Comment fonctionne cet outil
Vous indiquez ce qu’est votre entité, si elle est une microentreprise, si elle recourt à des prestataires tiers de services TIC, et si l’un de ces services soutient une fonction critique ou importante. L’outil lit ces réponses à la lumière de quatre dispositions de DORA : la liste des entités financières et les exclusions de l’article 2, les définitions de l’article 3, le principe de proportionnalité de l’article 4 et le cadre simplifié de l’article 16. Il renvoie une orientation, l’article qui la fonde, et les parties du règlement qui s’appliquent à vous, avec un résumé imprimable.
Ce n’est volontairement pas une décision. Le périmètre dépend de votre agrément et de vos faits, et la lecture de la CSSF et de vos conseils prévaut. Ce que l’outil fait, c’est éviter les deux erreurs les plus fréquentes : croire qu’un gestionnaire enregistré est dans le périmètre, et croire qu’une petite société de gestion bénéficie du cadre simplifié.
À qui DORA s’applique
L’article 2, paragraphe 1, liste les entités financières auxquelles DORA s’applique, vingt types au total, des établissements de crédit aux prestataires de financement participatif. Deux d’entre elles sont celles pour lesquelles ce site est écrit : les gestionnaires de fonds d’investissement alternatifs, point k), et les sociétés de gestion d’OPCVM, point l). Une troisième, le point u), n’est pas une entité financière mais figure tout de même dans la liste : les prestataires tiers de services TIC, atteints par les contrats de leurs clients et, s’ils sont désignés critiques, par le cadre de supervision des AES. La CSSF, en ouvrant sa page DORA, a décrit le règlement comme applicable à pas moins de vingt types d’entités financières à compter du 17 janvier 2025, les gestionnaires de fonds d’investissement compris.
Qui est exclu
L’article 2, paragraphe 3, retire six catégories. Celle qui compte pour un gestionnaire de fonds est le point a) : les gestionnaires de fonds d’investissement alternatifs visés à l’article 3, paragraphe 2, de la directive GFIA, autrement dit les gestionnaires enregistrés sous les seuils qui n’ont pas opté pour l’agrément complet. Les autres sont les petites entreprises d’assurance hors Solvabilité II, les institutions de retraite professionnelle de quinze membres ou moins, les personnes exemptées de MiFID II, les intermédiaires d’assurance qui sont des microentreprises ou des PME, et les offices de chèques postaux. L’article 2, paragraphe 4, permet aussi à un État membre d’exclure certains établissements listés dans la directive sur les exigences de fonds propres.
Être exclu de DORA n’éteint pas les attentes propres de la CSSF. Un gestionnaire enregistré reste soumis aux circulaires applicables à son statut, et il entre dans DORA le jour où il opte pour l’agrément ou dépasse un seuil.
Le cadre simplifié ne couvre pas les gestionnaires de fonds
L’article 16 permet à une liste fermée d’entités d’appliquer un cadre simplifié de gestion du risque lié aux TIC : les entreprises d’investissement petites et non interconnectées, les établissements de paiement et de monnaie électronique exemptés au titre de leurs propres directives, certains établissements exemptés au titre de la directive sur les exigences de fonds propres, et les petites institutions de retraite professionnelle. Les gestionnaires de fonds d’investissement alternatifs et les sociétés de gestion d’OPCVM ne figurent pas dans cette liste. Une société de gestion de cinq personnes relève du cadre complet, dans les mêmes chapitres qu’une banque. Ce qui change avec la taille, c’est la profondeur de l’application, pas l’ensemble des obligations.
Proportionnalité et microentreprises
L’article 4 est le levier qui varie avec la taille. Les entités financières mettent en œuvre les règles de gestion du risque lié aux TIC du chapitre II conformément au principe de proportionnalité, en tenant compte de leur taille et de leur profil de risque global, ainsi que de la nature, de l’ampleur et de la complexité de leurs services, activités et opérations. L’application des chapitres sur les incidents, les tests et les prestataires tiers est proportionnée de la même manière, et l’autorité compétente en tient compte lorsqu’elle examine le cadre.
