Ce rapport final présente les normes techniques réglementaires et d'exécution concernant le reporting des incidents majeurs et des menaces cybernétiques significatives dans le cadre du règlement DORA. Il vise à harmoniser le régime de reporting des incidents liés aux TIC pour les entités financières dans l'Union européenne. Les normes établissent le contenu des rapports, les délais de notification et simplifient le…
Le document, publié en juillet 2024 par l'Autorité Bancaire Européenne (EBA), présente les normes techniques conjointes (RTS et ITS) relatives au contenu, au format, aux délais et aux procédures de notification et de rapport des incidents majeurs et des menaces cyber significatives dans le secteur financier européen. Il s'inscrit dans le cadre du Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique (DORA) et couvre les entités financières (banques, assurances, gestionnaires d'actifs, etc.) opérant dans l'Union Européenne. Le périmètre inclut la gestion, la classification et la notification des incidents liés aux technologies de l'information et de la communication (TIC) sur une période récente, avec un focus sur la cohérence avec la directive NIS2.
Le document traite de l'harmonisation et de la simplification du régime de notification des incidents TIC majeurs et des menaces cyber significatives pour les entités financières dans l'UE, conformément à DORA. L'objectif est de garantir que les autorités compétentes reçoivent des informations standardisées, complètes et en temps utile pour agir efficacement. Les principales conclusions sont :
- Les délais de notification ont été ajustés après consultation publique : l'avis initial de 4 heures pour la notification initiale est maintenu mais avec une flexibilité de 24 heures maximum depuis la prise de connaissance de l'incident ; les rapports intermédiaires et finaux bénéficient d'un délai étendu (72 heures et un mois respectivement) calculé à partir de la soumission précédente.
- La portée des notifications durant les week-ends et jours fériés a été restreinte aux entités systémiques et critiques, avec un délai de soumission repoussé à midi du jour ouvré suivant.
- Le contenu des rapports a été simplifié : le nombre de champs dans le formulaire de notification initiale est réduit de 17 à 10, dont 7 obligatoires, pour alléger la charge lors de la gestion de l'incident.
- Une possibilité d'agrégation des rapports au niveau national est introduite pour les entités supervisées par la même autorité, notamment lorsque l'incident provient d'un prestataire tiers commun.
- Les exigences sont alignées et au moins équivalentes à celles de la directive NIS2, assurant cohérence réglementaire.
Les recommandations portent sur la mise en œuvre rapide de ces normes techniques, leur adoption par la Commission européenne, et la publication officielle pour application directe dans les États membres.
Le document répond à l'obligation posée par l'article 20 de DORA, qui vise à uniformiser les exigences de notification des incidents TIC majeurs et des menaces cyber dans le secteur financier européen. La problématique est la diversité des pratiques et des délais de notification, qui compliquent la gestion des incidents et la prise de mesures par les autorités. Les enjeux sont la résilience opérationnelle, la prévention des risques systémiques et la protection des utilisateurs des services financiers. Les objectifs sont de définir le contenu des notifications et rapports, les délais de soumission, ainsi que les formulaires et procédures standardisés. Le périmètre se limite aux incidents majeurs et menaces significatives, avec une attention particulière à la proportionnalité selon la taille et le profil des entités, tout en assurant la cohérence avec la directive NIS2. Les limites concernent l'application aux entités financières et la prise en compte des spécificités sectorielles dans un cadre harmonisé.
Proportionnalité et spécificités des entités :
- Certains acteurs ont demandé des délais différenciés selon la taille, le secteur ou la criticité des services. Les ESAs ont préféré un cadre harmonisé pour éviter la complexité, mais ont intégré la proportionnalité en simplifiant les formulaires et en adaptant les délais (p. 6-7).
Délais de notification et rapports :
- Notification initiale : délai de 4 heures après classification comme majeur, ou au plus tard 24 heures après prise de connaissance, avec réduction du nombre de champs obligatoires (7 au lieu de 17) pour alléger la charge.
- Rapport intermédiaire : délai étendu à 72 heures après la notification initiale, avec obligation de mise à jour rapide après rétablissement des activités.
