En bref
Ce projet de loi vise à renforcer la sécurité numérique du secteur financier en mettant en œuvre un règlement européen et en transposant une directive européenne. L'objectif est d'harmoniser et de consolider les exigences en matière de résilience opérationnelle numérique.
Ce qu'il réglemente
- La mise en œuvre du règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier.
- La transposition de la directive (UE) 2022/2556 modifiant diverses directives existantes concernant la résilience opérationnelle numérique.
- La modification de plusieurs lois nationales relatives au secteur financier, aux institutions de retraite professionnelle, aux services de paiement, aux organismes de placement collectif, aux gestionnaires de fonds d’investissement alternatifs, au secteur des assurances, à la défaillance des établissements de crédit et à la défaillance de certaines entreprises d’investissement, ainsi qu'aux marchés d’instruments financiers.
- L'établissement d'un cadre de supervision pour les prestataires tiers critiques de services TIC.
Qui il concerne
- Les entités du secteur financier.
- Les prestataires tiers de services de technologies de l’information et de la communication (TIC) du secteur financier.
Points clés
- Harmonisation et renforcement des exigences de sécurité des technologies de l’information et de la communication (TIC) pour le secteur financier.
- Les entités doivent pouvoir résister, répondre et se rétablir face aux perturbations opérationnelles graves liées aux TIC.
- Définition d'exigences uniformes pour la gestion des risques liés aux TIC, la notification des incidents majeurs liés aux TIC, les tests de résilience opérationnelle numérique et le partage d'informations sur les cybermenaces.
- Les établissements CRR doivent disposer de politiques et de plans d’urgence et de poursuite de l’activité adéquats, incluant des plans de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC, testés conformément à l’article 11 du règlement (UE) 2022/2554.
Texte de loi
PROJET DE LOI portant : 1° mise en œuvre du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 ; 2° transposition de la directive (UE) 2022/2556 du Parlement européen et du Conseil du 14 décembre 2022 modifiant les directives 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 et (UE) 2016/2341 en ce qui concerne la résilience opérationnelle numérique du secteur financier ; 3° modification de :
- a)la loi modifiée du 5 avril 1993 relative au secteur financier ;
- b)la loi modifiée du 13 juillet 2005 relative aux institutions de retraite professionnelle sous forme de sepcav et assep ;
- c)la loi modifiée du 10 novembre 2009 relative aux services de paiement ;
- d)la loi modifiée du 17 décembre 2010 concernant les organismes de placement collectif ;
- e)la loi modifiée du 12 juillet 2013 relative aux gestionnaires de fonds d’investissement alternatifs ;
- f)la loi modifiée du 7 décembre 2015 sur le secteur des assurances ;
- g)la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement ;
- h)la loi modifiée du 30 mai 2018 relative aux marchés d’instruments financiers ;
- i)la loi modifiée du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers 1/23 * I. EXPOSE DES MOTIFS Le présent projet de loi comporte un double objet. Il vise, d’une part, à mettre en œuvre le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 (ci-après dénommé « règlement (UE) 2022/2554 ») et, d’autre part, à transposer la directive (UE) 2022/2556 du Parlement européen et du Conseil du 14 décembre 2022 modifiant les directives 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 et (UE) 2016/2341 en ce qui concerne la résilience opérationnelle numérique du secteur financier (ci-après dénommée « directive (UE) 2022/2556 »), qui accompagne le règlement (UE) 2022/2554. L’objectif du règlement (UE) 2022/2554 (communément appelé « DORA » ou « Digital Operational Resilience Act »), et accessoirement de la directive (UE) 2022/2556, est d’harmoniser et de renforcer les exigences en matière de sécurité des technologies de l’information et de la communication (TIC) afin d’atteindre un niveau élevé de résilience opérationnelle numérique pour l’ensemble du secteur financier. Le secteur financier dépend de plus en plus de technologies informatiques et de processus numériques. La transition vers le numérique à grande échelle a également renforcé les interconnexions et les relations de dépendance au sein du secteur financier et avec les prestataires tiers d’infrastructures et de services TIC. Cependant, les exigences applicables aux entités relevant du secteur financier pour répondre aux risques liés aux TIC sont, à ce jour, fragmentées, parfois incomplètes et scindées dans divers actes juridiques sectoriels de l’Union européenne. Le règlement (UE) 2022/2554 consolide les différentes règles traitant le risque lié aux TIC dans le secteur financier et les réunit dans un seul et même acte législatif pour combler les lacunes susmentionnées et pour remédier à d’éventuelles incohérences. La consolidation et l’harmonisation plus poussée des exigences clés en matière de résilience opérationnelle numérique s’inscrivent dans l’objectif de favoriser l’innovation et l’adoption de nouvelles technologies dans le secteur financier, tout en assurant la stabilité financière et la protection des investisseurs et des consommateurs. Le règlement (UE) 2022/2554 établit un corpus de règles uniformes sur la résilience opérationnelle numérique en vertu duquel les entités visées devront s’assurer qu’elles peuvent résister, répondre et se rétablir face à toute perturbation opérationnelle grave liée aux TIC. Il définit notamment des exigences uniformes en ce qui concerne la gestion des risques liés aux TIC, la notification des incidents majeurs liés aux TIC, les tests de résilience opérationnelle numérique, le partage d’informations en rapport avec les cybermenaces et les mesures destinées à garantir la gestion saine du risque lié aux prestataires tiers de services TIC. Le règlement (UE) 2022/2554 établit également des règles relatives à l’établissement du cadre de supervision applicable aux prestataires tiers critiques de services TIC. Les dispositions du règlement (UE) 2022/2554 étant directement applicables dans l’Union européenne, le projet de loi vise principalement, aux fins de l’opérationnalisation du règlement (UE) 2022/2554, à doter les autorités compétentes nationales chargées de veiller à l’application du règlement (UE) 2022/2554 des pouvoirs de surveillance et d’enquête nécessaires à l’exercice de 2/23 leurs fonctions, dans les limites définies par ledit règlement, et à fixer un régime de sanctions approprié. A cette fin, la loi en projet modifie la loi modifiée du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers. La directive (UE) 2022/2256 accompagne et complète le règlement (UE) 2022/2554 en prévoyant une série de modifications ciblées à des directives européennes existant dans le domaine du secteur financier. Ces modifications sont nécessaires afin d’assurer, dans un souci de sécurité juridique, la cohérence desdits actes sectoriels avec le règlement (UE) 2022/2554 en ce qui concerne l’application des exigences en matière de résilience opérationnelle numérique actuellement éparpillées dans les différentes législations sectorielles existantes. Par conséquent, le projet de loi vise, outre l’opérationnalisation du règlement (UE) 2022/2554, à transposer en droit luxembourgeois ces modifications ponctuelles apportées aux directives européennes du secteur financier et ayant trait à la résilience numérique et à la sécurité TIC. La loi en projet procède ainsi à une adaptation ciblée d’une série de lois nationales relatives au secteur financier. 3/23 * II. TEXTE DU PROJET DE LOI Chapitre 1er – Modification de la loi modifiée du 5 avril 1993 relative au secteur financier Art. 1er. L’article 5, paragraphe 1bis, alinéa 1er, de la loi modifiée du 5 avril 1993 relative au secteur financier, est modifié comme suit : 1° Les mots « , des réseaux et des systèmes d'information qui sont mis en place et gérés conformément au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après le « règlement (UE) 2022/2554 » » sont insérés entre les mots « administratives et comptables saines » et les mots « et des politiques » ; 2° Les mots « , ainsi que des mécanismes de contrôle et de sécurité de ses systèmes informatiques » sont supprimés. Art. 2. A l’article 17, paragraphe 1bis, de la même loi, les mots « ainsi que des mécanismes de contrôle et de sécurité de ses systèmes informatiques » sont supprimés. Art. 3. L’article 37-1 de la même loi est modifié comme suit : 1° Au paragraphe 3, les mots « ils doivent mettre en place des systèmes, des ressources et des procédures appropriés et proportionnés » sont remplacés par les mots « ils utilisent des systèmes appropriés et proportionnés, y compris des systèmes de technologies de l'information et de la communication (ci-après « TIC ») mis en place et gérés conformément à l'article 7 du règlement (UE) 2022/2554, ainsi que des ressources et des procédures appropriées et proportionnées » ; 2° Au paragraphe 4, les mots « et de mécanismes de contrôle et de sécurité de leurs systèmes informatiques » sont supprimés ; 3° Au paragraphe 5bis, le mot « garantir » est remplacé par les mots « assurer, conformément aux exigences fixées dans le règlement (UE) 2022/2554, ». Art. 4. À l’article 53, paragraphe 2, lettre a), point vi), de la même loi, le mot « opérationnelles » est remplacé par les mots « , y compris, le cas échéant, les prestataires tiers de services TIC visés au chapitre V du règlement (UE) 2022/2554 ». Art. 5. L’article 53-21, paragraphe 2, de la même loi prend la teneur suivante : 4/23 «
