# DORA: D'CSSF preziséiert, wéi Lëtzebuerger Finanzbetriber schwéier IKT-Incidenter mellen

> De 29. September 2026 huet d'CSSF siwen Instruktioune pro Feld fir DORA-Mellunge vu schwéieren IKT-Incidenter publizéiert, fir besser Datequalitéit.

Publizéiert: 2026-10-06 · Dataplaz Redaktioun · https://dataplaz.lu/lb/cssf-dora-incidentmeldung-instruktiounen/

## D'Wichtegst a Kuerz
- De 29. September 2026 huet d'CSSF zousätzlech operativ Instruktiounen iwwer d'Mellung vu schwéieren IKT-Incidenter ënner DORA (Verordnung (EU) 2022/2554) publizéiert.
- D'Dokument vun der CSSF huet siwen Instruktiounen, datéiert vum 28. September 2026, ënner anerem iwwer d'Beschreiwung vum Incident (Feld 2.4), den Typ vum Incident (3.23), déi betraffen Infrastruktur (3.29) an d'Léiere fir d'Zukunft (4.6).
- Et ergänzt 14 operativ Instruktioune vum Personal vun den europäeschen Opsiichtsautoritéiten (ESAs), datéiert vum 16. September 2026, op déi d'CSSF och verweist.
- D'Matdeelung riicht sech u Betriber ënner Opsiicht vun der CSSF, vu Kreditinstituter a Fongeverwalter bis bei Bezuelinstituter a Krypto-Déngschtleeschter.

De 29. September 2026 huet d'Commission de Surveillance du Secteur Financier (CSSF) zousätzlech operativ Instruktiounen fir Lëtzebuerger Finanzbetriber publizéiert, déi schwéier IKT-Incidenter ënner DORA mellen. Déi siwen Instruktiounen, datéiert vum 28. September 2026, soen, wat d'CSSF a bestëmmte Felder vun den EU-Meldevirlagen erwaart. Si kommen zu de 14 Instruktiounen derbäi, déi d'Personal vun den europäeschen Opsiichtsautoritéiten (ESAs) mam Datum vum 16. September 2026 publizéiert huet.

## Wat d'CSSF publizéiert huet

No der [Matdeelung vun der CSSF](https://www.cssf.lu/en/2026/09/additional-cssf-operational-instructions-on-dora-major-ict-related-incident-reporting/) sollen d'Instruktiounen den Dialog mat der Opsiicht ënnerstëtzen, d'Datequalitéit verbesseren a fir méi Kohärenz tëscht de Länner suergen. D'Finanzbetriber solle se berécksiichtegen. D'Matdeelung riicht sech u Zentralverwahrer, Kreditinstituter, Kreditservicer, Krypto-Déngschtleeschter, Datebereetstellungsdéngschter, Investmentfirmen, Fongeverwalter souwéi Bezuelinstituter, E-Geld-Instituter a Kontinformatiounsdéngschter.

All Instruktioun am [Dokument vun der CSSF](https://www.cssf.lu/wp-content/uploads/Additional-CSSF-Operational-Instructions-on-DORA-Major-ICT-Related-Incident-Reporting.pdf) nennt e Feld aus de Virlage vun der Duerchféierungsverordnung (EU) 2025/302, de Problem, deen d'CSSF festgestallt huet, a wat se erwaart:

| Feld | Feststellung vun der CSSF | Erwaardung |
|---|---|---|
| 2.4 Beschreiwung vum Incident | Dacks ze allgemeng | Iwwerbléck iwwer Ursaachen, Auswierkungen, betraffe Systemer a Stand vun der Léisung; betraffen Drëttparteien; Updates a spéidere Berichter |
| 2.10 Ëmklasséierung als net schwéier | Begrënnung feelt | D'Grënn, firwat den Incident d'Critèrë net erfëllt an och net wäert erfëllen |
| 3.23 Typ vum Incident | Nëmmen een Typ gewielt | All Typen, déi zoutreffen, z. B. „Payment-related“ an „System failure“; „External event“, wann eng Drëttpartei den Urspronk ass |
| 3.29 Betraffen Infrastruktur | Ze allgemeng oder net komplett | Déi betraffen Hardware- a Softwarekomponenten |
| 3.34 Provisoresch Moossnamen | Heiansdo eidel | Moossnamen, déi fir d'Erhuelung geholl oder geplangt sinn, oder de Grond, firwat et keng ginn |
| 2.8, 3.23, 4.1, 4.2 | Widderspréchlech Äntwerten | Ursaachen, déi zum Urspronk bei Drëttparteien an zum Typ vum Incident passen |
| 4.6 Léisung a Léieren | Ganz allgemeng oder net komplett | Léisungsmoossnamen, nei Kontrollen an en Aktiounsplang mat Identifikatioun, Responsabel, Status an Delai |

