Le 29 septembre 2026, la CSSF a publié sept instructions champ par champ pour les déclarations d'incidents TIC majeurs sous DORA, afin d'en améliorer la qualité.
Les entités financières luxembourgeoises doivent tenir un registre DORA de tous leurs contrats TIC et le déclarer chaque année ; la difficulté réside dans les données.
BCBS 239 fixe 14 principes d'agrégation et de notification des données de risque ; au Luxembourg, le guide BCE de mai 2024 et la circulaire CSSF 12/552 les concrétisent.