- a)À la lettre e), les mots « ainsi que des dispositions relatives à l'utilisation des services TIC conformément au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après le « règlement (UE) 2022/2554 », » sont insérés entres les mots « du requérant, » et les mots « qui démontre » ;
- b)À la lettre m), les mots « en vertu de l’article 105-2 » sont remplacés par les mots « fixées au chapitre III du règlement (UE) 2022/2554 » ;
- c)À la lettre o), les mots « activités essentielles, des plans d’urgence appropriés et une procédure prévoyant de soumettre ces plans à des tests et de réexaminer périodiquement leur adéquation et leur efficience » sont remplacés par les mots « opérations critiques, une politique et des plans en matière de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC efficaces, ainsi qu'une procédure prévoyant de tester et de réexaminer régulièrement le caractère adéquat et l’efficacité de ces plans conformément au règlement (UE) 2022/2554 » ; À l’alinéa 3, les mots « sécurité technique et de protection des données, y compris pour les systèmes logiciels et informatiques » sont remplacés par les mots « résilience opérationnelle numérique conformément au chapitre II du règlement (UE) 2022/2554, notamment en ce qui concerne la sécurité technique et la protection des données, y compris pour les logiciels et les systèmes de TIC ». Art. 11. À l’article 11, paragraphe 4, alinéa 2, de la même loi, le mot « informatiques » est remplacé par les mots « de TIC ». Art. 12. L’article 24-4 de la même loi est modifié comme suit : 1° L’alinéa 1er est modifié comme suit :
- a)À la lettre e), les mots « ainsi que des dispositions relatives à l'utilisation des services TIC conformément au règlement (UE) 2022/2554, » sont insérés entre les mots « du requérant, » et les mots « qui démontre » ;
- b)À la lettre m), les mots « en vertu de l’article 105-2 » sont remplacés par les mots « fixées au chapitre III du règlement (UE) 2022/2554 » ;
- c)À la lettre o), les mots « activités essentielles, des plans d’urgence appropriés et une procédure prévoyant de soumettre ces plans à des tests et de réexaminer périodiquement leur adéquation et leur efficience » sont remplacés par les mots « opérations critiques, une politique et des plans en matière de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC efficaces, ainsi qu'une procédure prévoyant de tester et de réexaminer régulièrement le caractère adéquat et l’efficacité de ces plans conformément au règlement (UE) 2022/2554 » ; 6/23 2° À l’alinéa 3, les mots « sécurité technique et de protection des données, y compris pour les systèmes logiciels et informatiques » sont remplacés par les mots « résilience opérationnelle numérique conformément au chapitre II du règlement (UE) 2022/2554, notamment en ce qui concerne la sécurité technique et la protection des données, y compris pour les logiciels et les systèmes de TIC ». Art. 13. À l’article 24-7, paragraphe 4, alinéa 2, de la même loi, le mot « informatiques » est remplacé par les mots « de TIC ». Art. 14. À l’article 105-1, paragraphe 1er, de la même loi, il est inséré un nouvel alinéa 2, libellé comme suit : « L’alinéa 1er est sans préjudice de l'application du chapitre II du règlement (UE) 2022/2554 aux prestataires de services de paiement visés à l’article 1er, point 37), sous-points i), ii), iv), vii) et viii), et point 37quinquies). ». Art. 15. À l’article 105-2 de la même loi, il est inséré à la suite du paragraphe 3, un nouveau paragraphe 4, libellé comme suit : «
- a)Au point 14, les mots « , ainsi que l’identification des prestataires tiers critiques de services TIC, tels qu’ils sont définis à l'article 3, point 23., du règlement (UE) 2022/2554 » sont ajoutés après les mots « activités fondamentales » ;
- b)Il est inséré après le point 14, un nouveau point 14bis, libellé comme suit : 8/23 « 14bis. les résultats des tests de résilience opérationnelle numérique des établissements en vertu du règlement (UE) 2022/2554 ; » ; 2° La Section B est modifiée comme suit :
- a)Au point 4, les mots « , y compris les accords contractuels relatifs à l’utilisation de services TIC, » sont insérés entre les mots « contrats de service » et les mots « que l’établissement », et les mots « solides et » sont insérés entre le mot « sont » et les mots « pleinement applicables » ;
- b)Il est inséré après le point 4, un nouveau point 4bis, libellé comme suit : « 4bis. la résilience opérationnelle numérique des réseaux et des systèmes d'information qui soutiennent les fonctions critiques et les activités fondamentales de l'établissement, compte tenu des rapports sur les incidents majeurs liés aux TIC et des résultats des tests de résilience opérationnelle numérique en vertu du règlement (UE) 2022/2554 ; ». Chapitre 8 – Modification de la loi modifiée du 30 mai 2018 relative aux marchés d’instruments financiers Art. 22. L’article 6, paragraphe 1er, de la loi modifiée du 30 mai 2018 relative aux marchés d’instruments financiers est modifié comme suit : 1. Au point 2, les mots « y compris le risque lié aux TIC conformément au chapitre II du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ciaprès le « règlement (UE) 2022/2554 », » sont insérés entre les mots « ils sont exposés, » et les mots « de mettre en place » ; 2. Le point 3 est supprimé. Art. 23. L’article 7 de la même loi est modifié comme suit : 1° 2° Le paragraphe 1er est modifié comme suit :
- a)Les mots « disposent de systèmes, de procédures et de mécanismes efficaces » sont remplacés par les mots « mettent en place et maintiennent leur résilience opérationnelle conformément aux exigences fixées au chapitre II du règlement (UE) 2022/2554 » ;
- b)Les mots « , y compris une politique et des plans en matière de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC mis en place conformément à l'article 11 du règlement (UE) 2022/2554, » sont insérés entre les mots « continuité des activités » et le mot « assurant » ; Au paragraphe 6, les mots « conformément aux exigences fixées aux chapitres II et IV du règlement (UE) 2022/2554 » sont insérés entre les mots « ces essais » et les mots « , pour garantir ». 9/23 Art. 24. L’article 60, paragraphe 1er, de la même loi est modifié comme suit : 1° À la première phrase, les mots « conformément aux exigences fixées au chapitre II du règlement (UE) 2022/2554 » sont insérés entre les mots « capacité suffisante » et les mots « , qu’ils sont soumis » ; 2° La troisième phrase est modifiée comme suit :
- a)Les mots « , y compris d’une politique et de plans en matière de continuité des activités de TIC et de plans de réponse et de rétablissement des TIC mis en place conformément à l'article 11 du règlement (UE) 2022/2554, » sont insérés entre les mots « systèmes de négociation » et les mots « et veillent à ce que » ;
- b)Les mots « et aux exigences spécifiques fixées aux chapitres II et IV du règlement 2022/2554 » sont ajoutés après les mots « du présent paragraphe ». Chapitre 9 – Modification de la loi modifiée du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers Art. 25. Après l’article 20-20 de la loi modifiée du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers, il est inséré un nouveau chapitre 4quinquies, libellé comme suit : « Chapitre 4quinquies - Mise en œuvre du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 Art. 20-21. Définitions Les termes utilisés dans le présent chapitre ont la signification qui leur est attribuée par le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ciaprès « règlement (UE) 2022/2554 ». Art. 20-22. Autorités compétentes au Luxembourg La CSSF et le CAA sont les autorités compétentes au Luxembourg visées à l’article 46 du règlement (UE) 2022/2554 chargées de veiller à l’application dudit règlement et du présent chapitre par les personnes visées au règlement (UE) 2022/2554 et soumises à leur surveillance respective. La CSSF et le CAA sont les autorités compétentes concernées visées à l’article 32, paragraphe 5, du règlement (UE) 2022/2554. Art. 20-23. Pouvoirs de la CSSF et du CAA 10/23
- accéder à tout document et à toute donnée, sous quelque forme que ce soit, et en recevoir ou en prendre une copie ;
- procéder auprès des personnes soumises à leur surveillance respective à des inspections sur place ou à des enquêtes ;
- convoquer les représentants des entités financières et leur demander de fournir oralement ou par écrit des explications sur des faits ou des documents en rapport avec l’objet et le but de l’enquête visée au point 2, et enregistrer leurs réponses ;
- interroger toute autre personne physique ou morale qui accepte de l’être aux fins de recueillir des informations concernant l’objet d’une enquête visée au point 2 ;
- sous réserve de l’autorisation judiciaire prévue au paragraphe 3, exiger les enregistrements de données relatives au trafic détenus par les fournisseurs de services de communications électroniques et les opérateurs de réseaux de communications publics, lorsqu’il existe des raisons de suspecter une violation et que de tels enregistrements peuvent se révéler utiles à la manifestation de la vérité dans le cadre d’une enquête relative à la violation des dispositions visées à l’article 20-24, paragraphe 1er ;
- prendre les mesures appropriées pour faire en sorte que les entités financières continuent de se conformer aux dispositions du règlement (UE) 2022/2554 et des mesures prises pour son exécution ;
- imposer des sanctions administratives et autres mesures administratives conformément à l’article 20-24 ;
- transmettre des informations au procureur d’État en vue de poursuites pénales.
