Accueil › Académie › Bibliothèque › Joint Guidelines on oversight cooperation
Note de synthèse · Guide

Joint Guidelines on oversight cooperation

European Banking Authority (EBA) · 2024 · Guide · 36 pages · Intermédiaire

Ce document présente des lignes directrices sur la coopération entre les autorités de supervision compétentes et les autorités de surveillance européennes concernant les fournisseurs de services TIC critiques. Il vise à établir un cadre de supervision cohérent et efficace pour surveiller les risques associés à ces fournisseurs. Les lignes directrices seront publiées après consultation publique et entreront en…

Informations générales

Le document est un rapport final publié en juillet 2024 par l'Autorité Bancaire Européenne (EBA) au nom des Autorités Européennes de Supervision (ESAs). Il s'agit d'un guide de 36 pages intitulé « Joint Guidelines on oversight cooperation » relatif à la coopération et à l’échange d’informations entre les ESAs et les autorités compétentes (CAs) dans le cadre du Règlement (UE) 2022/2554 dit DORA. Le périmètre couvre la supervision des prestataires tiers de services TIC désignés comme critiques (CTPPs) dans le secteur financier européen. Le document s’appuie sur les articles 31 à 44 du DORA et s’adresse aux ESAs et aux autorités compétentes impliquées dans la surveillance des risques liés aux CTPPs, avec une application prévue à partir du 17 janvier 2025 (p. 1-6).

Résumé exécutif

Le guide traite de la mise en œuvre d’un cadre européen harmonisé pour la supervision des prestataires tiers de services TIC critiques (CTPPs) dans le secteur financier, introduit par le règlement DORA. Ce cadre attribue aux ESAs, notamment au Lead Overseer (LO), la responsabilité principale de la surveillance des CTPPs, tandis que les autorités compétentes (CAs) supervisent les entités financières utilisatrices et participent aux équipes d’examen conjoint (JET). La coopération étroite et l’échange d’informations entre ESAs et CAs sont essentiels pour garantir une approche cohérente, éviter les duplications et assurer un terrain de jeu équitable pour les entités financières dans différents États membres. Les lignes directrices définissent les procédures détaillées pour l’allocation des tâches, les modalités d’échange d’informations, les délais, les points de contact, ainsi que la gestion des désaccords. Elles précisent également les informations à transmettre pour la désignation des CTPPs critiques, la planification des activités de supervision, le suivi des recommandations et la gestion des décisions contraignantes à l’encontre des entités financières. Ces lignes directrices, adoptées après consultation publique (29 réponses reçues), seront publiées en plusieurs langues et entreront en vigueur le 17 janvier 2025. Elles visent à renforcer la résilience opérationnelle numérique du secteur financier et la stabilité du système financier européen (p. 2-3, 18-21).

Contexte et objectifs

Le règlement DORA, entré en vigueur le 16 janvier 2023 et applicable à partir du 17 janvier 2025, instaure un cadre de supervision européen des prestataires tiers de services TIC critiques pour le secteur financier. Ce cadre vise à promouvoir la convergence des pratiques de supervision, renforcer la résilience numérique des entités financières et préserver la stabilité du système financier de l’Union. Les principaux acteurs sont le Lead Overseer (LO), les autorités compétentes (CAs) et les autres ESAs participant aux équipes d’examen conjoint (JET) et au réseau de supervision conjoint. Le guide répond au mandat donné aux ESAs par l’article 32(7) du DORA de définir des lignes directrices sur la coopération et l’échange d’informations entre ESAs et CAs, afin d’assurer une allocation claire des tâches, une coordination efficace, et un suivi approprié des recommandations adressées aux CTPPs. Le périmètre exclut la coopération entre CAs, entre ESAs, avec d’autres autorités européennes, ainsi que certains aspects spécifiques couverts par d’autres normes techniques ou actes délégués. L’objectif est d’éviter les duplications, les divergences et les charges inutiles pour les CTPPs et les entités financières (p. 4-6).

Synthèse des points essentiels par thèmes

1. Principes généraux et cadre de coopération :

- Les lignes directrices visent à garantir une approche coordonnée, cohérente et efficace entre ESAs et CAs, avec un échange d’informations sécurisé, des points de contact uniques, et une communication principalement en anglais. Elles insistent sur une approche préventive et basée sur les risques, optimisant les ressources humaines et techniques disponibles (p. 8-10).

- Un outil en ligne sécurisé est prévu pour l’échange confidentiel d’informations, limitées aux données nécessaires à la supervision (p. 9).

2. Désignation des prestataires critiques :

- Les CAs doivent transmettre sans délai aux ESAs le registre complet des informations contractuelles détenues par les entités financières, ainsi que toute information quantitative ou qualitative pertinente pour l’évaluation de la criticité des prestataires (p. 10).

- Les ESAs informent les CAs des prestataires ayant demandé ou obtenu la désignation critique, avec détails tels que nom légal, code d’identification, pays du siège, et changements dans la gestion des filiales (p. 11-12).

