Ce rapport final présente les modifications apportées aux lignes directrices sur la gestion des risques liés aux technologies de l'information et à la sécurité, initialement publiées par l'EBA en 2019. Ces lignes directrices visent à établir des exigences pour les institutions financières afin de gérer efficacement les risques ICT et de sécurité, en conformité avec la directive DORA qui entrera en vigueur en…
- Document : Rapport final sur la modification des lignes directrices EBA/GL/2019/04 relatives à la gestion des risques TIC et de sécurité.
- Auteur : European Banking Authority (EBA).
- Date : 11 février 2025.
- Type : guide réglementaire.
- Périmètre : établissements de crédit, entreprises d'investissement, prestataires de services de paiement (PSP) au sein de l'Union européenne.
- Contexte : intégration du Digital Operational Resilience Act (DORA) applicable à partir du 17 janvier 2025, impactant les exigences en matière de gestion des risques TIC et de sécurité.
- Objectif : adapter les lignes directrices EBA existantes pour assurer cohérence et conformité avec DORA, en précisant le champ d'application et les exigences applicables.
Le rapport final de l'EBA modifie les lignes directrices EBA/GL/2019/04 sur la gestion des risques TIC et de sécurité afin d'aligner ces exigences avec le nouveau cadre réglementaire introduit par DORA, applicable à partir du 17 janvier 2025 (p. 3). Ces lignes directrices visaient à harmoniser les pratiques des établissements financiers, notamment les établissements de crédit, entreprises d'investissement et PSP, en matière de gestion des risques liés aux technologies de l'information et à la sécurité (p. 3). Avec l'entrée en vigueur de DORA, qui couvre un large spectre d'entités financières et introduit des exigences harmonisées sur la gestion des risques TIC, la majorité des dispositions des lignes directrices EBA deviennent redondantes ou obsolètes (p. 3-4). L'EBA a donc décidé de réduire le champ d'application des lignes directrices amendées, en ne conservant que la Guideline 3.8 relative à la gestion des relations avec les utilisateurs de services de paiement, qui n'est pas couverte par DORA (p. 4). Les autres parties des lignes directrices sont abrogées, notamment celles portant sur les méthodes d'authentification, la politique de sécurité de l'information et la gestion des opérations TIC, désormais couvertes par DORA (p. 5). Les post office giro institutions, exclues du champ d'application de DORA, restent soumises aux lignes directrices EBA, bien que leur nombre et leur part de marché soient très limités (11 institutions dans 11 États membres, souvent sans poids significatif) (p. 4). Les autorités nationales compétentes peuvent également appliquer des exigences nationales complémentaires aux PSP non couverts par DORA (p. 4). La mise en œuvre des lignes directrices amendées est prévue pour le 20 mai 2025, avec une obligation pour les autorités compétentes de notifier leur conformité à l'EBA (p. 8-9). En conclusion, ce rapport clarifie et simplifie le cadre réglementaire applicable aux risques TIC et de sécurité dans le secteur financier, évitant les chevauchements entre DORA et les lignes directrices EBA, tout en maintenant des exigences spécifiques pour certains acteurs non couverts par DORA. Il est recommandé aux autorités compétentes d'intégrer ces modifications dans leurs pratiques et de notifier leur conformité dans les délais impartis.
Les lignes directrices initiales EBA/GL/2019/04, publiées en novembre 2019, avaient pour but d'harmoniser la gestion des risques TIC et de sécurité pour les établissements de crédit, entreprises d'investissement et PSP conformément aux directives CRD et PSD2 (p. 3). Depuis, l'entrée en vigueur de DORA en janvier 2023, applicable dès le 17 janvier 2025, a introduit un cadre réglementaire harmonisé pour la résilience opérationnelle numérique couvrant 21 types d'entités financières, incluant une grande partie des PSP visés par les lignes directrices EBA (p. 3). Cette superposition a créé une incertitude juridique quant à l'application simultanée des lignes directrices EBA et des exigences DORA. Le présent rapport vise donc à clarifier le périmètre d'application des lignes directrices EBA en les adaptant à DORA, en réduisant leur champ d'application aux aspects non couverts par DORA, notamment la gestion des relations avec les utilisateurs de services de paiement et les post office giro institutions exclues de DORA (p. 3-5). L'objectif est d'assurer cohérence, transparence et sécurité juridique pour les entités concernées et les autorités compétentes, tout en évitant des exigences redondantes ou contradictoires (p. 3-5).