- une injonction ordonnant à la personne responsable de la violation de mettre un terme au comportement en cause et de s’abstenir de le réitérer ;
- la cessation temporaire ou définitive de toute pratique jugée par l’autorité compétente contraire aux dispositions du règlement (UE) 2022/2554 ;
- dans le cas d’une personne physique, une amende administrative d’un montant maximal de 5 000 000 d’euros ;
- dans le cas d’une personne morale, une amende administrative d’un montant maximal de 5 000 000 d’euros ou jusqu’à 10 pour cent du chiffre d’affaires annuel total selon les derniers comptes disponibles approuvés par l’organe de direction, de surveillance ou d’administration. Lorsque la personne morale est une entreprise mère ou une filiale d’une entreprise mère qui est tenue d’établir des comptes consolidés conformément à la directive 2013/34/UE, le chiffre d’affaires annuel total à prendre en considération est le chiffre d’affaires annuel total, tel qu’il ressort des derniers comptes consolidés disponibles approuvés par l’organe de direction de l’entreprise mère ultime ;
- une déclaration publique précisant l’identité de la personne responsable et la nature de la violation, conformément à l’article 54 du règlement (UE) 2022/2554.
- i)à
- iv)et vii), de la LSF ont externalisé des fonctions ou des activités à de tels prestataires. Article 5 L’article 5 du projet de loi vise à transposer l’article 4, paragraphe 3, de la directive (UE) 2022/2556 modifiant l’article 85, paragraphe 2, de la directive 2013/36/UE. La directive 2013/36/UE n’énonce actuellement que des règles générales de gouvernance interne et des dispositions relatives au risque opérationnel définissant des exigences en matière de plans d’urgence et de poursuite de l’activité qui servent implicitement de base pour traiter le risque lié aux TIC. Afin de traiter le risque lié aux TIC explicitement et clairement, les exigences en matière de plans d’urgence et de poursuite de l’activité sont modifiées de manière à inclure également les plans de continuité des activités et les plans de réponse et de rétablissement en ce qui concerne le risque lié aux TIC, conformément aux exigences fixées dans le règlement (UE) 2022/2554. A ces fins, l’article 53-21 de la LSF relatif au risque opérationnel est modifié. Article 6 L’article 6 du projet de loi vise à transposer l’article 4, paragraphe 4, de la directive (UE) 2022/2556 modifiant l’article 97, paragraphe 1er, de la directive 2013/36/UE. A cette fin, l’article 53-25, paragraphe 1er, de la LSF est complété par un nouveau point 4 qui élargit expressément la mise en œuvre du processus de contrôle et d’évaluation prudentielle à l’évaluation de risques de TIC mis en évidence par des tests de résilience opérationnelle numérique effectués conformément au chapitre IV du règlement (UE) 2022/2554. Article 7 L’article 7 de la loi en projet vise à transposer l’article 5, paragraphe 2, lettre a), de la directive 2022/2556 en apportant une précision à l’article 59-18, paragraphe 4, lettre
- p)de la LSF afin d’assurer la cohérence avec les dispositions du règlement (UE) 2022/2554. Il est désormais renvoyé aux réseaux et systèmes qui sont mis en place et gérés conformément au règlement (UE) 2022/2554 dans le contexte de l’établissement des plans de redressement. Chapitre 2 - Modification de la loi modifiée du 13 juillet 2005 relative aux institutions de retraite professionnelle sous forme de sepcav et assep Article 8 L’article 8 du projet de loi (ensemble avec l’article 19) vise à transposer, de manière fidèle, l’article 8 de la directive 2022/2556 qui modifie l’article 21, paragraphe 5, de la directive (UE) 2016/2341. L’article 57-1, paragraphe 5, deuxième phrase, de la loi modifiée du 13 juillet 2005 relative aux institutions de retraite professionnelle sous forme de sepcav et assep est ainsi modifié dans le but de préciser que les fonds de pension, aux fins de veiller à la continuité et à la régularité de leurs 15/23 activités, mettent en place et gèrent des réseaux et des systèmes d'information conformément au règlement (UE) 2022/2554. Chapitre 3 - Modification de la loi modifiée du 10 novembre 2009 relative aux services de paiement Article 9 L’article 9 du projet de loi vise à apporter une modification mineure à l’article 3, lettre j), de la loi modifiée du 10 novembre 2009 relative aux services de paiement (ci-après, la « LSP ») en vue de la transposition de l’article 7, paragraphe 1er, de la directive (UE) 2022/2556 modifiant l’article 3, lettre j), de la directive (UE) 2015/2366. La seule modification opérée à cet endroit consiste à assurer une l’utilisation uniforme et cohérente du terme « technologies de l’information et de la communication (TIC) » au sein de la LSP. Article 10 L’article 10 du projet de loi vise à apporter une série de modifications ponctuelles à l’article 8 de la LSP relatif à la demande d’agrément en tant qu’établissement de paiement. L’objectif des changements consiste à aligner les exigences visées audit article sur le règlement (UE) 2022/2554. Le point 1, lettre
- a)transpose l’article 7, paragraphe 2, lettre a), point i), de la directive 2022/2556 en modifiant l’article 8, paragraphe 1er, alinéa 1er, lettre e), de la LSP afin de clarifier que la demande d’agrément introduite par les établissements de paiement doit être accompagnée des descriptions des procédures relatives à l’utilisation des services TIC conformément aux dispositions du règlement (UE) 2022/2554. Le point 1, lettre
- b)transpose l’article 7, paragraphe 2, lettre a), point ii), de la directive 2022/2556 en modifiant l’article 8, paragraphe 1er, alinéa 1er, lettre m), de la LSP afin de clarifier que la demande d’agrément introduite par les établissements de paiement doit être accompagnée d’une description prouvant que la procédure de traitement et de suivi des incidents de sécurité respecte les obligations de notification fixées par le règlement (UE) 2022/2554. Le point 1, lettre
- c)transpose l’article 7, paragraphe 2, lettre a), point iii), de la directive 2022/2556 en modifiant l’article 8, paragraphe 1er, alinéa 1er, lettre o), de la LSP. Il est clarifié que la demande d’agrément introduite par les établissements de paiement doit inclure une désignation claire des opérations critiques ainsi que des plans de continuité des activités et des plans de rétablissement de TIC conformément aux exigences du règlement (UE) 2022/2554. Le point 2 porte transposition de l’article 7, paragraphe 2, lettre b), de la directive 2022/2556 en modifiant l’article 8, paragraphe 1er, alinéa 3, de la LSP. L’objectif de la modification opérée est d’assurer une cohérence avec les dispositions du règlement (UE) 2022/2554. Article 11 L’article 11 du projet de loi modifie l’article 11 de la LSP afin de transposer l’article 7, paragraphe 3, de la directive (UE) 2015/2366. Le changement opéré vise l’utilisation uniforme du terme « TIC » dans la LSP. 16/23 Article 12 L’article 12 du projet de loi est le pendant de l’article 10 en ce qui concerne les établissements de monnaie électronique. Il est renvoyé à l’article 10 de la loi en projet pour le détail. Article 13 L’article 13 du projet de loi est le pendant de l’article 11 en ce qui concerne les établissements de monnaie électronique. Il est renvoyé à l’article 11 de la loi en projet pour le détail. Article 14 L’article 14 du projet de loi vise à transposer l’article 7, paragraphe 4, de la directive (UE) 2022/2556 modifiant l’article 95, paragraphe 1er, de la directive (UE) 2015/2366. L’article 105-1, paragraphe 1er, de la LSP est ainsi complété par un nouvel alinéa 2 qui vise à assurer une articulation correcte entre la disposition de la LSP relative à la gestion des risques opérationnels de sécurité et les règles énoncées dans le règlement (UE) 2022/2554 s’appliquant à certaines catégories de prestataires de service de paiements soumis à la fois à la LSP et au règlement (UE) 2022/2554. Ainsi, afin d'éviter des conflits éventuels