← Luxembourg

PSD2 – PSP ICT Assessment – 2026 Campaign related to the financial year 2025

Published on 9 February 2026 Email this Share this on LinkedIn Share this on Facebook Communiqué PSD2 – PSP ICT Assessment – 2026 Campaign related to the financial year 2025 (published on 9 February 2026, updated on 10 February 2026) As of 9 February 9 2026, the “PSD2 – PSP ICT Assessment campaign” related to the financial year 2025 is available for professionals concerned. Through this annual reporting, PSPs are required to provide the CSSF with an updated and comprehensive risk assessment related to payment services (cf. Circular CSSF 25/880). The expected questionnaires have to be submitted using one of the following methods: The webform in the dedicated eDesk procedure “PSD2 – PSP ICT Assessment”, Pre-filing of the webform is also available through API solution (S3 protocol). Dedicated user guide will be available through the eDesk procedure. For any questions, please contact edesk@cssf.lu. 9 April 2025 Circular CSSF 25/880 on relationship management of payment service users and PSP ICT assessment CSSF circular PDF (181.94Kb) PDF (132.54Kb) Relevant for Credit institutions E-money institutions Payment institutions Specialised PFS Circulaire CSSF 25/880 sur la gestion des relations avec les utilisateurs de services de paiement et l’évaluation des TIC des PSP En cas de divergences entre les textes français et anglais, le texte anglais prévaut. Circulaire CSSF 25/880 sur la gestion des relations avec les utilisateurs de services de paiement et l’évaluation des TIC des PSP À tous les prestataires de services de paiement au sens de l’article 1er, point 37), de la loi du 10 novembre 2009 relative aux services de paiement Luxembourg, le 9 avril 2025 Mesdames, Messieurs, Depuis le 17 janvier 2025, les dispositions du règlement sur la résilience opérationnelle numérique 1 (« règlement DORA ») sont applicables aux entités financières, telles que définies dans le règlement DORA et surveillées par la CSSF. Le règlement DORA a introduit notamment des exigences harmonisées pour le cadre de gestion du risque lié aux technologies de l’information et de la communication (TIC). Afin de réduire le chevauchement avec le règlement DORA, l’Autorité bancaire européenne (« EBA ») a procédé à une revue de ses orientations existantes sur la gestion des risques liés aux TIC et à la sécurité, EBA/GL/2019/04 (« Orientations de l’EBA »), qui reposent sur les dispositions de l’article 74 de la directive 2013/36/UE (« directive CRD ») 2 et de l’article 95, paragraphe 3, de la directive (UE) 2015/2366 (la directive concernant les services de paiement 2, « directive PSD2 »)

  1. Les Orientations de l’EBA sont mises en œuvre au Luxembourg par le biais de la circulaire CSSF 20/750 en matière de gestion des risques liés aux TIC et à la sécurité. L’EBA est arrivée à la conclusion que le périmètre des entités soumises aux Orientations de l’EBA devrait être restreint et que le champ d’application des orientations devrait être réduit à l’Orientation 1.8 4 sur la gestion des relations avec les utilisateurs de services de paiement en rapport avec la prestation de services de paiement. À cette fin, l’EBA a émis les orientations EBA/GL/2025/02 modifiant les orientations EBA/GL/2019/04 sur la gestion des risques liés aux TIC et à la sécurité (« nouvelles Orientations de l’EBA »). L’EBA a, en outre, expliqué que les autorités nationales compétentes ont la possibilité de soumettre les prestataires de services de paiement (« PSP »), qui ne sont pas couverts par le règlement DORA, à des exigences nationales, indépendamment de l’existence d’orientations de l’EBA
  2. La présente circulaire met en œuvre les nouvelles Orientations de l’EBA qui s’appliqueront à tous les PSP, y compris aux succursales au Luxembourg de PSP ayant leur siège social dans un pays tiers, à POST Luxembourg, qui entrent dans le champ d’application de la loi du 10 novembre 2009 relative aux services de paiement (« LSP ») et qui sont surveillés par la CSSF. Par ailleurs, l’exigence 1 Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 (règlement DORA) 2 https://eur-lex.europa.eu/eli/dir/2013/36/oj/fra Directive (UE) 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, modifiant les directives 2002/65/CE, 2009/110/CE et 2013/36/UE et le règlement (UE) n° 1093/2010, et abrogeant la directive 2007/64/CE (JO L 337 du 23.12.2015, p. 35–127) (directive PSD2) 3 4 Correspond à l’orientation 3.8 des Orientations de l’EBA en anglais. 