## D'Basis vun den ESAs

D'[operativ Instruktioune vun den ESAs](https://www.eba.europa.eu/sites/default/files/2026-09/3039fc09-0b6e-4468-99bb-e27ae88bcf85/DORA%20IR%20-%20Operational%20Instructions_for%20publication%20%281%29.pdf) sinn no beschtem Wëssen opgestallt, keng juristesch Interpretatioun a mat den nationalen Autoritéiten ofgestëmmt. Ënner anerem solle Betriber:

- d'Geldfelder 3.11, 4.13 a 4.14 an Dausende vun Eenheete mellen, an der Währung aus dem Feld 1.15;
- fräi Textfelder, déi net obligatoresch sinn, eidel loossen, amplaz „net applicabel“ oder „keng“ ze schreiwen;
- d'Identifikatiounen an de Felder 1.3a, 1.3b a 2.1 vun der éischter Mellung bis zum Schlussbericht net änneren, fir duebel Zielunge ze vermeiden;
- am Feld 2.5 ëmmer „betraffe kritesch Servicer“ als Critère uginn an d'Heemechtsland am Feld 2.6 net bei der geographescher Ausbreedung matzielen;
- en Urspronk bei enger Drëttpartei am Feld 2.8 als juristeschen Numm, LEI oder EUID an Typ vum Code uginn, getrennt duerch Semikolonen;
- bis zum Schlussbericht mindestens een Zwëschebericht pro Mount aschécken.

## Firwat dat wichteg ass

Béid Dokumenter zielen op Schwächten, déi am Inhalt vun de Mellunge festgestallt goufen; nei Flichte schafe se net. Fir Lëtzebuerger Betriber ass d'Incidentmellung domat och eng Fro vun der Datequalitéit: stabil Identifikatiounen, propper Daten iwwer Drëttubidder a kohärent Klassementer iwwer all d'Felder.

## Wat elo ze maachen ass

1. Déi lescht Incidentmellunge mat de siwen Instruktioune vun der CSSF an de 14 vun den ESAs vergläichen.
2. Intern Meldevirlagen a Richtlinne fir d'Felder 2.4, 3.23, 3.29 a 4.6 upassen.
3. Iwwerpréiwen, datt Drëttubidder mat engem gëltegen LEI oder EUID erfaasst sinn, fir datt d'Feld 2.8 richteg ausgefëllt ka ginn.
4. Eng Persoun bestëmmen, déi d'Identifikatioune vun den Incidenter iwwer de ganze Meldezyklus stabil hält.

## Froen an Äntwerten
**Sinn déi nei Instruktioune vun der CSSF verbindlech?**
Et sinn operativ Instruktiounen, keen neie Rechtsakt. D'CSSF schreift, datt d'Finanzbetriber se solle berécksiichtegen; d'ESAs betounen, datt hir eegen Instruktioune keng juristesch Interpretatioun sinn.

**Op wéi eng Virlage bezéie sech d'Feldnummeren?**
Op d'Virlage vun der Duerchféierungsverordnung (EU) 2025/302 vun der Kommissioun vum 23. Oktober 2024 iwwer d'Formulairen an d'Prozedure fir d'Mellung vu schwéieren IKT-Incidenter.

**Wéi dacks muss e schwéieren Incident aktualiséiert ginn?**
D'ESAs erënneren drun, datt de Schlussbericht spéitstens ee Mount nom leschten Zwëschebericht fälleg ass. Dofir erwaarde se mindestens een Zwëschebericht pro Mount bis zum Schlussbericht.

## Quellen
1. [Additional CSSF operational instructions on DORA major ICT-related incident reporting (29. September 2026)](https://www.cssf.lu/en/2026/09/additional-cssf-operational-instructions-on-dora-major-ict-related-incident-reporting/) · CSSF
2. [Additional CSSF Operational Instructions on DORA Major ICT-Related Incident Reporting (PDF)](https://www.cssf.lu/wp-content/uploads/Additional-CSSF-Operational-Instructions-on-DORA-Major-ICT-Related-Incident-Reporting.pdf) · CSSF
3. [DORA Incident Reporting – Operational Instructions (16. September 2026)](https://www.eba.europa.eu/sites/default/files/2026-09/3039fc09-0b6e-4468-99bb-e27ae88bcf85/DORA%20IR%20-%20Operational%20Instructions_for%20publication%20%281%29.pdf) · EBA
4. [ICT and cyber risk for DORA entities](https://www.cssf.lu/en/ict-and-cyber-risk-for-dora-entities/) · CSSF