entre des règles de même nature, il est précisé que l’article 105-1, paragraphe 1er, alinéa 1er, de la LSP est sans préjudice de l'application du chapitre II du règlement (UE) 2022/2554 aux établissements de crédit, établissements de monnaie électronique, établissements de paiement, prestataires de services d’information sur les comptes et aux personnes bénéficiant d’une dérogation conformément aux articles 48 et 48-1bis. Article 15 L’article 15 du projet de loi vise à transposer l’article 7, paragraphe 5, de la directive (UE) 2022/2556 modifiant l’article 96 de la directive (UE) 2015/2366. Afin de réduire la charge administrative et d’éviter la complexité et la répétition des obligations de notification, les règles relatives à la notification des incidents figurant à l’article 105-2 de la LSP devraient cesser de s’appliquer aux prestataires de services de paiement qui sont régis par ladite loi et qui relèvent également du règlement (UE) 2022/2554, leur permettant ainsi de bénéficier d’un mécanisme de notification des incidents unique et entièrement harmonisé, applicable à tous les incidents opérationnels ou de sécurité liés au paiement, que ces incidents sont liés ou non aux TIC. Sont visés les établissements de crédit, les établissements de monnaie électronique, les établissements de paiement, les prestataires de services d’information sur les comptes et les personnes bénéficiant d’une dérogation conformément aux articles 48 et 48-1bis. A ces fins, l’article 105-2 de la LSP relatif à la notification des incidents est complété par un nouveau paragraphe 4 clarifiant que le paragraphe 1er dudit article ne s’applique pas à ces prestataires de services de paiement. Chapitre 4 - Modification de la loi modifiée du 17 décembre 2010 concernant les organismes de placement collectif Article 16 L’article 16 du projet de loi vise à transposer l’article 1er, paragraphe 1er, de la directive (UE) 2022/2556 en modifiant l’article 109, paragraphe 1er, lettre a), de la loi modifiée du 17 décembre 2010 concernant les organismes de placement collectif. Le libellé dudit article est aligné sur le 17/23 règlement (UE) 2022/2554 en imposant aux sociétés de gestion de se doter des dispositifs de contrôle des systèmes d'information mis en place et gérés conformément aux exigences du règlement (UE) 2022/2554. Chapitre 5 – Modification de la loi modifiée du 12 juillet 2013 relative aux gestionnaires de fonds d’investissement alternatifs Article 17 L’article 17 du projet de loi vise à transposer l’article 3 de la directive (UE) 2022/2556 qui apporte une modification ponctuelle à l’article 18 de la directive 2011/61/UE. Le point 1 modifie l’article 16, alinéa 2, de la loi modifiée du 12 juillet 2013 relative aux gestionnaires de fonds d’investissement alternatifs afin de préciser que les dispositifs de contrôle et de sauvegarde dans le domaine du traitement électronique des données dont doivent disposer les gestionnaires de FIA comprennent les réseaux et les systèmes d’information qui doivent être mis en place et gérés conformément aux exigences du règlement (UE) 2022/2554. Le point 2 opère un changement d’ordre purement linguistique. Il est plus approprié de recourir au terme « détention » pour désigner la « détention » d’investissements plutôt que « participation » dans des investissements. Le terme retenu dans la traduction française du nouvel article 18 de la directive 2011/61/UE est ainsi repris à l’article 16, alinéa 2, de la loi modifiée du 12 juillet 2013 relative aux gestionnaires de fonds d’investissement alternatifs. A noter que cette même locution est déjà actuellement utilisée dans l’article 109 de la loi modifiée du 17 décembre 2010 concernant les organismes de placement collectif. Chapitre 6 - Modification de la loi modifiée du 7 décembre 2015 sur le secteur des assurances Article 18 L’article 18 de la loi en projet modifie l’article 71, paragraphe 4, de la loi modifiée du 7 décembre 2015 sur le secteur des assurances afin de transposer l’article 2, paragraphe 1er, de la directive (UE) 2022/2556. L’article modifié clarifie que les entreprises d’assurance et de réassurance doivent se doter des réseaux et des systèmes d'information qui sont mis en place et gérés conformément aux exigences du règlement (UE) 2022/2554. Il y a lieu de noter que la référence à l’intitulé complet du règlement (UE) 2022/2554 peut être omise en l’occurrence, étant donné que l’article 36 du Projet de loi 8184 vise à ajouter l’intitulé complet dudit règlement à l’annexe III de la loi modifiée du 7 décembre 2015 sur le secteur des assurances. Article 19 L’article 19 du projet de loi vise à compléter la transposition de l’article 8 de la directive 2022/2556. Il est renvoyé pour le détail au commentaire de l’article 8 de la loi en projet. 18/23 Chapitre 7- Modification de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement Article 20 L’article 20 du projet de loi vise à modifier l’article 9, paragraphe 4, de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement (ci-après, la « loi modifiée du 18 décembre 2015 ») afin de transposer l’article 5, paragraphe 1er, lettres
- a)et b), de la directive (UE) 2022/2256 portant modification de l’article 10, paragraphe 7, lettres
- c)et q), de la directive 2014/59/UE. Une précision est apportée à l’article 9, paragraphe 4, point 3, de la loi modifiée du 18 décembre 2015 concernant le contenu des plans de résolution requérant une démonstration de la façon dont les fonctions critiques et les activités fondamentales pourraient être juridiquement et économiquement séparées des autres fonctions, dans la mesure nécessaire pour assurer leur continuité et la résilience opérationnelle numérique en cas de défaillance de l’établissement. Par ailleurs, il est clarifié à l’endroit de l’article 9, paragraphe 4, point 17, de la prédite loi que les plans de résolution doivent inclure des descriptions des systèmes et opérations permettant de maintenir en permanence le fonctionnement des systèmes d’information visés dans le règlement (UE) 2022/2554. Article 21 L’article 21 du projet de loi vise à modifier l’Annexe 1 de la loi modifiée du 18 décembre 2015. Le point 1 modifie la Section A de l’Annexe 1 en ce qui concerne les informations que le conseil de résolution peut demander aux établissements concernés de fournir dans le cadre de l’élaboration et de l’actualisation des plans de résolution. Il est assuré que les informations relatives à la résilience opérationnelle sont explicitement prises en compte dans ce contexte. Le point 1, lettre
- a)modifie le point 14 afin de transposer l’article 5, paragraphe 2, lettre b), point i), de la directive (UE) 2022/2256 qui modifie l’Annexe, Section B, point 14, de la directive 2014/59/UE. Le droit est explicitement conféré au conseil de résolution de demander aux fins de l’élaboration et de l’actualisation des plans de résolution d’inclure l’identification des prestataires tiers critiques de services TIC, tels que définis dans le règlement (UE) 2022/2554. Le point 1, lettre
- b)vise à transposer l’article 5, paragraphe 2, lettre b), point ii), de la directive (UE) 2022/2256 par l’ajout d’un nouveau point 14bis. Il est retenu que le conseil de résolution peut, dans le cadre de l’élaboration et de l’actualisation des plans de résolution, requérir les résultats des tests de résilience opérationnelle numérique des établissements visés dans le règlement (UE) 2022/2554. Le point 2 modifie la Section B de l’Annexe 1 concernant les questions que le conseil de résolution doit examiner lorsqu’il évalue la résolvabilité d’un établissement ou d’un groupe. Le point 2, lettre