Une microentreprise, définie à l’article 3, point 60, comme une entité financière employant moins de dix personnes et dont le chiffre d’affaires ou le total du bilan n’excède pas 2 millions d’euros, est allégée de quelques obligations précises tout en restant dans le périmètre : elle n’a pas à soumettre son cadre de gestion du risque lié aux TIC à un audit interne régulier, elle n’est pas soumise aux tests de pénétration fondés sur la menace, et son programme de tests est plus léger. Les deux conditions doivent être réunies ; une petite société de moins de dix personnes avec un bilan de 3 millions d’euros n’est pas une microentreprise.
Ce que cela signifie au Luxembourg
La CSSF est l’autorité compétente pour les gestionnaires de fonds d’investissement, et sa définition de travail de ce terme couvre les sociétés de gestion d’OPCVM, les autres sociétés de gestion, les succursales luxembourgeoises de gestionnaires, les sociétés d’investissement autogérées, les GFIA agréés et les FIA gérés en interne, tandis que les GFIA enregistrés en sont exclus. C’est en ce sens qu’une SICAV autogérée porte le cadre pour ses propres opérations. Les incidents majeurs liés aux TIC sont notifiés à la CSSF via eDesk selon les circulaires que la CSSF a publiées pour les entités DORA en mai 2025, et le registre d’informations est collecté chaque année à la date de référence du 31 décembre, le LEI de l’entité ayant été communiqué au préalable.
Questions fréquentes
Est-ce un avis juridique ?
Non. C’est une orientation construite à partir de vos réponses et du texte des articles 2, 3, 4 et 16 de DORA. Elle ne remplace ni une lecture du règlement, ni les orientations de la CSSF, ni l’avis de vos conseils.
Je suis un GFIA enregistré, sous les seuils. Suis-je vraiment hors DORA ?
L’article 2, paragraphe 3, point a), exclut les gestionnaires visés à l’article 3, paragraphe 2, de la directive GFIA, c’est-à-dire les gestionnaires enregistrés sous les seuils qui n’ont pas opté pour l’agrément. Un opt-in ou un dépassement des seuils vous fait entrer dans le périmètre, et tout autre agrément s’apprécie séparément.
Ma société de gestion est petite. Ai-je droit au cadre simplifié ?
Non. L’article 16 liste les entités qui peuvent appliquer le cadre simplifié de gestion du risque lié aux TIC, et les GFIA et sociétés de gestion d’OPCVM n’en font pas partie. Le cadre complet s’applique, proportionné à votre taille et à votre profil de risque selon l’article 4 ; une microentreprise est allégée de quelques obligations précises.
Qu’est-ce qu’une fonction critique ou importante ?
Selon l’article 3, point 22, une fonction dont la perturbation nuirait sérieusement aux performances financières de l’entité, ou à la solidité ou à la continuité de ses services et activités. L’évaluation vous appartient, et elle détermine les clauses contractuelles, la stratégie de sortie et le périmètre des tests.
Où vont mes réponses ?
Nulle part. L’outil s’exécute entièrement dans votre navigateur et n’effectue aucun appel réseau ; aucun événement de mesure d’audience ne transporte vos réponses.
Sources
- EUR-Lex, règlement (UE) 2022/2554 (DORA), articles 2, 3, 4 et 16, JO L 333 du 27 décembre 2022.
- CSSF, Digital Operational Resilience Act (DORA), 25 mars 2024.
- CSSF, entrée en application du règlement DORA le 17 janvier 2025, janvier 2025.
- CSSF, publication de deux nouvelles circulaires : classification et notification des incidents liés aux TIC pour les entités DORA, mai 2025.
- CSSF, gestionnaires de fonds d’investissement, la définition du terme par l’autorité de surveillance.
- CSSF, DORA : calendrier de soumission du registre d’informations, 11 février 2026.
Où Klavius intervient
Une fois la réponse acquise, le travail est le cadre lui-même : le registre des risques liés aux TIC, l’horloge des incidents, le registre des prestataires tiers et ses clauses contractuelles, les stratégies de sortie. Klavius part du registre d’informations que vous avez déjà déposé et alimente ces sections comme un dossier unique et connecté, vos responsables examinant et validant. Voyez comment Klavius gère DORA, vérifiez un contrat avec le vérificateur de clauses, et le code d’un prestataire avec le vérificateur de LEI.