# Registre d'information DORA au Luxembourg : déclaration à la CSSF et au CAA, et la question des données

> Les entités financières luxembourgeoises doivent tenir un registre DORA de tous leurs contrats TIC et le déclarer chaque année ; la difficulté réside dans les données.

Publié: 2026-10-03 · Rédaction Dataplaz · https://dataplaz.lu/fr/dora-registre-information-luxembourg/

## L'essentiel
- L'article 28, paragraphe 3, de DORA impose depuis le 17 janvier 2025 de tenir un registre de tous les accords contractuels portant sur des services TIC fournis par des prestataires tiers, au niveau individuel, sous-consolidé et consolidé.
- Le format est fixé par le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024, qui définit 15 modèles, de B_01.01 à B_99.01.
- En 2026, les entités surveillées par la CSSF ont déposé leur registre via eDesk entre le 11 février et le 31 mars 2026, avec une date de référence au 31 décembre 2025 ; au 16 mars, seules 40 % l'avaient fait.
- Les entreprises d'assurance déclarent au Commissariat aux Assurances via SOFiE ou E-File ; le 15 avril 2026, le CAA a transmis des contrôles supplémentaires des AES, avec correction requise au plus tard le 30 avril 2026.
- Les AES ont utilisé les données des registres pour désigner 19 prestataires tiers critiques de services TIC le 18 novembre 2025.

Toute entité financière luxembourgeoise soumise à DORA doit tenir un registre de l'ensemble de ses contrats de services TIC conclus avec des prestataires tiers et le transmettre chaque année à son autorité de surveillance : la Commission de Surveillance du Secteur Financier (CSSF) pour les banques, entreprises d'investissement, gestionnaires de fonds et établissements de paiement, le Commissariat aux Assurances (CAA) pour les assureurs. En 2026, les entités surveillées par la CSSF ont déposé leur registre entre le 11 février et le 31 mars, avec des données arrêtées au 31 décembre 2025. Le modèle est imposé par le droit européen ; la vraie difficulté est d'y faire entrer des données complètes, cohérentes et identifiables.

## Ce qu'exige le texte

L'obligation figure à l'[article 28, paragraphe 3, du règlement (UE) 2022/2554](https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=fr) (DORA), applicable depuis le 17 janvier 2025. Les entités financières tiennent et mettent à jour, au niveau de l'entité ainsi qu'aux niveaux sous-consolidé et consolidé, un registre d'informations relatif à tous les accords contractuels portant sur l'utilisation de services TIC fournis par des prestataires tiers.

Le même paragraphe ajoute quatre obligations :

- distinguer les accords qui soutiennent des **fonctions critiques ou importantes** de ceux qui n'en soutiennent pas ;
- faire rapport au moins une fois par an sur les nouveaux accords, les catégories de prestataires, les types d'accords et les services et fonctions fournis ;
- mettre à disposition de l'autorité, sur demande, le registre complet ou certaines de ses sections ;
- informer l'autorité en temps utile de tout projet d'accord portant sur des fonctions critiques ou importantes.

Le registre couvre *tous* les accords TIC, pas seulement l'externalisation ni les seuls accords critiques. Les services TIC intragroupe en font partie.

## Les modèles

La structure est fixée par le [règlement d'exécution (UE) 2024/2956](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj?locale=fr) du 29 novembre 2024, publié au Journal officiel le 2 décembre 2024 et en vigueur depuis le 22 décembre 2024. Il définit 15 modèles liés entre eux :

| Modèle | Contenu |
|---|---|
| B_01.01 – B_01.03 | Entité qui tient le registre, entités couvertes, succursales |
| B_02.01 – B_02.03 | Accords contractuels : informations générales, spécifiques, intragroupe |
| B_03.01 – B_03.03 | Signataires des accords (entités bénéficiaires, prestataires, entités fournissant des services) |
| B_04.01 | Entités financières utilisant les services TIC |
| B_05.01 – B_05.02 | Prestataires tiers de services TIC et chaînes d'approvisionnement |
| B_06.01 | Identification des fonctions |
| B_07.01 | Évaluation des services TIC |
| B_99.01 | Terminologie utilisée par l'entité |

Les modèles fonctionnent comme une base relationnelle : la référence d'un contrat dans B_02.01 doit se retrouver à l'identique dans B_03 et B_05, et chaque fonction de B_06.01 doit correspondre aux services qui la soutiennent. Les prestataires établis dans l'UE peuvent être identifiés par un LEI ou par un identifiant unique européen (EUID), option imposée par la Commission européenne lorsqu'elle a rejeté le premier projet des autorités européennes de surveillance (AES) en 2024.