- a)modifie le point 4 pour transposer l’article 5, paragraphe 2, lettre c), point i), de la directive (UE) 2022/2256 qui modifie l’Annexe, Section C, point 4, de la directive 2014/59/UE. Certains accords contractuels relatifs à l’utilisation de services TIC sont essentiels pour assurer la continuité opérationnelle et pour fournir les données nécessaires en cas de résolution. Il est ainsi précisé que le conseil de résolution, lorsqu’il évalue la résolvabilité d’un établissement ou d’un groupe, examine si les accords contractuels relatifs à l’utilisation de service TIC que l’établissement a conclu sont solides et pleinement applicable en cas de résolution de l’établissement. 19/23 Le point 2, lettre
- b)vise à transposer l’article 5, paragraphe 2, lettre c), point ii), de la directive (UE) 2022/2256 par l’ajout d’un nouveau point 4bis. Il incombe dorénavant au conseil de résolution, lorsqu’il évalue la résolvabilité d’un établissement ou d’un groupe, d’examiner la résilience opérationnelle numérique des réseaux et des systèmes d'information qui soutiennent les fonctions critiques et les activités fondamentales de l'établissement, compte tenu des rapports sur les incidents majeurs liés aux TIC et des résultats des tests de résilience opérationnelle numérique en vertu du règlement (UE) 2022/2554. Chapitre 8 - Modification de la loi modifiée du 30 mai 2018 relative aux marchés d’instruments financiers Article 22 L’article 22 du projet de loi vise à apporter des modifications ciblées ayant trait à la résilience numérique à l’article 6 de loi modifiée du 30 mai 2018 relative aux marchés d’instruments financiers (ci-après, la « loi modifiée du 30 mai 2018 »). Il vise à transposer l’article 6, paragraphe 3, de la directive (UE) 2022/2256 qui modifie l’article 47, paragraphe 1er, de la directive 2014/65/UE. Le point 1 transpose l’article 6, paragraphe 3, lettre a), de la directive (UE) 2022/2256 en apportant une modification ponctuelle à l’article 6, paragraphe 1er, point 2, de la loi modifiée du 30 mai 2018. Le nouveau libellé exige que les marchés règlementés soient adéquatement équipés pour gérer leurs risques liés à la résilience opérationnelle numérique en conformité avec les exigences découlant du règlement (UE) 2022/2554. Cette précision vise à assurer une cohérence entre la loi sectorielle et le règlement (UE) 2022/2554. Le point 2 transpose l’article 6, paragraphe 3, lettre b), de la directive (UE) 2022/2256 en supprimant l’article 6, paragraphe 1er, point 3, de la loi modifiée du 30 mai 2018 qui est superfétatoire suite aux changements apportés à l’article 6, paragraphe 1er, point 2, de ladite loi. Article 23 L’article 23 du projet de loi vise à modifier l’article 7 de la loi modifiée du 30 mai 2018 aux fins de la transposition de l’article 6, paragraphe 4, de la directive (UE) 2022/2256. Le point 1 modifie l’article 7, paragraphe 1er, de la loi modifiée du 30 mai 2018 afin d’exiger des marchés règlementés qu’ils mettent en place et maintiennent leur résilience opérationnelle conformément aux exigences imposées par le règlement UE) 2022/2554. Est ainsi transposé l’article 6, paragraphe 4, lettre a), de la directive (UE) 2022/2256. Le point 2 transpose l’article 6, paragraphe 4, lettre b), de la directive (UE) 2022/2256 en modifiant l’article 7, paragraphe 6, de la loi modifiée du 30 mai 2018. Il est précisé que les essaies d’algorithmes à effectuer par les marchés réglementés en matière de trading algorithmique se réalisent conformément aux exigences fixées aux chapitres II et IV du règlement (UE) 2022/2554. Article 24 L’article 24 du projet de loi vise à modifier, de manière ponctuelle, l’article 60, paragraphe 1er, de la loi modifiée du 30 mai 2018 afin de transposer l’article 6, paragraphe 2, de la directive 2022/2256 modifiant l’article 17 de la directive 2014/65/UE ayant trait au trading algorithmique. Les changements opérés visent à assurer la cohérence avec le règlement (UE) 2022/2554. 20/23 Le point 1 exige que les personnes recourant au trading algorithmique adoptent des procédures et mécanismes appropriés et conformes aux exigences du règlement 2022/2254 pour garantir que leurs systèmes de négociation sont résilients et ont une capacité suffisante. Le point 2 impose aux personnes recourant au trading algorithmique de disposer d’une politique et de plans en matière de continuité des activités de TIC et de plans de réponse et de rétablissement des TIC mis en place conformément à l'article 11 du règlement (UE) 2022/2554, ainsi que de veiller à ce que leurs systèmes soient entièrement testés et convenablement suivis de manière à garantir qu'ils satisfont aux exigences du présent paragraphe et aux exigences spécifiques fixées aux chapitres II et IV du règlement 2022/2554. Chapitre 9 – Modification de la loi modifiée du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers Article 25 L’article 25 du projet de loi vise à modifier la loi modifiée du 16 juillet 2019 relative à l’opérationnalisation de règlements européens dans le domaine des services financiers (ci-après, la « loi modifiée du 16 juillet 2019 ») par l’insertion d’un nouveau chapitre 4quinquies visant la mise en œuvre du règlement (UE) 2022/2554. Commentaire concernant l’article 20-21 À des fins de lisibilité du nouveau chapitre, l’article 20-21 renvoie aux définitions du règlement (UE) 2022/2554, à l’instar de l’approche retenue aux articles 20-1, 20-7 et 20-13, de la loi modifiée du 16 juillet 2019. Commentaire concernant l’article 20-22 L’article 20-22 vise à désigner la Commission de surveillance du secteur financier (ci-après, la « CSSF ») et le Commissariat aux assurances (ci-après, le « CAA ») en tant qu’autorités compétentes au Luxembourg pour veiller à l’application du règlement (UE) 2022/2554 par les personnes visées audit règlement et soumises à leur surveillance respective. Il s’agit des autorités compétentes luxembourgeoise désignées en vertu de la législation sectorielle applicable aux différentes entités relavant du secteur financier et soumises au règlement (UE) 2022/2554, conformément à l’article 46 dudit règlement. Même si la désignation des autorités compétentes nationales n’est pas explicitement requise en raison de la désignation des autorités compétentes par référence aux actes juridiques sectoriels en vigueur, il paraît judicieux de prévoir, notamment à des fins de sécurité et de clarté juridiques, un article isolé qui charge la CSSF et le CAA de l’application du règlement en question par les personnes soumises à leur surveillance respective. Par ailleurs, l’article 20-22 prend soin de désigner la CSSF et le CAA en tant qu’autorités compétentes concernées telles que visées à l’article 32, paragraphe 5, du règlement (UE) 2022/2554. Commentaire concernant l’article 20-23 L’article 20-23 vise à mettre en œuvre de l’article 50, paragraphe 2 et paragraphe 4, lettres
- c)et d), du règlement (UE) 2022/2554 en fixant les pouvoirs de surveillance et d'enquête 21/23 que la CSSF et le CAA auront à leur disposition pour assurer le respect du règlement (UE) 2022/2554, du nouveau chapitre 4quinquies ainsi que des mesures prises pour leur exécution. Le paragraphe 2 reprend fidèlement les pouvoirs de surveillance et d'enquête énumérés à l’article 50, paragraphe 2, du règlement (UE) 2022/2554 dont les autorités compétentes doivent disposer au minimum pour exercer leurs fonctions au titre dudit règlement. Il y a lieu de constater que l’article 50, paragraphe 4, du règlement (UE) 2022/2554 constitue un mélange de pouvoirs et de sanctions. Par souci de sécurité juridique, les pouvoirs visés à l’article 50, paragraphe 4, lettres
