DORA: CSSF konkretisiert Meldungen schwerwiegender IKT-Vorfälle für Luxemburger Finanzunternehmen
Am 29. September 2026 hat die CSSF sieben feldgenaue Anweisungen für DORA-Meldungen schwerwiegender IKT-Vorfälle veröffentlicht, um die Datenqualität zu verbessern.
Das Wichtigste
- Am 29. September 2026 hat die CSSF zusätzliche operative Anweisungen zur Meldung schwerwiegender IKT-bezogener Vorfälle nach DORA (Verordnung (EU) 2022/2554) veröffentlicht.
- Das CSSF-Dokument enthält sieben Anweisungen vom 28. September 2026, unter anderem zur Vorfallbeschreibung (Feld 2.4), zum Vorfalltyp (3.23), zur betroffenen Infrastruktur (3.29) und zu den gewonnenen Erkenntnissen (4.6).
- Es ergänzt 14 operative Anweisungen der Mitarbeiter der Europäischen Aufsichtsbehörden (ESAs) vom 16. September 2026, auf die die CSSF ebenfalls verweist.
- Die Mitteilung richtet sich an von der CSSF beaufsichtigte Unternehmen, von Kreditinstituten und Investmentfondsverwaltern bis zu Zahlungsinstituten und Kryptowerte-Dienstleistern.
Am 29. September 2026 hat die Commission de Surveillance du Secteur Financier (CSSF) zusätzliche operative Anweisungen für Luxemburger Finanzunternehmen veröffentlicht, die schwerwiegende IKT-bezogene Vorfälle nach DORA melden. Die sieben Anweisungen vom 28. September 2026 legen fest, was die CSSF in bestimmten Feldern der EU-Meldevorlagen erwartet. Sie ergänzen 14 Anweisungen der Mitarbeiter der Europäischen Aufsichtsbehörden (ESAs) vom 16. September 2026.
Was die CSSF veröffentlicht hat
Laut der Mitteilung der CSSF sollen die Anweisungen den aufsichtlichen Austausch unterstützen, die Datenqualität verbessern und die Einheitlichkeit zwischen den Rechtsordnungen fördern; von den Finanzunternehmen wird erwartet, dass sie diese berücksichtigen. Adressaten sind Zentralverwahrer, Kreditinstitute, Kreditdienstleister, Anbieter von Kryptowerte-Dienstleistungen, Datenbereitstellungsdienste, Wertpapierfirmen, Investmentfondsverwalter sowie Zahlungsinstitute, E-Geld-Institute und Kontoinformationsdienstleister.
Jede Anweisung im CSSF-Dokument nennt ein Feld aus den Vorlagen der Durchführungsverordnung (EU) 2025/302, das festgestellte Problem und die Erwartung:
| Feld | Feststellung der CSSF | Erwartung |
|---|---|---|
| 2.4 Vorfallbeschreibung | Oft zu allgemein | Überblick über Ursachen, Auswirkungen, betroffene Systeme und Stand der Behebung; betroffene Dritte; Aktualisierung in Folgeberichten |
| 2.10 Herabstufung auf „nicht schwerwiegend“ | Begründung fehlt | Gründe, warum der Vorfall die Kriterien nicht erfüllt und voraussichtlich nicht erfüllen wird |
| 3.23 Vorfalltyp | Nur ein Typ gewählt | Alle zutreffenden Typen, z. B. „Payment-related“ und „System failure“; „External event“, wenn ein Dritter Ursprung ist |
| 3.29 Betroffene Infrastruktur | Zu allgemein oder unvollständig | Die betroffenen Hardware- und Softwarekomponenten |
| 3.34 Vorläufige Maßnahmen | Teilweise leer | Ergriffene oder geplante Wiederherstellungsmaßnahmen oder der Grund, warum es keine gibt |
| 2.8, 3.23, 4.1, 4.2 | Widersprüchliche Angaben | Ursachen, die zur Herkunft bei Dritten und zum Vorfalltyp passen |