Champ d'application des lignes directrices EBA :
- Initialement applicables aux établissements de crédit, entreprises d'investissement et PSP selon CRD et PSD2 (p. 3).
- DORA couvre désormais une grande partie de ces entités, incluant les établissements de crédit, institutions de paiement, établissements de monnaie électronique, fournisseurs de services d'information sur les comptes (AISPs) et certains PSP exemptés (p. 3).
- Post office giro institutions exclues de DORA, restent sous le régime des lignes directrices EBA (p. 4).
- Leur nombre est limité à 11 dans 11 États membres, avec une faible part de marché (p. 4).
Impact de DORA sur les lignes directrices EBA :
- DORA introduit des exigences harmonisées sur la gestion des risques TIC, la notification des incidents, la gestion des tiers et les tests, couvrant largement les aspects précédemment traités par les lignes directrices EBA (p. 3-5).
- Une analyse des écarts (gap analysis) menée en mai 2024 a montré que la plupart des exigences des lignes directrices EBA sont désormais couvertes par DORA (p. 5).
- Seule la gestion des relations avec les utilisateurs de services de paiement n'est pas prise en compte par DORA et doit être maintenue dans les lignes directrices EBA (p. 5).
Exemptions et spécificités nationales :
- Les autorités nationales compétentes peuvent imposer des exigences nationales supplémentaires aux PSP non couverts par DORA, indépendamment des lignes directrices EBA (p. 4).
- La proposition de révision PSD2 vers PSD3/PSR ne prévoit pas d'exigences de sécurité spécifiques pour les post office giro institutions (p. 4).
Mise en œuvre et conformité :
- Les lignes directrices amendées seront publiées dans toutes les langues officielles de l'UE et entreront en vigueur au plus tard le 20 mai 2025 (p. 6-9).
- Les autorités compétentes doivent notifier leur conformité à l'EBA avant cette date, sous peine d'être considérées non conformes (p. 8).
- Les notifications seront publiées sur le site de l'EBA (p. 8).
- Faits établis : DORA couvre la majorité des entités et exigences précédemment visées par les lignes directrices EBA, rendant obsolètes la plupart de leurs dispositions (p. 3-5).
- Hypothèses : L'exclusion des post office giro institutions du champ d'application de DORA justifie le maintien partiel des lignes directrices EBA pour ces entités (p. 4).
- Interprétations : La réduction du champ d'application des lignes directrices EBA à la gestion des relations avec les utilisateurs de services de paiement est proportionnée et évite des chevauchements réglementaires inutiles (p. 5).
- Incertitudes : L'impact des futures évolutions réglementaires, notamment la révision PSD2 vers PSD3/PSR, sur le cadre applicable aux post office giro institutions reste à observer (p. 4).
- La possibilité pour les autorités nationales d'imposer des exigences supplémentaires garantit une flexibilité réglementaire locale (p. 4).
L'EBA conclut que les lignes directrices EBA/GL/2019/04 doivent être amendées pour tenir compte de l'entrée en vigueur de DORA, en réduisant leur champ d'application à la seule gestion des relations avec les utilisateurs de services de paiement, non couverte par DORA (p. 5-6). Les autres parties des lignes directrices sont abrogées pour éviter les chevauchements et garantir la cohérence réglementaire (p. 5-6). Les post office giro institutions, exclues de DORA, restent soumises aux lignes directrices EBA, mais leur nombre limité et leur faible poids de marché justifient une approche proportionnée (p. 4). Les autorités compétentes doivent intégrer ces modifications dans leurs pratiques et notifier leur conformité à l'EBA avant le 20 mai 2025 (p. 8-9). La publication des lignes directrices amendées dans toutes les langues officielles de l'UE assurera une application harmonisée (p. 6). Cette démarche vise à renforcer la résilience opérationnelle numérique tout en clarifiant les responsabilités des acteurs financiers et des autorités de supervision.
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.