- c)et d), du règlement (UE) 2022/2554 sont inclus dans la liste des pouvoirs dont doivent être investis la CSSF et le CSSF qui est fixée au présent paragraphe 2. En ce qui concerne le pouvoir de procéder à des inspections ou des enquêtes, il est limité aux personnes soumises à la surveillance de la CSSF ou du CAA par analogie à l’approche retenue dans la loi modifiée du 16 juillet 2019 et en ligne avec l’esprit du règlement (UE) 2022/2554. Le pouvoir visé à l’article 50, paragraphe 4, lettre d), du règlement (UE) 2022/2554, qui permettrait à la CSSF et au CAA d’exiger les enregistrements des échanges informatiques existants détenus par un opérateur de télécommunications, dans la mesure où les hypothèses dans lesquelles le recours à un tel pouvoir est autorisé en droit luxembourgeois, est repris à l’article 20-23, paragraphe 2, point 5. Il échet de noter qu’un pouvoir identique découlant de textes européens figure notamment à l’article 4 de la loi modifiée du 23 décembre 2016 relative aux abus de marché et à l’article 53 de la loi modifiée du 5 avril 1993 relative au secteur financier. Le libellé est ainsi aligné sur la formulation utilisée dans les textes précités. Il est finalement rajouté à la liste des pouvoirs d’enquête et de surveillance prévus par le règlement (UE) 2022/2554, le pouvoir de transmettre des informations au procureur d’État en vue de poursuites pénales à l’instar de ce qui est prévu dans la loi modifiée du 16 juillet 2019. Le paragraphe 3 vise à rendre le dispositif visé à l’article 20-23, paragraphe 2, point 5, conforme au droit luxembourgeois en instaurant une procédure d’autorisation judiciaire à obtenir au préalable par ordonnance du juge d’instruction, telle qu’elle figure actuellement dans la loi modifiée du 5 avril 1993 relative au secteur financier et dans la loi modifiée du 23 décembre 2016 relative aux abus de marché. Commentaire concernant l’article 20-24 L’article 20-24 vise à mettre en œuvre l’article 50, paragraphes 4 et 5, du règlement (UE) 2022/2554 relatif au régime de sanctions. La CSSF et le CAA exercent chacun leurs pouvoirs à l’égard des entités soumises à leur surveillance respective. Le paragraphe 1er énumère, afin de répondre aux exigences du principe de la légalité des incriminations, les comportements qui peuvent faire l’objet de sanctions administratives et d’autres mesures administratives en renvoyant, de manière précise, aux différentes dispositions du règlement (UE) 2022/2554. Il est précisé, conformément à l’article 50, paragraphe 5, du règlement (UE) 2022/2554, que si les dispositions dont le non-respect peut être sanctionné s’appliquent à des personnes morales, la CSSF et le CAA ont le pouvoir d’infliger les sanctions administratives et autres mesures administratives visées au paragraphe 2 à l’égard des membres de l’organe de direction et toutes autres personnes responsables de la violation. 22/23 Les sanctions administratives et autres mesures administratives que la CSSF et le CAA peuvent infliger en cas de violations des dispositions visées au paragraphe 1er sont ensuite énumérées au paragraphe 2 afin de mettre en œuvre l’article 50, paragraphes 4, du règlement (UE) 2022/2554. Les sanctions sont effectives, dissuasives et différenciées afin de respecter le principe de proportionnalité. Le paragraphe 3 donne la possibilité à la CSSF et au CAA de prononcer des amendes d’ordre dans certains cas déterminés. Ce paragraphe est inspiré de dispositions analogues figurant dans la loi modifiée du 16 juillet 2019. Le paragraphe 4, ensemble avec l’article 20-25, vise à mettre en œuvre l’article 50, paragraphe 6, du règlement (UE) 2022/2554. La disposition en question vise à expressément obliger la CSSF et le CAA à toujours motiver les décisions qu’ils sont amenés à prendre dans l’exercice de leurs pouvoirs de sanction. Bien qu’il s’agisse en l’occurrence d’un principe général du droit administratif luxembourgeois auquel la CSSF et le CAA sont déjà tenus de se conformer, il est proposé de reprendre le libellé visé à l’article 50, paragraphe 6, du règlement (UE) 2022/2554 en raison de l’insistance du législateur européen. Commentaire concernant l’article 20-25 L’article 20-25 vise à compléter l’opérationnalisation de l’article 50, paragraphe 6, du règlement (UE) 2022/2554. Il prévoit la possibilité d’introduire un recours en réformation endéans le délai d’un mois auprès du tribunal administratif contre les décisions prises par la CSSF ou le CAA. La formulation retenue est identique à celle employée dans la loi modifiée du 16 juillet 2019. Chapitre 10 – Entrée en vigueur Article 26 L’article 26 du projet de loi fixe la date d’application de la loi en projet conformément à l’article 9, paragraphe 1er, alinéa 1er, de la directive (UE) 2022/2256 et à l’article 64, alinéa 2, du règlement (UE) 2022/2254. La loi en projet entrera en vigueur le 17 janvier 2025. 23/23 IV. TEXTES COORDONNÉS (PAR EXTRAITS) 1. LOI MODIFIEE DU 5 AVRIL 1993 RELATIVE AU SECTEUR FINANCIER […] Art. 5. L'administration centrale et l'infrastructure. […] (1bis) L’établissement de crédit doit disposer d’un solide dispositif de gouvernance interne, comprenant notamment une structure organisationnelle claire avec un partage des responsabilités qui soit bien défini, transparent et cohérent, des processus efficaces de détection, de gestion, de contrôle et de déclaration des risques auxquels il est ou pourrait être exposé, des mécanismes adéquats de contrôle interne, y compris des procédures administratives et comptables saines , des réseaux et des systèmes d'information qui sont mis en place et gérés conformément au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après le « règlement (UE) 2022/2554 » et des politiques et pratiques de rémunération permettant et promouvant une gestion saine et efficace des risques, ainsi que des mécanismes de contrôle et de sécurité de ses systèmes informatiques. Les politiques et pratiques de rémunération visées à l’alinéa 1er sont neutres du point de vue du genre. […] Art. 17. L’administration centrale et l’infrastructure. […] (1bis) Une entreprise d'investissement doit disposer d’un solide dispositif de gouvernance interne, comprenant notamment une structure organisationnelle claire avec un partage des responsabilités qui soit bien défini, transparent et cohérent, des processus efficaces de détection, de gestion, de contrôle et de déclaration des risques auxquels elle est ou pourrait être exposée ou des risques qu’elle fait peser ou pourrait faire peser sur d’autres, des mécanismes adéquats de contrôle interne, y compris des procédures administratives et comptables saines ainsi que des mécanismes de contrôle et de sécurité de ses systèmes informatiques. […] Art. 37-1. Les exigences organisationnelles. […]
- a)le pouvoir d’exiger des personnes physiques ou morales suivantes qu’elles lui fournissent toute information nécessaire à l’accomplissement de ses missions, y compris des informations à fournir à intervalles réguliers et dans des formats spécifiés à des fins de 2/24 surveillance et à des fins statistiques connexes :
- i)les établissements de crédit et les entreprises d’investissement établis au Luxembourg,
- ii)les compagnies financières holding établies au Luxembourg, iii) les compagnies financières holding mixtes établies au Luxembourg,
- iv)les compagnies holding mixtes au sens de l’article 1er, point 6octies), établies au Luxembourg, et les compagnies holding mixtes IFD au sens de l’article 51-2, point 1, établies au Luxembourg,
- v)les personnes appartenant aux entités visées aux points
- i)à
- iv)et vii),
- vi)les tiers auprès desquels les entités visées aux points
- i)à
- iv)et vii) ont externalisé des fonctions ou des activités opérationnelles, y compris, le cas échéant, les prestataires tiers de services TIC visés au chapitre V du règlement (UE) 2022/2554, vii) les compagnies holding d’investissement établies au Luxembourg ;
- b)le pouvoir de mener toutes les enquêtes nécessaires auprès de toute personne visée à la lettre a), points
- i)à vii), établie ou située au Luxembourg, lorsque cela est nécessaire à l'accomplissement de ses missions, y compris :
- i)le droit d'exiger que des documents soient soumis,
- ii)d'examiner les livres et les enregistrements des personnes visées à la lettre a), points
- i)à vii), et d'en prendre des copies ou d'en prélever des extraits, iii) de demander des explications écrites ou orales à toute personne visée à la lettre a), points
- i)à vii), ou à leurs représentants ou à leur personnel, et
- iv)d'interroger toute autre personne qui accepte de l'être aux fins de recueillir des informations concernant l'objet d'une enquête ;