## Comment et quand déclarer au Luxembourg

| | Entités surveillées par la CSSF | Assureurs surveillés par le CAA |
|---|---|---|
| Base luxembourgeoise | Circulaire CSSF 25/882 du 9 avril 2025 | Lettre circulaire CAA 25/1 du 14 janvier 2025 |
| Canal | eDesk, rôle « DORA Reporting » | SOFiE ou E-File, modèle « DORA Register of Information » |
| Format | Fichiers CSV simples dans un .zip, arborescence et nommage AES | Fichiers JSON et CSV dans un .zip |
| Cycle 2025 | 1er–15 avril 2025, date de référence 31 mars 2025 ; corrections jusqu'au 31 mai 2025 | Date de référence 31 mars 2025, dépôt au plus tard le 18 avril 2025 |
| Cycle 2026 | 11 février – 31 mars 2026, date de référence 31 décembre 2025 | Date de référence 31 décembre 2025 ; corrections après contrôle AES au plus tard le 30 avril 2026 |

Le [communiqué de la CSSF du 11 février 2026](https://www.cssf.lu/fr/2026/02/dora-delai-de-soumission-du-registre-dinformation-portail-edesk-ouvert-a-partir-du-11-fevrier-2026) contient trois précisions utiles. Le LEI de l'entité doit être connu de la CSSF avant tout dépôt. Les registres sont attendus au niveau individuel, sous-consolidé et consolidé selon le cas. Enfin, les contrôles de validation s'appliquent désormais à davantage de champs : un registre accepté en 2025 peut être rejeté en 2026.

Les entités sous surveillance directe de la BCE ne déposent pas auprès de la CSSF ; selon son [rapport annuel 2025](https://www.bankingsupervision.europa.eu/press/other-publications/annual-report/html/ssm.ar2025~6ee989dc7e.en.html), la BCE a mené en 2025 sa première collecte des registres des établissements importants. Les succursales d'établissements de crédit de pays tiers disposaient d'un délai jusqu'au 30 juin 2026, sur la base du meilleur effort, et la [circulaire CSSF 26/915](https://www.cssf.lu/wp-content/uploads/cssf26_915eng.pdf) du 27 août 2026 a formellement inclus les succursales de pays tiers dans le champ de la circulaire 25/882.

Le 17 mars 2026, la [CSSF indiquait](https://www.cssf.lu/fr/2026/03/dora-collecte-du-registre-dinformation-mise-a-jour/) que seules 40 % des entités concernées avaient déposé leur registre au 16 mars. Elle rappelait que les AES effectueraient des contrôles supplémentaires durant tout le mois d'avril 2026 et que les registres refusés devraient être corrigés avant la fin de ce mois. Au 6 octobre 2026, la CSSF n'avait pas publié le calendrier de la soumission 2027.

## Un problème de données avant tout

Le registre n'est pas un formulaire que l'on remplit une fois pour toutes. C'est une petite base de données relationnelle alimentée par les achats, le juridique, l'informatique, la gestion des fournisseurs et les risques, et chacune de ces sources détient en général sa propre version de la réalité.

La [note d'information 26/3 du CAA](https://www.caa.lu/uploads/documents/files/Note_info_26-3.pdf) du 15 avril 2026 montre où cela coince. Après la collecte 2025, les AES ont relevé des incohérences, notamment dans les données des prestataires du modèle B_05.01, et ont ajouté une série de contrôles ponctuels, parmi lesquels :

- des noms de prestataires remplacés par des valeurs génériques ou de simples suffixes juridiques (« N/A », « LTD », « GMBH ») ;
- des codes d'identification du type « DUMMY », « 12345 » ou « NONE » ;
- le type de code et le code concaténés dans un même champ (« CRN123456 », « VAT#12345 ») ;
- des codes de moins de cinq caractères ;
- un LEI dont le nom dans la base GLEIF ne correspond pas au prestataire déclaré, ou un EUID qui ne correspond pas au registre des entreprises (BRIS).

La note en donne la raison : des noms génériques comme « LLC » ou « N/A » ont conduit à regrouper des sociétés sans lien entre elles lors des analyses des AES. Ces analyses ont des conséquences concrètes. Le 18 novembre 2025, les [AES ont désigné 19 prestataires tiers critiques](https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_fr) soumis à une surveillance européenne directe, sur la base des données des registres. La BCE s'en est servie pour confirmer la dépendance croissante envers un petit nombre de prestataires, en particulier de services en nuage.

Derrière ces erreurs se posent des questions de responsabilité. Qui est propriétaire de la fiche prestataire et de son LEI ? Qui décide qu'une fonction est critique ou importante ? Qui garantit la stabilité de la référence contractuelle lors d'un renouvellement ? Sans responsables désignés, chaque cycle annuel devient un exercice de rapprochement. On trouvera des exemples de mise en place de tels modèles de responsabilité dans [des cas concrets de projets de qualité des données dans les services financiers](https://xappo.lu/#case-studies).