5 EBA/GL/2025/02 et communiqué de presse correspondant (uniquement en anglais) CIRCULAIRE CSSF 25/880 2/6 nationale supplémentaire en vigueur pour le reporting annuel de l’évaluation des risques en relation avec les services de paiement (« évaluation des TIC des PSP »), qui faisait partie précédemment de la circulaire CSSF 20/750, a été intégrée dans la présente circulaire. La présente circulaire est divisée en trois chapitres : • Chapitre 1 met en œuvre les orientations de l’EBA EBA/GL/2025/02 modifiant les orientations EBA/GL/2019/04 sur la gestion des risques liés aux TIC et à la sécurité. La CSSF estime que le contenu de ces orientations reflète ses attentes concernant la gestion des relations avec les utilisateurs de services de paiement et les a, par le biais de la présente circulaire, intégré dans sa pratique administrative et dans son approche réglementaire ; • Chapitre 2 énonce les exigences en matière d’évaluation des TIC des PSP, selon lesquelles les PSP sont invités à fournir à la CSSF une évaluation des TIC des PSP actualisée et exhaustive. Sur ce point, aucun changement n’intervient avec l’entrée en application du règlement DORA et les PSP sont tenus de continuer à respecter les exigences indiquées aux points 8 à 11 de la présente circulaire ; • Chapitre 3 prévoit l’entrée en vigueur de la présente circulaire. CIRCULAIRE CSSF 25/880 3/6 TABLE DES MATIÈRES Chapitre
  3. La gestion des relations avec les utilisateurs de services de paiement (« USP ») ... 5 Chapitre
  4. Évaluation des TIC des PSP (« PSP ICT Assessment ») ....................................... 5 Chapitre
  5. Date d’application ......................................................................................... 6 CIRCULAIRE CSSF 25/880 4/6 Chapitre
  6. La gestion des relations avec les utilisateurs de services de paiement (« USP ») 6
  7. Les PSP devraient établir et mettre en œuvre des processus permettant de renforcer la sensibilisation des USP aux risques de sécurité liés aux services de paiement, en leur fournissant de l’assistance et des lignes directrices.
  8. L’assistance et les lignes directrices fournies aux USP devraient être mises à jour en fonction des nouvelles menaces et vulnérabilités, et les changements devraient être communiqués aux USP.
  9. Lorsque la fonctionnalité des produits le permet, les PSP devraient permettre aux USP de désactiver les fonctionnalités de paiement spécifiques aux services de paiement fournis par le PSP à l’USP.
  10. Lorsque, conformément à l’article 82, paragraphe 1, de la LSP, un PSP a convenu avec le payeur des limites de dépenses pour les opérations de paiement exécutées au moyen d’instruments spécifiques de paiement, le PSP devrait donner au payeur la possibilité d’ajuster ces limites à hauteur de la limite maximale convenue.
  11. Les PSP devraient offrir aux USP la possibilité de recevoir des alertes lors de tentatives initiées et/ou ratées d’initier des opérations de paiement, de manière à leur permettre de détecter toute utilisation frauduleuse ou malveillante de leurs comptes.
  12. Les PSP devraient tenir les USP informés des mises à jour des procédures de sécurité ayant une incidence sur les USP s’agissant de la prestation de services de paiement.
  13. Les PSP devraient fournir aux USP l’aide nécessaire pour toute question, demande de soutien et notification d’anomalies ou tout problème de sécurité relatifs aux services de paiement. Les USP devraient être correctement informés de la manière dont ils peuvent obtenir cette aide. Chapitre
  14. Évaluation des TIC des PSP (« PSP ICT Assessment »)
  15. Conformément à l’article 105-1, paragraphe 2, de la LSP, les PSP ont l’obligation de fournir à la CSSF une évaluation des risques à jour et exhaustive en matière de services de paiement (ci-après « PSP ICT Assessment »). La CSSF a développé un formulaire standardisé pour le PSP ICT Assessment à utiliser par tous les PSP. L’objectif de ce formulaire standardisé du PSP ICT Assessment est de mettre à la disposition des PSP des lignes directrices sur les attentes de la CSSF par rapport aux informations à fournir par le biais du PSP ICT Assessment, et ainsi atteindre un certain degré d’harmonisation et de comparabilité entre les différents PSP ICT Assessments.
