Accueil › Académie › Bibliothèque › Joint Regulatory Technical Standards on the…
Note de synthèse · Norme

Joint Regulatory Technical Standards on the harmonization of conditions enabling the conduct of the oversight activities

European Banking Authority (EBA) · 2024 · Norme · 48 pages · Intermédiaire

Le rapport présente des normes techniques réglementaires visant à harmoniser les conditions pour la supervision des prestataires de services tiers critiques dans le secteur financier. Il détaille les exigences d'information que ces prestataires doivent fournir pour être désignés comme critiques, ainsi que les évaluations des autorités compétentes. Les modifications apportées au projet initial sont basées sur les…

Informations générales

Ce document est un rapport final de 48 pages publié par l'European Banking Authority (EBA) en juillet 2024. Il présente les Draft Regulatory Technical Standards (RTS) relatifs à l'harmonisation des conditions permettant la conduite des activités de surveillance des prestataires tiers critiques de services TIC dans le secteur financier européen, conformément au Règlement (UE) 2022/2554 dit DORA. Le périmètre couvre les informations à fournir par les prestataires TIC tiers dans leur demande volontaire de désignation comme critiques, le contenu, la structure et le format des informations à transmettre au Lead Overseer, ainsi que l'évaluation par les autorités compétentes des mesures prises par ces prestataires sur la base des recommandations du Lead Overseer. La période de consultation publique s'est déroulée du 8 décembre 2023 au 4 mars 2024, avec 44 réponses reçues (p. 1-6).

Résumé exécutif

Le sujet porte sur la mise en place d'un cadre harmonisé pour la surveillance des prestataires tiers critiques de services TIC dans le secteur financier européen, en application du règlement DORA. Ce cadre vise à renforcer la résilience opérationnelle numérique du secteur financier face aux risques liés aux services TIC critiques. Il est important car ces prestataires jouent un rôle clé dans la continuité et la sécurité des services financiers, et leur défaillance pourrait avoir des impacts systémiques. Les principaux constats sont :

- La nécessité d'une information complète et harmonisée dans les demandes volontaires de désignation comme prestataire critique, pour permettre une évaluation rapide et précise par les autorités (p. 3-6).

- L'élaboration d'un ensemble détaillé d'informations que les prestataires critiques doivent fournir au Lead Overseer, couvrant notamment la structure organisationnelle, les arrangements de sous-traitance, les mesures de sécurité, la gestion des incidents, les plans de remédiation et les rapports d'audit (p. 7-18).

- L'importance d'un suivi rigoureux des recommandations émises par le Lead Overseer, avec des plans de remédiation et des rapports d'avancement transmis par les prestataires (p. 15-16).

- La coopération étroite entre le Lead Overseer et les autorités compétentes, notamment pour l'évaluation des risques et le partage d'informations, en particulier lorsque les risques sont transfrontaliers et affectent plusieurs entités financières (p. 17-18).

Les conclusions sont que ces RTS, adoptés sous forme de règlement délégué, permettront une surveillance efficace et harmonisée des prestataires critiques, contribuant à la stabilité et à l'intégrité du secteur financier européen. Les recommandations sont de mettre en œuvre ces RTS à partir du 17 janvier 2025, en assurant la disponibilité d'outils sécurisés pour la transmission des informations et en maintenant un dialogue constructif entre les prestataires, le Lead Overseer et les autorités compétentes (p. 3-4, 18).

Contexte et objectifs

Le document répond à l'obligation posée par l'article 41(1) du règlement DORA (UE 2022/2554) qui mandate les Autorités Européennes de Surveillance (ESAs) de développer des RTS pour harmoniser les conditions de surveillance des prestataires tiers critiques de services TIC. L'enjeu est d'assurer une supervision efficace et coordonnée de ces prestataires, qui sont essentiels au fonctionnement du secteur financier européen. Les objectifs sont :

- définir les informations à fournir dans la demande volontaire de désignation comme prestataire critique ;

- préciser le contenu, la structure et le format des informations à transmettre au Lead Overseer, notamment sur les sous-traitants ;

- fixer les critères d'évaluation des mesures prises par les prestataires critiques suite aux recommandations du Lead Overseer.

Le périmètre exclut la composition des équipes d'examen conjoint, qui fera l'objet d'un RTS distinct. La consultation publique a permis de recueillir les avis des parties prenantes, qui ont été intégrés dans la version finale (p. 5-6).

Synthèse des points essentiels par thèmes

Demande volontaire de désignation comme prestataire critique :

- La demande doit contenir des informations détaillées sur l'entité juridique, sa structure de groupe, sa part de marché estimée dans le secteur financier européen, la description précise des services TIC fournis, la liste des entités financières clientes, les sous-traitants critiques utilisés, une auto-évaluation de la substituabilité et des concurrents, ainsi que les plans stratégiques et d'investissement (p. 10-12).

- L'application doit être complète ; sinon, elle sera rejetée et le prestataire devra la compléter (p. 12).

Informations à fournir au Lead Overseer :

- Les prestataires critiques doivent fournir, sur demande, toute information nécessaire à la surveillance, incluant les contrats avec clients et sous-traitants, la structure organisationnelle, les actionnaires majeurs, la gouvernance interne, les cadres de sécurité informatique et protection des données, les mécanismes de portabilité des données, la localisation des centres de données, les services fournis depuis des pays tiers, la gestion des risques, les incidents majeurs, les plans de continuité et de reprise, les indicateurs de performance, les audits et certifications, les plans de remédiation, la formation du personnel, et les états financiers liés à la sécurité et TIC (p. 12-18).