- Rapport final : délai d'un mois après le dernier rapport intermédiaire, suppression de la notion de résolution "permanente" pour plus de clarté (p. 8-10).
Notification durant week-ends et jours fériés :
- Limitation des obligations aux entités systémiques, banques, contreparties centrales et entités critiques selon NIS2.
- Délai de soumission repoussé à midi du jour ouvré suivant, au lieu d'une heure après début d'activité (p. 10-11).
Interconnexion avec NIS2 :
- Les exigences sont alignées et au moins équivalentes à celles de NIS2, avec des délais comparables et une cohérence dans le contenu des notifications (p. 11-12).
Contenu des formulaires :
- Réduction globale de 30% des champs (de 84 à 59).
- Initial notification : 10 champs dont 7 obligatoires, focalisés sur les informations essentielles.
- Intermédiaire et final : champs adaptés pour fournir des informations détaillées au fur et à mesure de la gestion de l'incident (p. 12-14).
Agrégation des rapports :
- Possibilité pour un prestataire tiers ou groupe financier de soumettre un rapport consolidé pour plusieurs entités supervisées par la même autorité, sous conditions strictes (incident causé par le tiers, classification individuelle, autorisation de l'autorité, exclusion des entités significatives comme les banques majeures) (p. 13-14).
Normes techniques :
- RTS définissent le contenu des rapports, les délais et les critères.
- ITS précisent les formulaires, les procédures, la gestion des incidents récurrents, la reclassification des incidents, et les modalités d'externalisation de la notification (p. 15-26).
Templates et glossaire :
- Annexes détaillent les champs à renseigner, leur nature, leur caractère obligatoire selon le type de rapport, et les instructions pour leur remplissage.
- Champs couvrent informations générales, description de l'incident, impact, mesures prises, coûts, etc. (p. 27-44).
Faits établis :
- Adoption de normes techniques harmonisées pour la notification des incidents majeurs et menaces cyber dans le secteur financier européen.
- Délais précis : initiale dans les 4 heures après classification (ou 24h après prise de connaissance), intermédiaire dans les 72 heures après notification initiale, finale dans le mois suivant le dernier rapport intermédiaire.
- Simplification des formulaires pour réduire la charge en phase initiale.
- Introduction d'une possibilité d'agrégation des rapports pour certains cas.
- Alignement avec la directive NIS2 garantissant cohérence réglementaire.
Hypothèses :
- La proportionnalité est assurée par la simplification des formulaires et la prise en compte des spécificités sectorielles dans la classification des incidents.
- Les délais proposés équilibrent la nécessité d'une réaction rapide des autorités et la capacité des entités à collecter les informations.
Interprétations :
- La réduction des champs et l'extension des délais pour les rapports intermédiaires et finaux répondent aux préoccupations des acteurs du secteur sur la charge administrative.
- La limitation des notifications durant les week-ends aux entités systémiques vise à réduire les coûts opérationnels sans compromettre la surveillance.
Incertitudes :
- L'impact réel de l'agrégation des rapports sur la qualité et la rapidité de la supervision reste à observer.
- L'application pratique des délais dans des incidents complexes ou multi-entités pourrait nécessiter des ajustements futurs.
Les ESAs recommandent l'adoption rapide des normes techniques conjointes (RTS et ITS) par la Commission européenne, suivie de leur publication au Journal Officiel de l'Union Européenne pour une application directe. Ces normes garantissent une harmonisation efficace, une réduction de la charge administrative pour les entités financières, et une meilleure capacité des autorités à gérer les incidents majeurs et menaces cyber. Les priorités identifiées sont :
- Mise en œuvre des délais ajustés pour la notification et les rapports.
- Adoption des formulaires simplifiés et standardisés.
- Mise en place des mécanismes d'agrégation des rapports sous contrôle des autorités compétentes.
- Maintien de la cohérence avec la directive NIS2.
Aucune échéance précise n'est mentionnée dans les pages fournies, mais l'entrée en vigueur est prévue vingt jours après publication au Journal Officiel.
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.