. Il importe le registre d'informations et alimente les sections opérationnelles connectées, l'analyse d'impact métier, les fonctions critiques ou importantes, le registre des tiers, les risques TIC et la structure d'incidents, avec la source affichée pour chaque entrée. Le dossier prestataire se connecte à Delegate Oversight, si bien qu'un délégataire qui est aussi un prestataire TIC est un seul dossier et non deux. Les responsables revoient, ajustent et signent ; rien n'est déposé par la plateforme de son propre chef. Si la campagne 2026 a été une reconstruction, la DORA Operating Baseline est le moyen de faire de 2027 une confirmation.

Sources

← Tous les articles