Accueil › Académie › Bibliothèque › Consolidated version of EBA ameding Guidelines…
Note de synthèse · Guide

Consolidated version of EBA ameding Guidelines on ICT and security risk management

European Banking Authority (EBA) · 2026 · Guide · 6 pages · Intermédiaire

Ce document présente les lignes directrices de l'EBA sur la gestion des risques liés aux technologies de l'information et à la sécurité. Il établit les obligations de conformité et de reporting pour les autorités compétentes et les institutions financières. Les lignes directrices visent à renforcer la résilience opérationnelle et la sécurité des services de paiement dans l'Union européenne.

Informations générales

Ce document est la version consolidée des lignes directrices de l'Autorité Bancaire Européenne (EBA) sur la gestion des risques liés aux technologies de l'information et de la communication (TIC) et à la sécurité. Publié le 19 mai 2026, il intègre les amendements adoptés jusqu'au 20 mai 2025. Il s'adresse aux autorités compétentes et aux prestataires de services de paiement au sein de l'Union européenne, conformément aux règlements et directives européens tels que le Règlement (UE) n°1093/2010, la Directive (UE) 2015/2366 (PSD2) et le Digital Operational Resilience Act (DORA). Le périmètre couvre la gestion des risques opérationnels et de sécurité liés aux services de paiement, incluant la relation avec les utilisateurs de ces services (p. 1-4).

Résumé exécutif

Le guide consolidé de l'EBA sur la gestion des risques TIC et de sécurité vise à harmoniser les pratiques des prestataires de services de paiement et des autorités de supervision dans l'Union européenne. Il répond à la nécessité croissante de renforcer la résilience opérationnelle et la sécurité des services de paiement face aux menaces numériques. Les lignes directrices précisent les obligations des prestataires pour établir, mettre en œuvre et surveiller des mesures de sécurité adaptées, en complément des exigences du DORA et de la PSD2. Elles insistent notamment sur la gestion de la relation avec les utilisateurs, en recommandant des processus pour accroître leur sensibilisation aux risques, offrir une assistance continue, permettre la personnalisation des fonctionnalités de paiement, ajuster les limites de dépenses, et fournir des alertes sur les transactions suspectes. Les autorités compétentes doivent notifier leur conformité à l'EBA avant le 20 mai 2025, sous peine d'être considérées non conformes. Ces lignes directrices renforcent la sécurité des paiements électroniques en améliorant la gouvernance, la gestion des risques et la communication avec les utilisateurs, contribuant ainsi à la stabilité du secteur financier européen (p. 1-6).

Contexte et objectifs

Ce document a été élaboré dans le cadre du mandat conféré à l'EBA par le Règlement (UE) n°1093/2010 et la Directive PSD2 pour définir des pratiques de supervision appropriées en matière de gestion des risques TIC et de sécurité. L'objectif est de compléter les mesures prévues par le Digital Operational Resilience Act (DORA) afin d'assurer une gestion robuste des risques opérationnels et sécuritaires liés aux services de paiement. Le guide vise à encadrer les prestataires de services de paiement et les autorités compétentes, en précisant les exigences pour la mise en place de mesures de sécurité, la gouvernance, et la gestion de la relation avec les utilisateurs. Le périmètre couvre les prestataires soumis à la PSD2, y compris certains exemptés, et les autorités de supervision européennes. Les limites du document résident dans son focus exclusif sur les services de paiement et les risques TIC associés, sans traiter d'autres secteurs financiers (p. 2-4).

Synthèse des points essentiels par thèmes

Application et conformité : Les lignes directrices s'appliquent au plus tard à partir du 20 mai 2025. Les autorités compétentes doivent notifier leur conformité à l'EBA avant cette date, via un formulaire officiel, sous peine d'être considérées non conformes. Ces notifications seront publiées sur le site de l'EBA (p. 2, 4).

Cadre réglementaire et périmètre : Le guide s'appuie sur le Règlement (UE) n°1093/2010, la Directive PSD2 et le DORA. Il s'adresse aux prestataires de services de paiement définis par la PSD2, y compris certains exemptés, ainsi qu'aux autorités compétentes européennes (p. 2-4).

Gestion des risques TIC et sécurité : Bien que les sections détaillant la gouvernance, la stratégie, la gestion des risques, la sécurité de l'information, la gestion des opérations TIC, les projets et la continuité d'activité soient supprimées dans cette version, elles constituent le socle réglementaire sous-jacent (p. 5).

Gestion de la relation avec les utilisateurs de services de paiement : Ce thème est développé explicitement. Les prestataires doivent mettre en place des processus pour sensibiliser les utilisateurs aux risques de sécurité, fournir une assistance et des conseils actualisés face aux nouvelles menaces, permettre la désactivation de certaines fonctionnalités de paiement lorsque la technologie le permet, offrir la possibilité d'ajuster les limites de dépenses dans le cadre des accords contractuels, envoyer des alertes sur les transactions initiées ou échouées afin de détecter les fraudes, et informer les utilisateurs des mises à jour des procédures de sécurité. L'assistance doit être accessible et clairement communiquée aux utilisateurs (p. 6).

Principaux résultats et enseignements

Faits établis :

- Les lignes directrices sont juridiquement contraignantes pour les autorités compétentes et fortement recommandées pour les prestataires de services de paiement, avec une date d'application fixée au 20 mai 2025 (p. 2, 4).

- Elles complètent le cadre réglementaire existant, notamment la PSD2 et le DORA, en mettant l'accent sur la gestion des risques TIC et la sécurité (p. 3).

- La gestion de la relation avec les utilisateurs est un volet clé, avec des mesures précises pour améliorer la sensibilisation, la personnalisation des services, la détection des fraudes et l'assistance (p. 6).

Hypothèses :

- Le document suppose que les prestataires disposent des capacités techniques pour implémenter les fonctionnalités recommandées, telles que la désactivation de certaines fonctions ou l'envoi d'alertes (p. 6).

Interprétations :

- L'EBA considère que renforcer la communication et l'interaction avec les utilisateurs est essentiel pour réduire les risques liés aux paiements électroniques.

Incertitudes :

- Le document ne détaille pas les modalités techniques précises ni les seuils quantitatifs pour certaines mesures, laissant une marge d'interprétation aux prestataires et autorités (p. 6).

Conclusions et recommandations

L'EBA conclut que la mise en œuvre rigoureuse de ces lignes directrices est indispensable pour assurer la résilience opérationnelle et la sécurité des services de paiement dans l'Union européenne. Elle recommande aux autorités compétentes de veiller à la conformité des prestataires et de mettre à jour leurs cadres de supervision en conséquence. Les prestataires doivent adopter des processus robustes pour gérer les risques TIC, notamment en renforçant la gestion de la relation avec les utilisateurs par des mesures concrètes d'assistance, de sensibilisation, de personnalisation des fonctionnalités, et de détection des fraudes. La notification obligatoire de conformité avant le 20 mai 2025 est un élément clé du dispositif. Ces mesures sont prioritaires pour préserver la confiance des utilisateurs et la stabilité du secteur financier européen (p. 2-6).

Points clés à retenir

Références

Année
2026
Type
Guide
Niveau
Intermédiaire
Licence
Attribution requise
Document d’origine
https://www.eba.europa.eu/sites/default/files/2026-05/c8fb6168-0aef-4…
Lire le document original ← Toute la bibliothèque

Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.