## Que faire maintenant

1. **Désigner des responsables** pour les trois jeux de données centraux : prestataires TIC (avec LEI ou EUID), contrats, fonctions et leur évaluation de criticité.
2. **Constituer un référentiel unique des prestataires** et vérifier chaque LEI auprès de GLEIF avant le prochain cycle ; supprimer les valeurs génériques et les codes concaténés.
3. **Stabiliser les clés contractuelles** : une référence unique par accord, utilisée de façon identique dans les modèles B_02, B_03 et B_05.
4. **Appliquer en interne les règles de validation publiées** par les AES et la CSSF avant le dépôt, et non après un rejet.
5. **Maintenir le registre à jour en continu** à chaque signature, modification ou résiliation, puisque l'autorité peut le demander à tout moment.
6. **Prévoir des ressources** pour la fenêtre de dépôt et pour le mois suivant, pendant lequel les AES effectuent leurs propres contrôles.

## Questions & réponses
**Qu'est-ce que le registre d'information DORA ?**
C'est un relevé structuré de tous les accords contractuels d'une entité financière portant sur des services TIC fournis par des prestataires tiers, exigé par l'article 28, paragraphe 3, du règlement (UE) 2022/2554. Son contenu et son format sont fixés par le règlement d'exécution (UE) 2024/2956.

**Quand faut-il soumettre le registre à la CSSF ?**
En 2026, la procédure eDesk était ouverte du 11 février au 31 mars 2026, avec des données au 31 décembre 2025. Au 6 octobre 2026, la CSSF n'avait pas encore publié le calendrier de la soumission 2027.

**Les banques importantes sous surveillance directe de la BCE déposent-elles auprès de la CSSF ?**
Non. Les communiqués de la CSSF excluent les entités sous surveillance directe de la BCE ; la BCE a mené en 2025 sa propre première collecte des registres pour les établissements importants.

**Quel format de fichier la CSSF accepte-t-elle ?**
Des fichiers CSV simples, regroupés dans une archive .zip respectant l'arborescence et la convention de nommage définies par les AES.

**Pourquoi des registres sont-ils rejetés ?**
Principalement pour des erreurs de données : noms de prestataires génériques comme « N/A » ou « LTD », identifiants fictifs ou invalides, LEI ne correspondant pas au nom enregistré auprès de GLEIF, comme l'énumère la note d'information 26/3 du CAA du 15 avril 2026.

## Sources
1. [Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier (DORA), article 28](https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=fr) · EUR-Lex
2. [Règlement d'exécution (UE) 2024/2956 de la Commission (modèles de registre d'information)](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj?locale=fr) · EUR-Lex
3. [DORA – Délai de soumission du registre d'information – portail eDesk ouvert à partir du 11 février 2026](https://www.cssf.lu/fr/2026/02/dora-delai-de-soumission-du-registre-dinformation-portail-edesk-ouvert-a-partir-du-11-fevrier-2026) · CSSF
4. [DORA – Collecte du registre d'information – mise à jour (mars 2026)](https://www.cssf.lu/fr/2026/03/dora-collecte-du-registre-dinformation-mise-a-jour/) · CSSF
5. [DORA – Délai de soumission du registre d'information – portail eDesk ouvert à partir du 1er avril 2025](https://www.cssf.lu/fr/2025/04/dora-delai-de-soumission-du-registre-dinformation-portail-edesk-ouvert-a-partir-du-1er-avril-2025/) · CSSF
6. [DORA – Extension of the submission deadline for register of information – eDesk Portal open until 31 May 2025](https://www.cssf.lu/en/2025/04/dora-extension-of-the-submission-deadline-for-register-of-information-edesk-portal-open-until-31-may-2025) · CSSF
7. [Mises à jour de plusieurs circulaires CSSF relatives à la gestion des risques liés aux TIC et à l'utilisation de tiers TIC](https://www.cssf.lu/fr/2025/04/mises-a-jour-de-plusieurs-circulaires-cssf-relatives-a-la-gestion-des-risques-lies-aux-tic-et-a-lutilisation-de-tiers-tic-externalisation-des-tic/) · CSSF
8. [Circular CSSF 26/915 on the applicability of DORA to third-country branches in Luxembourg](https://www.cssf.lu/wp-content/uploads/cssf26_915eng.pdf) · CSSF
9. [Note d'information 26/3 du Commissariat aux Assurances](https://www.caa.lu/uploads/documents/files/Note_info_26-3.pdf) · Commissariat aux Assurances
10. [CAA specifications on practical implementation of DORA (lettre circulaire 25/1)](https://www.arendt.com/news-insights/news/caa-specifications-on-practical-implementation-of-dora/) · Arendt & Medernach
11. [Les autorités européennes de surveillance désignent les prestataires tiers critiques de services TIC](https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_fr) · EIOPA
12. [DORA: EU regulators announce list of critical ICT third-party providers](https://www.morganlewis.com/de/blogs/sourcingatmorganlewis/2025/11/dora-eu-regulators-announce-list-of-critical-ict-third-party-providers) · Morgan Lewis
13. [ECB Annual Report on supervisory activities 2025](https://www.bankingsupervision.europa.eu/press/other-publications/annual-report/html/ssm.ar2025~6ee989dc7e.en.html) · BCE – Supervision bancaire
