Application de la loi sur la résilience opérationnelle numérique (DORA) aux succursales de pays tiers implantées au Luxembourg (uniquement en anglais)
As of 17 January 2025, the provisions of the Digital Operational Resilience Act1 (“DORA”) are applicable to the financial entities as defined in DORA and supervised by the CSSF. On 17 December 2025, the European Commission confirmed, via an official DORA Q&A2, that DORA is also applicable to third-country branches (“TCBs”) in an EU country, if in the third country where their head office is established, they would qualify as entities listed under Article 2(1)(a) to (t) of DORA.
Consequently, an update of a series of circulars published or modified in 2025 is required to include TCBs in the DORA scope.
Furthermore, the CSSF included in the frame of this update a precision regarding the reporting of major ICT-related incidents and cyber threats in case entities cannot use the prescribed communication channel.
The modifications are visualised in purple in the below graphic:

The following modifications have been made to the enumerated circulars:
- Removal of TCBs from the scope of the following circulars (or part thereof):
-
25 août 2020 - Mis à jour le 27 août 2026
Circulaire CSSF 20/750 (telle que modifiée par les circulaires CSSF 22/828, CSSF 25/881 et CSSF 26/915)
Exigences en matière de gestion des risques liés aux technologies de l’information et de la communication et à la sécurité Contact : Questions et commentaires concernant le « PSP ICT Assessment » formulaire : pspictassessment@cssf.luCirculaire CSSF -
22 avril 2022 - Mis à jour le 27 août 2026
Circulaire CSSF 22/806 (telle que modifiée par les circulaires CSSF 25/883 et CSSF 26/915)
relative à l’externalisation Lien vers le communiqué du 1er juillet 2022Circulaire CSSF
- Inclusion of TCBs in the scope of the following circulars applicable to DORA entities:
-
9 avril 2025 - Mis à jour le 27 août 2026
Circulaire CSSF 25/882 (telle que modifiée par la circulaire CSSF 26/915)
sur les exigences relatives à l’utilisation de services TIC tiers pour les entités financières soumises au règlement sur la résilience opérationnelle numérique (DORA)Circulaire CSSF -
28 mai 2025 - Mis à jour le 27 août 2026
Circulaire CSSF 25/892 (telle que modifiée par la circulaire CSSF 26/915)
Application des Orientations communes des AES sur l’estimation des coûts et pertes annuels agrégés occasionnés par des incidents majeurs liés aux TIC au titre du règlement (UE) 2022/2554 (JC 2024 34)Circulaire CSSF -
28 mai 2025 - Mis à jour le 27 août 2026
Circulaire CSSF 25/893 (telle que modifiée par la circulaire CSSF 26/915)
sur la notification des incidents majeurs liés aux TIC et des cybermenaces importantes en vertu de la loi sur la résilience opérationnelle numérique (Digital Operational Resilience Act – DORA)Circulaire CSSF
- To avoid inconsistencies and align with the above changes, modification of the two “amending circulars” which were used to modify the “pre-DORA CSSF circulars” when DORA entered into application:
-
9 avril 2025 - Mis à jour le 27 août 2026
Circulaire CSSF 25/881 (telle que modifiée par la circulaire CSSF 26/915)
modifiant la circulaire CSSF 20/750 relative aux exigences en matière de gestion des risques liés aux technologies de l’information et de la communication (TIC) et à la sécuritéCirculaire CSSF -
9 avril 2025 - Mis à jour le 27 août 2026
Circulaire CSSF 25/883 (telle que modifiée par la circulaire CSSF 26/915)
modifiant la circulaire CSSF 22/806 relative à l’externalisationCirculaire CSSF
For any further questions please contact ictrisksupervision@cssf.lu or, in case of third-country branches of credit intuitions banking_ict_risk@cssf.lu.
1 Regulation (EU) 2022/2554 of the European Parliament and of the Council of 14 December 2022 on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011
2 Refer to DORA Q&A 102: DORA102 – 3097 – European Insurance and Occupational Pensions Authority
New Circular CSSF 26/915
-
27 août 2026
Circulaire CSSF 26/915
relative à l’applicabilité de la loi sur la résilience opérationnelle numérique (DORA) aux succursales de pays tiers implantées au LuxembourgCirculaire CSSF