- c)le pouvoir, sous réserve d'autres conditions prévues par la législation de l'Union européenne, de mener toutes les inspections nécessaires dans les locaux professionnels des personnes morales visées à la lettre a), points
- i)à vii), et de toute autre entreprise faisant l'objet d'une surveillance consolidée pour laquelle la CSSF est le superviseur sur une base consolidée, ainsi que de toute autre entreprise relevant de la surveillance du respect du test de capitalisation du groupe, lorsque la CSSF est le contrôleur du groupe conformément à l’article 51-3, sous réserve d'information préalable des autorités compétentes concernées. […] Art. 53-21. Risque opérationnel
- les risques auxquels les établissements CRR sont ou pourraient être exposés ;
- l’adéquation des dispositions, stratégies, processus et mécanismes mis en œuvre par les établissements CRR et les fonds propres et liquidités qu’ils détiennent en vue d’assurer une gestion et une couverture saines et prudentes de leurs risques ; et
- les risques mis en évidence par les tests de résistance, en tenant compte de la nature, de l’échelle et de la complexité des activités d’un établissement CRR. ; et
- les risques mis en évidence par des tests de résilience opérationnelle numérique conformément au chapitre IV du règlement (UE) 2022/2554.
- LOI MODIFIEE DU 10 NOVEMBRE 2009 RELATIVE AUX SERVICES DE PAIEMENT […] Article
- – Exclusions du champ d’application. Les titres I à IV, à l’exclusion du chapitre 2 du titre II, ne s’appliquent pas : […] j) aux services fournis par des prestataires de services techniques à l’appui de la fourniture de services de paiement, sans qu’ils entrent, à aucun moment, en possession des fonds à transférer et consistant notamment dans le traitement et l’enregistrement des données, les services de protection de confiance et de la sphère privée et de protection de la vie privée, l’authentification des données et des entités, les technologies de l’information et de la communication (ci-après « TIC ») et la fourniture de réseaux de communication, ainsi que la fourniture et la maintenance des terminaux et dispositifs utilisés aux fins des services de paiement, à l’exception des services d’initiation de paiement et des services d’information sur les comptes ; […] Article
- – La demande d’agrément.
- a)un programme d’activité indiquant, en particulier, le type de services de paiement envisagé ;
- b)un plan d’affaires, contenant notamment un calcul budgétaire prévisionnel afférent aux trois premiers exercices, démontrant que le requérant est en mesure de mettre en œuvre les systèmes, ressources et procédures appropriés et proportionnés nécessaires à son bon fonctionnement ;
- c)la preuve que l’établissement de paiement dispose du capital initial prévu à l’article 15 ;
- d)pour les établissements de paiement visés à l’article 14, paragraphe
- e)une description du dispositif de gouvernance interne et des mécanismes de contrôle interne, notamment des procédures administratives, de gestion des risques et comptables du requérant, ainsi que des dispositions relatives à l'utilisation des services TIC conformément au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après le « règlement (UE) 2022/2554 », qui démontre que ce dispositif de gouvernance interne, ces mécanismes de contrôle et ces procédures sont proportionnés, adaptés, sains et adéquats ; 7/24
- f)une description des mécanismes de contrôle interne que le requérant a mis en place pour se conformer aux obligations définies dans la loi modifiée du 12 novembre 2004 relative à la lutte contre le blanchiment et contre le financement du terrorisme et dans le règlement (UE) 2015/847 du Parlement européen et du Conseil du 20 mai 2015 sur les informations accompagnant les transferts de fonds et abrogeant le règlement (CE) n° 1781/2006 ;
- g)une description de l’organisation structurelle du requérant, y compris, le cas échéant, une description du projet de recours à des agents et à des succursales et des inspections sur pièces et sur place au moins annuelles que le demandeur s’engage à effectuer à l’égard de ces agents et succursales, ainsi qu’une description des accords d’externalisation, ainsi que de sa participation à un système de paiement national ou international ;
- h)l’identité des actionnaires ou associés, directs ou indirects, personnes physiques ou morales, qui détiennent une participation qualifiée dans l’établissement à agréer, le montant de leur participation ainsi que la preuve de leur qualité, compte tenu de la nécessité de garantir une gestion saine et prudente de l’établissement de paiement ;
- i)l’identité des membres des organes d’administration et des personnes responsables de la gestion de l’établissement à agréer et, le cas échéant, des personnes responsables de la gestion des activités de services de paiement de l’établissement de paiement et la preuve de ce qu’ils jouissent de l’honorabilité professionnelle et possèdent les compétences et l’expérience professionnelles requises aux fins de la prestation des services de paiement ;
- j)le cas échéant, l’identité des réviseurs d’entreprises agréés ;
- k)le statut juridique et les statuts du requérant ;
- l)l’adresse de l’administration centrale du requérant ;
- m)une description de la procédure en place pour assurer la surveillance, le traitement et le suivi des incidents de sécurité et des réclamations de clients liées à la sécurité, y compris un mécanisme de signalement des incidents qui tient compte des obligations de notification incombant à l’établissement de paiement en vertu de l’article 105-2 fixées au chapitre III du règlement (UE) 2022/2554;
- n)une description du processus en place pour enregistrer, surveiller et restreindre l’accès aux données de paiement sensibles et garder la trace de ces accès ;
- o)une description des dispositions en matière de continuité des activités, y compris une désignation claire des activités essentielles, des plans d’urgence appropriés et une procédure prévoyant de soumettre ces plans à des tests et de réexaminer périodiquement leur adéquation et leur efficience opérations critiques, une politique et des plans en matière de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC efficaces, ainsi qu'une procédure prévoyant de tester et de réexaminer régulièrement le caractère adéquat et l’efficacité de ces plans conformément au règlement (UE) 2022/2554 ;
- p)une description des principes et des définitions appliqués pour la collecte de données statistiques relatives aux performances, aux opérations et à la fraude ;
- q)un document relatif à la politique de sécurité, comprenant une analyse détaillée des risques en ce qui concerne les services de paiement proposés et une description des mesures de 8/24 maîtrise et d’atténuation prises pour protéger les utilisateurs de services de paiement de façon adéquate contre les risques décelés en matière de sécurité, y compris la fraude et l’utilisation illicite de données sensibles ou à caractère personnel. Aux fins de l’alinéa 1er, lettres d), e),
- g)et m), le requérant fournit une description de ses dispositions en matière d’audit et des dispositions organisationnelles qu’il a arrêtées en vue de prendre toute mesure raisonnable pour protéger les intérêts de ses utilisateurs et garantir la continuité et la qualité de sa prestation de services de paiement. La description des mesures de maîtrise et d’atténuation des risques en matière de sécurité visée à l’alinéa 1er, lettre q), indique comment ces mesures garantissent un niveau élevé de sécurité technique et de protection des données, y compris pour les systèmes logiciels et informatiques résilience opérationnelle numérique conformément au chapitre II du règlement (UE) 2022/2554, notamment en ce qui concerne la sécurité technique et la protection des données, y compris pour les logiciels et les systèmes de TIC utilisés par le requérant ou par les entreprises vers lesquelles il externalise la totalité ou une partie de ses activités. Ces mesures incluent les mesures de sécurité prévues à l’article 105-1, paragraphe