  16. En ce qui concerne le champ d’application du PSP ICT Assessment, il est à noter que : a) Les établissements dont le modèle d’affaires n’inclut pas la prestation de services de paiement (tels que définis à l’article 1er, point 38), de la LSP), n’ont pas à fournir de PSP ICT Assessment. À partir du moment où le modèle d’affaires d’un établissement 6 Tels que définis à l’article 1er, point 46), de la LSP CIRCULAIRE CSSF 25/880 5/6 comprend la prestation de services de paiement, l’établissement doit soumettre à la CSSF, pour l’année civile en question, un PSP ICT Assessment. b) Les succursales originaires d’un État membre de l’EEE établies au Luxembourg, qui offrent des services de paiement, n’ont pas à fournir de PSP ICT Assessment à la CSSF. Par contre, les PSP luxembourgeois qui ont établi des succursales dans d’autres pays de l’EEE et qui fournissent des services de paiement, doivent inclure ces succursales dans leur PSP ICT Assessment. Dans le cas de figure où l’évaluation des risques liés aux TIC et à la sécurité pour ces succursales s’écarte de celle du PSP, ceci est à préciser dans le PSP ICT Assessment
  17. Tous les PSP doivent soumettre le formulaire PSP ICT Assessment, dûment complété, à la CSSF sur une base annuelle, au plus tard le 31 mars de chaque année et couvrant l’année civile précédente.
  18. Le formulaire PSP ICT Assessment est disponible sur le portail eDesk de la CSSF à l’adresse suivante : https://edesk.apps.cssf.lu/. Le PSP ICT Assessment doit être validé par l’organe de direction du PSP, c’est-à-dire au moins par le membre de l’organe de direction responsable de la fonction TIC. Cette validation est à préciser dans la section du PSP ICT Assessment y relative. Le PSP ICT Assessment, dûment complété et validé, doit être soumis sur une base annuelle par un membre de l’organe de direction à la CSSF exclusivement par le portail eDesk de la CSSF. Chapitre
  19. Date d’application
  20. La présente circulaire s’applique avec effet immédiat. Claude WAMPACH Directeur Françoise KAUTHEN Directeur 7 Marco ZWICK Directeur Jean-Pierre FABER Directeur Claude MARX Directeur général Cf. Questions/réponses de l’EBA n° 2018_4176 CIRCULAIRE CSSF 25/880 6/6 Circular CSSF 25/880 on relationship management of payment service users and PSP ICT assessment Circular CSSF 25/880 on relationship management of payment service users and PSP ICT assessment To all Payment Service Providers as referred to in Article 1

(37)of the Law of 10 November 2009 on payment services (LPS). Luxembourg, 9 April 2025 Ladies and Gentlemen, As of 17 January 2025, the provisions of the Digital Operational Resilience Act 1 (“DORA”) are applicable to the financial entities as defined in DORA and supervised by the CSSF. DORA has introduced, inter alia, harmonised requirements for information and communication technology (ICT) risk management framework. In view of reducing the overlap with the DORA regulation, the European Banking Authority (“EBA”) reviewed its existing Guidelines on ICT and security risk management EBA/GL/2019/04 (the “EBA Guidelines”), which were built on the provisions of Article 74 of Directive 2013/36/EU (“CRD”) 2 and Article 95
(3)of Directive (EU) 2015/2366 (Payment Services Directive 2, “PSD2”)
  1. The EBA Guidelines are implemented in Luxembourg by way of Circular CSSF 20/750 on ICT and security risk management. The EBA arrived at the view that the entities subject to the EBA Guidelines should be narrowed down and the scope of the Guidelines reduced to Guideline 3.8 on relationship management of the payment service users in relation to the provision of payment services. To do so, the EBA issued EBA/GL/2025/02 amending EBA/GL/2019/04 on ICT and security risk management (“new EBA Guidelines”). The EBA further explained that National Competent Authorities have the possibility to subject Payment Service Providers (“PSPs”) that are not covered by DORA to national requirements irrespective of the existence or not of EBA Guidelines
  2. This circular transposes the new EBA Guidelines, which will be applicable for all PSPs, including branches in Luxembourg of PSPs incorporated in a third country, and POST Luxembourg, within the scope of the Law of 10 November 2009 on payment services (LPS) and supervised by the CSSF. Furthermore, the existing additional national requirement for annual reporting of the risk assessment related to payment services (PSP ICT assessment), which was previously part of Circular CSSF 20/750 is integrated into this circular. Regulation (EU) 2022/2554 of the European Parliament and of the Council of 14 December 2022 on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011 (DORA) 1 2 https://eur-lex.europa.eu/eli/dir/2013/36/oj/eng 3 Directive (EU) 2015/2366 of the European Parliament and of the Council of 25 November 2015 on payment services in the internal market, amending Directives 2002/65/EC, 2009/110/EC and 2013/36/EU and Regulation (EU) No 1093/2010, and repealing Directive 2007/64/EC (OJ L 337, 23.12.2015, p. 35–127) (PSD2) 4 EBA/GL/2025/02 and corresponding press release CIRCULAR CSSF 25/880 2/6 This circular is divided into three chapters: • Chapter 1 implements the EBA Guidelines EBA/GL/2025/02 amending Guidelines EBA/GL/2019/04 on ICT and security risk management. The CSSF considers that the content of these Guidelines reflects its expectations as regards the relationship management of the payment service user and has, via this circular, integrated them into its administrative practice and regulatory approach; • Chapter 2 lists the requirements on PSP ICT assessment, according to which PSPs are asked to provide the CSSF with an updated and comprehensive PSP ICT assessment. This has not changed with the entry into application of DORA and PSPs shall continue to fulfil the requirements stated under points 8 to 11 of this circular; • Chapter3 provides for the entry into force of this circular. CIRCULAR CSSF 25/880 3/6 TABLE OF CONTENTS Chapter
  3. Relationship management of the payment service users (PSUs) .......................... 5 Chapter
  4. PSP ICT assessment ...................................................................................... 5 Chapter
  5. Date of application ........................................................................................ 6 CIRCULAR CSSF 25/880 4/6 Chapter
  6. Relationship management of the payment service users (PSUs) 5
  7. PSPs should establish and implement processes to enhance PSUs’ awareness of the security risks linked to the payment services by providing PSUs with assistance and guidance.