| 4.6 Behebung und Erkenntnisse | Sehr allgemein oder unvollständig | Behebungsmaßnahmen, zusätzliche Kontrollen und ein Aktionsplan mit Kennung, Verantwortlichem, Status und Frist |
Die Grundlage der ESAs
Die operativen Anweisungen der ESAs sind nach bestem Bemühen erstellt, keine rechtliche Auslegung und mit den nationalen zuständigen Behörden abgestimmt. Unter anderem sollen Unternehmen:
- die Geldfelder 3.11, 4.13 und 4.14 in Tausend Einheiten melden, in der in Feld 1.15 angegebenen Währung;
- nicht verpflichtende Freitextfelder leer lassen statt „nicht anwendbar“ oder „keine“ einzutragen;
- die Kennungen in den Feldern 1.3a, 1.3b und 2.1 von der Erstmeldung bis zum Abschlussbericht unverändert lassen, um Doppelzählungen zu vermeiden;
- in Feld 2.5 stets „betroffene kritische Dienste“ als Kriterium angeben und das Herkunftsland in Feld 2.6 nicht zur geografischen Ausbreitung zählen;
- eine Herkunft bei Dritten in Feld 2.8 als rechtlichen Namen, LEI oder EUID und Code-Typ angeben, getrennt durch Semikolons;
- bis zum Abschlussbericht mindestens einen Zwischenbericht pro Monat einreichen.
Warum das wichtig ist
Beide Dokumente zielen auf festgestellte Schwächen im Inhalt der Meldungen; neue Pflichten schaffen sie nicht. Für Luxemburger Unternehmen ist die Vorfallmeldung damit auch eine Frage der Datenqualität: stabile Kennungen, saubere Daten zu Drittanbietern und konsistente Einstufungen über alle Felder hinweg.
Was jetzt zu tun ist
- Die letzten Vorfallmeldungen mit den sieben CSSF- und den 14 ESA-Anweisungen abgleichen.
- Interne Meldevorlagen und Leitfäden für die Felder 2.4, 3.23, 3.29 und 4.6 anpassen.
- Sicherstellen, dass Drittanbieter mit gültigem LEI oder EUID erfasst sind, damit Feld 2.8 korrekt ausgefüllt werden kann.
- Eine verantwortliche Person benennen, die die Vorfallkennungen über den gesamten Meldezyklus stabil hält.
Fragen & Antworten
Sind die neuen CSSF-Anweisungen rechtsverbindlich?
Es handelt sich um operative Anweisungen, nicht um einen neuen Rechtsakt. Laut CSSF wird von den Finanzunternehmen erwartet, dass sie diese berücksichtigen; die ESAs betonen, dass ihre eigenen Anweisungen nach bestem Bemühen erstellt sind und keine rechtliche Auslegung darstellen.
Auf welche Vorlagen beziehen sich die Feldnummern?
Auf die Vorlagen der Durchführungsverordnung (EU) 2025/302 der Kommission vom 23. Oktober 2024 über Formulare und Verfahren für die Meldung schwerwiegender IKT-bezogener Vorfälle.
Wie oft muss ein schwerwiegender Vorfall aktualisiert werden?
Die ESAs erinnern daran, dass der Abschlussbericht spätestens einen Monat nach dem letzten Zwischenbericht fällig ist, und erwarten daher mindestens einen Zwischenbericht pro Monat bis zum Abschlussbericht.
Quellen
- Additional CSSF operational instructions on DORA major ICT-related incident reporting (29. September 2026) · CSSF
- Additional CSSF Operational Instructions on DORA Major ICT-Related Incident Reporting (PDF) · CSSF
- DORA Incident Reporting – Operational Instructions (16. September 2026) · EBA
- ICT and cyber risk for DORA entities · CSSF
Geschrieben und anhand von Primärquellen geprüft.