Les lignes directrices visent à harmoniser l'estimation par les entités financières des coûts et pertes annuels agrégés causés par des incidents majeurs liés aux technologies de l'information et de la communication (TIC). Elles s'inscrivent dans le cadre du règlement DORA et cherchent à assurer la cohérence entre les différentes exigences de rapport concernant les incidents TIC. Les entités financières doivent…
Ce document est un guide final publié en 2024 par le Comité conjoint des Autorités Européennes de Surveillance (ESAs), comprenant l'Autorité Bancaire Européenne (EBA), l'Autorité Européenne des Assurances et des Pensions Professionnelles (EIOPA) et l'Autorité Européenne des Marchés Financiers (ESMA). Il porte sur les lignes directrices communes pour l'estimation des coûts et pertes agrégés annuels causés par des incidents majeurs liés aux technologies de l'information et de la communication (TIC) dans le secteur financier, conformément au Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique (DORA). Le périmètre couvre les entités financières autres que les microentreprises, pour les incidents TIC classifiés comme majeurs, sur des périodes annuelles comptables ou calendaires, à partir de l'application prévue au 19 mai 2025 (p. 1-2, 5, 8-11).
Le guide répond à l'article 11(11) du Règlement DORA qui mandate les ESAs pour harmoniser l'estimation des coûts et pertes annuels agrégés liés aux incidents TIC majeurs dans les entités financières. Ce sujet est crucial pour améliorer la cohérence, la comparabilité et la pertinence des données rapportées aux autorités compétentes, tout en limitant la charge de reporting pour les entités. Les principales conclusions sont :
- L'estimation doit porter uniquement sur les incidents classés comme majeurs et pour lesquels un rapport final a été soumis, incluant aussi les impacts financiers sur l'année de référence même si l'incident a eu lieu antérieurement.
- Les entités peuvent choisir de baser leur estimation sur l'année civile ou l'année comptable, mais doivent conserver ce choix pour les rapports futurs, avec possibilité de changement soumis à l'accord de l'autorité compétente.
- Seuls les coûts bruts et les recouvrements financiers doivent être rapportés, les coûts nets pouvant être calculés par les autorités.
- Le rapport doit fournir un détail par incident pour justifier les agrégats.
- Ces lignes directrices s'inscrivent dans une cohérence avec les autres obligations DORA sur la classification et le reporting des incidents.
Les recommandations visent à assurer une estimation harmonisée, fiable et proportionnée des coûts et pertes, facilitant la supervision et la gestion des risques TIC dans le secteur financier (p. 3-4).
Le document a été élaboré pour répondre à la nécessité d'harmoniser l'estimation des coûts et pertes annuels agrégés liés aux incidents TIC majeurs, conformément à l'article 11(11) du règlement DORA. Avant ces lignes directrices, les méthodes d'estimation variaient selon les entités et secteurs, ce qui limitait la comparabilité et l'utilité des données pour les autorités compétentes. L'objectif principal est de fournir un cadre commun pour que les entités financières, hors microentreprises, rapportent des estimations cohérentes et comparables sur demande des autorités, afin d'améliorer l'évaluation de l'efficacité de la gestion des risques TIC. Le périmètre exclut les incidents non majeurs et se concentre sur les coûts et pertes liés aux incidents majeurs classifiés selon le RTS sur la classification des incidents. Le document précise également les modalités de choix de la période de référence et les données à utiliser, tout en tenant compte des retours d'une consultation publique qui a permis d'ajuster certaines dispositions pour réduire la charge de reporting (p. 5-7, 13-16).
Estimation des coûts et pertes : Les entités doivent estimer les coûts et pertes agrégés annuels en agrégeant les coûts et pertes des incidents TIC majeurs sur la période de référence choisie (année civile ou comptable). L'estimation porte sur les coûts bruts payés ou comptabilisés, ainsi que sur les recouvrements financiers, mais non sur les coûts nets, qui seront calculés par les autorités (p. 10-11, 17-18).
Choix de la période de référence : Les entités peuvent choisir de baser leur estimation sur l'année civile ou l'année comptable finalisée. Ce choix doit être maintenu pour les rapports futurs, sauf notification et accord de l'autorité compétente. Cette flexibilité vise à réduire la charge de reporting, notamment pour les entités disposant déjà d'un cadre de gestion des risques opérationnels basé sur l'année civile (p. 5-7, 20-22).