  8. The assistance and guidance offered to PSUs should be updated in the light of new threats and vulnerabilities, and changes should be communicated to the PSU.
  9. Where product functionality permits, PSPs should allow PSUs to disable specific payment functionalities related to the payment services offered by the PSP to the PSU.
  10. Where, in accordance with Article 82
(1)of the LPS, a PSP has agreed with the payer spending limits for payment transactions executed through specific payment instruments, the PSP should provide the payer with the option to adjust these limits up to the maximum agreed limit.
  1. PSPs should provide PSUs with the option to receive alerts on initiated and/or failed attempts to initiate payment transactions, enabling them to detect fraudulent or malicious use of their accounts.
  2. PSPs should keep PSUs informed about updates in security procedures that affect PSUs regarding the provision of payment services.
  3. PSPs should provide PSUs with assistance on all questions, requests for support and notifications of anomalies or issues regarding security matters related to payment services. PSUs should be appropriately informed about how such assistance can be obtained. Chapter
  4. PSP ICT assessment
  5. In accordance with Article 105-1
(2)of the LPS, PSPs are required to provide the CSSF with an updated and comprehensive risk assessment related to payment services (hereafter “PSP ICT Assessment”). The CSSF has developed a standardised form for the PSP ICT Assessment to be used by all PSPs. The objective of this standardised PSP ICT Assessment form is to give guidance to the PSPs on the CSSF's expectations on the information to be provided via the PSP ICT Assessment, and hence achieve a certain level of harmonisation and comparability among the PSPs' ICT Assessments. 9. Concerning the scope of the PSP ICT Assessment, the following is to be highlighted: a) Institutions whose business model does not include the provision of payment services (as defined in article 1
(38)of the LPS), do not have to provide the PSP ICT Assessment. As soon as the business model of an institution includes the provision of payment services, it shall submit a PSP ICT Assessment to the CSSF for that calendar year. b) EEA Branches established in Luxembourg which offer payment services do not have to provide the CSSF with a PSP ICT Assessment. On the other hand, Luxembourg-based PSPs with branches in other EEA countries which provide payment services, have to include those branches in their PSP ICT Assessment. In the event the ICT and security 5 As defined in Article 1
(46)of the LPS CIRCULAR CSSF 25/880 5/6 risk assessment for these branches deviates from that of the PSP, it should be made clear in the PSP ICT Assessment
  1. All PSPs must submit the duly completed PSP ICT Assessment form on an annual basis to the CSSF no later than 31 March each year and covering the previous calendar year.
  2. The PSP ICT Assessment form is published in the CSSF’s eDesk portal which is available at https://edesk.apps.cssf.lu/. The PSP ICT Assessment shall be validated by the Management body of the PSP, i.e. at least by the member of the Management body responsible for the ICT function. This validation shall be specified in the respective section of the PSP ICT Assessment. The duly completed and validated PSP ICT Assessment shall be submitted annually by a member of the management body to the CSSF exclusively via the CSSF’s eDesk portal. Chapter
  3. Date of application
  4. This circular shall apply with immediate effect. Claude WAMPACH Director Françoise KAUTHEN Director 6 Marco ZWICK Director Jean-Pierre FABER Director Claude MARX Director General See EBA Q&A ID number 2018_4176 CIRCULAR CSSF 25/880 6/6

🔗 Vers la source officielle

AI explanation based on the official legal text. Indicative, not a substitute for legal advice.