- La transmission des informations doit se faire via des canaux électroniques sécurisés et en anglais (p. 16).

- Un modèle spécifique est prévu pour la description des arrangements de sous-traitance, adapté aux spécificités des prestataires TIC (p. 19-21).

Suivi des recommandations et coopération avec les autorités compétentes :

- Après recommandations du Lead Overseer, les prestataires doivent soumettre un plan de remédiation détaillé avec calendrier, ainsi que des rapports intermédiaires et finaux sur la mise en œuvre (p. 15-16).

- Les autorités compétentes évaluent l'impact des mesures prises sur les entités financières sous leur supervision, selon une approche proportionnée et basée sur le risque, et partagent ces évaluations avec le Lead Overseer sur demande (p. 17-18).

- La coopération vise à garantir une surveillance cohérente et efficace, notamment en cas de risques sévères affectant plusieurs États membres (p. 9, 17-18).

Impact et structure des RTS :

- Les RTS sont divisés en deux : un premier RTS couvre les points (a), (b) et (d) de l'article 41(1) de DORA, impactant les prestataires et entités financières, et un second RTS traite du point (c) relatif aux équipes d'examen conjoint (p. 5, 23-24).

- La liste d'informations à fournir est ouverte et adaptable pour tenir compte de l'évolution des risques et des besoins de surveillance (p. 24).

- Un plan de remédiation doit inclure non seulement les actions réalisées mais aussi celles envisagées en cours d'exécution (p. 25).

- Un template spécifique est adopté pour les informations sur la sous-traitance, distinct de celui des entités financières (p. 25).

- La transmission des informations se fait via des canaux sécurisés définis par le Lead Overseer, avec flexibilité (p. 26).

- L'évaluation des risques par les autorités compétentes est intégrée à leurs tâches de supervision, avec partage des résultats au Lead Overseer sur demande (p. 27).

Consultation publique et ajustements :

- 44 réponses reçues, avec demandes de clarifications sur la portée des informations, la protection des données sensibles, la charge administrative, et la définition des termes (p. 32-41).

- Plusieurs amendements ont été intégrés, notamment la précision "où disponible" pour certaines informations, la suppression d'éléments jugés non nécessaires à la désignation, la clarification sur la portée des services concernés, la sécurisation des canaux de transmission, et la définition détaillée des informations sur les actionnaires majeurs (p. 32-41).

Principaux résultats et enseignements

Faits établis :

- Le cadre DORA impose une surveillance harmonisée des prestataires TIC tiers critiques, avec des obligations précises d'information et de coopération (p. 1-6).

- Les RTS définissent un ensemble exhaustif d'informations à fournir, couvrant la structure, les services, la sécurité, la gestion des risques, les sous-traitants, et les plans de remédiation (p. 7-18).

- La transmission des données doit se faire via des canaux sécurisés et en anglais (p. 16).

- Les autorités compétentes évaluent les mesures prises par les prestataires sur la base des recommandations du Lead Overseer, selon une approche proportionnée et basée sur le risque (p. 17-18).

Hypothèses :

- L'information fournie par les prestataires est complète et fiable pour permettre une évaluation pertinente.

- Le Lead Overseer et les autorités compétentes disposent des ressources et compétences nécessaires pour analyser ces informations et coopérer efficacement.

Interprétations :

- La division des RTS en deux documents distincts facilite la clarté et l'adaptation aux différents publics concernés (marché vs supervision) (p. 5, 23-24).

- La flexibilité dans la liste d'informations à fournir permet d'adapter la surveillance aux évolutions technologiques et aux risques émergents (p. 24).

- L'exigence d'un plan de remédiation incluant les actions envisagées améliore la transparence et le suivi continu (p. 25).

Incertitudes :

- La capacité des prestataires à estimer précisément leur part de marché et à fournir certaines informations sensibles.

- L'impact réel de la charge administrative sur les prestataires, notamment les PME, et sur les entités financières.

- La gestion sécurisée des données sensibles transmises, bien que des mesures soient prévues (p. 39-40).

Conclusions et recommandations

Les ESAs concluent que les RTS proposés répondent aux exigences du règlement DORA pour harmoniser la surveillance des prestataires tiers critiques de services TIC dans le secteur financier européen. Ils recommandent :

- L'adoption formelle des RTS par la Commission européenne, suivie de leur publication et entrée en vigueur le 17 janvier 2025 (p. 3-4, 18).

- La mise en place d'outils sécurisés pour la transmission des informations entre prestataires et Lead Overseer, garantissant la confidentialité et l'intégrité des données (p. 39-40).

- Le maintien d'un dialogue constructif avec les parties prenantes pour ajuster les modalités pratiques de mise en œuvre.

- La poursuite de la coopération étroite entre Lead Overseer et autorités compétentes pour assurer un suivi efficace des recommandations et une gestion coordonnée des risques (p. 17-18).

- La prise en compte des retours de la consultation publique pour clarifier les exigences et limiter les charges inutiles, tout en garantissant la qualité des informations reçues (p. 32-41).

Points clés à retenir

Références

Année
2024
Type
Norme
Niveau
Intermédiaire
Licence
Attribution requise
Document d’origine
https://www.eba.europa.eu/sites/default/files/2024-07/30e5ef75-b0a5-4…
Lire le document original ← Toute la bibliothèque

Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.