Inclusion des incidents : Seuls les incidents classifiés comme majeurs selon le RTS sur la classification des incidents et pour lesquels un rapport final a été soumis doivent être inclus. Les incidents antérieurs ayant un impact financier sur l'année de référence doivent également être pris en compte. Cette approche garantit la cohérence avec les autres obligations DORA (p. 10, 21-22).
Granularité et reporting : Le rapport doit fournir un détail des coûts bruts et des recouvrements par incident pour permettre aux autorités de comprendre la répartition des coûts et l'évolution dans le temps. Le reporting s'effectue au niveau de l'entité financière, en monnaie locale, avec une précision en milliers d'unités. Un modèle de template est annexé (p. 12, 14-15, 17-19, 23-25).
Charge de reporting et proportionnalité : Les lignes directrices visent à limiter la charge de reporting en supprimant l'obligation de rapporter les coûts nets, en permettant le choix de la période de référence et en s'appuyant sur des données existantes (états financiers, reporting prudentiel). La proportionnalité est intégrée via la classification des incidents majeurs, qui est moins fréquente pour les petites entités, et l'exemption des microentreprises (p. 3-4, 5-7, 25).
Consultation publique et ajustements : Suite à 70 réponses, les ESAs ont ajusté le choix de la période de référence, supprimé l'obligation de rapporter les coûts nets, clarifié les modalités d'ajustement des rapports annuels, et précisé les exigences de granularité et de précision des données. Certaines propositions, comme la limitation dans le temps des ajustements ou le reporting au niveau groupe, ont été rejetées pour préserver la cohérence et l'utilité des données (p. 5-7, 16-26).
Faits établis :
- Le cadre réglementaire DORA impose aux ESAs de définir des lignes directrices communes pour l'estimation des coûts et pertes annuels agrégés liés aux incidents TIC majeurs (p. 3, 5).
- Les entités financières doivent rapporter sur demande des autorités compétentes, en se basant sur des incidents classifiés comme majeurs selon un RTS spécifique (p. 6, 10).
- La période de référence peut être l'année civile ou comptable, au choix de l'entité, avec obligation de cohérence dans le temps (p. 5-7, 20-22).
- Les coûts bruts et recouvrements financiers doivent être rapportés, les coûts nets pouvant être calculés par les autorités (p. 3, 6-7, 17).
- Le reporting doit être détaillé par incident pour permettre une analyse fine (p. 12, 14-15).
Hypothèses :
- L'estimation peut s'appuyer sur les états financiers validés ou sur des données de reporting prudentiel lorsque disponibles (p. 8, 21-22).
- Les ajustements aux estimations précédentes doivent être inclus dans le rapport de l'année où ils sont faits (p. 9, 18).
Interprétations :
- La flexibilité sur la période de référence vise à réduire la charge administrative et à s'adapter aux pratiques existantes des entités (p. 6).
- La suppression de l'obligation de rapporter les coûts nets simplifie le reporting sans perte d'information pour les autorités (p. 7, 17).
Incertitudes :
- La précision des estimations peut varier selon la taille et les capacités des entités, mais la proportionnalité est assurée par la classification des incidents majeurs (p. 25).
- L'impact réel des lignes directrices sur la charge administrative reste à observer après mise en œuvre (p. 13-16).
Les ESAs concluent que ces lignes directrices harmonisent efficacement l'estimation des coûts et pertes annuels agrégés liés aux incidents TIC majeurs, en assurant cohérence, comparabilité et proportionnalité. Elles recommandent que les entités financières :
- Choisissent et maintiennent une période de référence claire (année civile ou comptable) pour leurs estimations, avec possibilité de changement soumis à l'autorité compétente (p. 5-7, 20-22).
- Incluent dans leurs estimations tous les incidents majeurs pour lesquels un rapport final a été soumis, ainsi que les impacts financiers sur la période de référence, même si l'incident est antérieur (p. 10, 21-22).
- Rapportent uniquement les coûts bruts et les recouvrements financiers par incident, en utilisant le template fourni, afin de faciliter l'analyse par les autorités (p. 12, 17-18).
- Intègrent dans leurs rapports les ajustements aux estimations précédentes dans l'année où ils sont réalisés (p. 9, 18).
Le guide sera applicable à partir du 19 mai 2025, avec une obligation pour les autorités compétentes de notifier leur conformité dans les deux mois suivant la publication des traductions officielles (p. 4, 8).
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.