3. Activités de supervision principales :

- Le Lead Overseer élabore un plan annuel d’inspection qu’il partage avec les CAs pour commentaires dans un délai de 30 jours. Ce plan inclut type d’activités, objectifs et calendrier approximatif (p. 12).

- Avant toute enquête ou inspection, le LO informe les CAs des personnes autorisées impliquées au moins 3 semaines à l’avance, sauf urgence (p. 12).

- Le LO communique aux CAs les demandes d’informations adressées aux CTPPs, les incidents majeurs, changements stratégiques, risques importants, et déclarations des CTPPs sur l’impact des plans de supervision (p. 13).

4. Suivi des recommandations :

- Les CAs sont responsables du suivi des risques identifiés dans les recommandations auprès des entités financières, tandis que le LO suit les recommandations adressées aux CTPPs (p. 13-14).

- Le LO doit transmettre aux CAs dans les 10 jours les notifications des CTPPs concernant leur intention de suivre ou non les recommandations, les plans de remédiation, et les rapports d’actions mises en œuvre (p. 14).

- Les CAs informent le LO des mesures prises envers les entités financières, notamment notifications, avertissements, modifications contractuelles, et plans de sortie (p. 14-15).

5. Décisions contraignantes :

- Les CAs doivent informer le LO avant de notifier une entité financière d’une décision possible de suspension ou de résiliation de contrat avec un CTPP, permettant au LO d’évaluer l’impact et d’alerter sur d’éventuelles divergences de supervision (p. 15-16).

6. Gouvernance et procédures :

- En cas de désaccord entre ESAs et CAs, le LO et le réseau de supervision conjoint (JON) tentent une résolution, puis soumettent le différend au Forum de supervision (OF) pour avis (p. 9).

- Les délais peuvent être ajustés par le LO en concertation avec les CAs selon les circonstances (p. 9).

7. Consultation publique et retours :

- 29 réponses reçues, principalement d’entités financières et associations sectorielles, avec des préoccupations sur la sécurité des échanges, les délais, et la portée des mesures. Les ESAs ont intégré des ajustements notamment sur la sécurité de l’outil en ligne, la clarification des rôles, et la suppression de certaines dispositions redondantes (p. 21-29).

Principaux résultats et enseignements

Faits établis :

- Le cadre DORA impose une supervision centralisée des CTPPs critiques avec un rôle pivot du Lead Overseer et une implication active des autorités compétentes (p. 3-6).

- Les lignes directrices précisent les modalités de coopération et d’échange d’informations nécessaires pour éviter les duplications et garantir la cohérence des actions (p. 8-17).

- Un outil sécurisé et des points de contact uniques sont requis pour les échanges d’informations confidentielles (p. 9).

- Les CAs doivent fournir aux ESAs des données complètes pour la désignation des CTPPs critiques, et le LO doit informer les CAs des décisions et plans de supervision (p. 10-12).

- Le suivi des recommandations est clairement réparti : LO pour les CTPPs, CAs pour les entités financières, avec échanges d’informations détaillés et dans des délais précis (p. 13-16).

Hypothèses et interprétations :

- La coopération renforcée est supposée améliorer la convergence des pratiques et réduire les risques liés aux prestataires TIC critiques (p. 4-5).

- La flexibilité dans les délais et la résolution des différends vise à garantir l’efficacité sans rigidité excessive (p. 9).

Incertitudes :

- La mise en œuvre opérationnelle des outils sécurisés et la gestion des informations sensibles restent à détailler (p. 22).

- L’impact réel sur la charge administrative des autorités et des entités financières dépendra de la coordination effective et des pratiques adoptées localement (p. 18-19).

Conclusions et recommandations de l'auteur

Les ESAs concluent que la mise en place de ces lignes directrices est essentielle pour assurer une supervision efficace, cohérente et coordonnée des prestataires tiers de services TIC critiques dans le secteur financier européen. Elles recommandent :

- L’adoption rapide des lignes directrices par les autorités compétentes, avec notification de conformité dans les deux mois suivant leur publication officielle (p. 3, 7).

- L’utilisation d’un outil sécurisé pour l’échange d’informations confidentielles entre ESAs et CAs (p. 9).

- Une communication claire et des points de contact uniques pour faciliter les échanges (p. 9).

- Le respect des délais fixés pour la transmission des informations et le suivi des recommandations (p. 14-16).

- Une coordination étroite entre le Lead Overseer et les autorités compétentes, notamment avant toute décision contraignante envers les entités financières (p. 15-16).

- La prise en compte des retours issus de la consultation publique pour améliorer la sécurité et la clarté des procédures (p. 21-29).

Un examen périodique des lignes directrices est prévu pour assurer leur adéquation et leur efficacité (p. 16).

Points clés à retenir

Références

Année
2024
Type
Guide
Niveau
Intermédiaire
Licence
Attribution requise
Document d’origine
https://www.eba.europa.eu/sites/default/files/2024-07/e0701aa1-d1a5-4…
Lire le document original ← Toute la bibliothèque

Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.