- a)l’externalisation ne doit pas avoir pour effet une délégation par la direction de l’établissement de paiement de sa responsabilité ;
- b)ni la relation de l’établissement de paiement avec les utilisateurs de ses services de paiement, ni les obligations de l’établissement de paiement envers les utilisateurs de ses services de paiement en vertu de la présente loi, ne doivent être changées ;
- c)les conditions que l’établissement de paiement est tenu de remplir en vertu du présent chapitre pour recevoir puis conserver son agrément ne sont pas compromises ; et 9/24
- d)aucune des autres conditions auxquelles l’agrément de l’établissement de paiement a été subordonné n’est levée ou modifiée. L’établissement de paiement communique sans retard injustifié à la CSSF tout changement concernant le recours à des entités vers lesquelles des activités sont externalisées. […] Article 24-4. – La demande d’agrément. La demande d’agrément visée à l’article 24-3, paragraphe
- e)une description du dispositif de gouvernance interne et des mécanismes de contrôle interne, notamment des procédures administratives, de gestion des risques et comptables du requérant, ainsi que des dispositions relatives à l'utilisation des services TIC conformément au règlement (UE) 2022/2554, qui démontre que ce dispositif de gouvernance interne, ces mécanismes de contrôle et ces procédures sont proportionnés, adaptés, sains et adéquats ; […]
- m)une description de la procédure en place pour assurer la surveillance, le traitement et le suivi des incidents de sécurité et des réclamations de clients liées à la sécurité, y compris un mécanisme de signalement des incidents qui tient compte des obligations de notification incombant à l’établissement de monnaie électronique en vertu de l’article 105-2fixées au chapitre III du règlement (UE) 2022/2554 ; […]
- o)une description des dispositions en matière de continuité des activités, y compris une désignation claire des activités essentielles, des plans d’urgence appropriés et une procédure prévoyant de soumettre ces plans à des tests et de réexaminer périodiquement leur adéquation et leur efficience opérations critiques, une politique et des plans en matière de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC efficaces, ainsi qu'une procédure prévoyant de tester et de réexaminer régulièrement le caractère adéquat et l’efficacité de ces plans conformément au règlement (UE) 2022/2554 ; […] Aux fins de l’alinéa 1er, lettres d), e),
- g)et m), le requérant fournit une description de ses dispositions en matière d’audit et des dispositions organisationnelles qu’il a arrêtées en vue de prendre toute mesure raisonnable pour protéger les intérêts de ses détenteurs de monnaie électronique et de ses utilisateurs de services de paiement et garantir la continuité et la qualité de son activité d’émission de monnaie électronique et de sa prestation de services de paiement. La description des mesures de maîtrise et d’atténuation des risques en matière de sécurité visée à l’alinéa 1er, lettre q), indique comment ces mesures garantissent un niveau élevé de sécurité technique et de protection des données, y compris pour les systèmes logiciels et informatiques 10/24 résilience opérationnelle numérique conformément au chapitre II du règlement (UE) 2022/2554, notamment en ce qui concerne la sécurité technique et la protection des données, y compris pour les logiciels et les systèmes de TIC utilisés par le requérant ou par les entreprises vers lesquelles il externalise la totalité ou une partie de ses activités. Ces mesures incluent également les mesures de sécurité prévues à l’article 105-1, paragraphe
- a)l’externalisation ne doit pas avoir pour effet une délégation par la direction de l’établissement de monnaie électronique de sa responsabilité ;
- b)ni la relation de l’établissement de monnaie électronique avec les détenteurs de monnaie électronique et les utilisateurs de services de paiement, ni les obligations de l’établissement de monnaie électronique envers les détenteurs de monnaie électronique et les utilisateurs de services de paiement en vertu de la présente loi, ne doivent être changées ;
- c)les conditions que l’établissement de monnaie électronique est tenu de remplir en vertu du présent chapitre pour recevoir puis conserver son agrément ne sont pas compromises ; et
- d)aucune des autres conditions auxquelles l’agrément de l’établissement de monnaie électronique a été subordonné n’est levée ou modifiée. L’établissement de monnaie électronique communique sans retard injustifié à la CSSF tout changement concernant le recours à des entités vers lesquelles des activités sont externalisées. […] 11/24 Article 105-1. - La gestion des risques opérationnels et de sécurité.
- a)d’avoir une bonne organisation administrative et comptable, des dispositifs de contrôle et de sécurité dans le domaine informatique sauvegarde dans le domaine du traitement électronique des données, y compris en ce qui concerne les réseaux et les systèmes d'information qui sont mis en place et gérés conformément au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ainsi que des mécanismes de contrôle interne adéquats incluant, notamment, des règles concernant les opérations personnelles de ses salariés ou la détention ou la gestion de placements dans des instruments financiers en vue d’investir pour son propre compte et garantissant, au minimum, que chaque transaction concernant l’OPCVM peut être reconstituée quant à son origine, aux parties concernées, à sa nature, ainsi qu’au moment et au lieu où elle a été effectuée, et que les actifs des OPCVM gérés par la société de gestion sont investis conformément au règlement de gestion ou aux documents constitutifs et aux dispositions légales en vigueur;
- b)d’être structurée et organisée de façon à restreindre au minimum le risque que des conflits d’intérêts entre la société et ses clients, entre deux de ses clients, entre un de ses clients et un OPCVM ou entre deux OPCVM ne nuisent aux intérêts des OPCVM ou des clients. […] 13/24 5. LOI MODIFIEE DU 12 JUILLET 2013 RELATIVE AUX GESTIONNAIRES DE FONDS D’INVESTISSEMENT ALTERNATIFS […] Art. 16. Principes généraux Les gestionnaires doivent utiliser à tout moment les ressources humaines et techniques adaptées et appropriées nécessaires pour la bonne gestion des FIA. En particulier, compte tenu aussi de la nature des FIA gérés par le gestionnaire, la CSSF exige que celui-ci ait de solides procédures administratives et comptables, des dispositifs de contrôle et de sauvegarde dans le domaine du traitement électronique des données, y compris en ce qui concerne les réseaux et les systèmes d'information qui sont mis en place et gérés conformément au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ainsi que des mécanismes de contrôle interne adéquats incluant, notamment, des règles concernant les transactions personnelles de ses employés ou la participation détention ou la gestion d’investissements en vue d’investir pour son propre compte et garantissant, au minimum, que chaque transaction concernant les FIA peut être reconstituée quant à son origine, aux parties concernées, à sa nature, ainsi qu’au moment et au lieu où elle a été effectuée, et que les actifs des FIA gérés par le gestionnaire sont placés conformément au règlement de gestion du FIA ou à ses documents constitutifs et aux dispositions légales en vigueur. […] 14/24 6. LOI MODIFIEE DU 7 DECEMBRE 2015 SUR LE SECTEUR DES ASSURANCES […] Art. 71 - Exigences générales en matière de gouvernance
- une démonstration de la façon dont les fonctions critiques et les activités fondamentales pourraient être juridiquement et économiquement séparées des autres fonctions, dans la mesure nécessaire pour assurer leur continuité et la résilience opérationnelle numérique en cas de défaillance de l’établissement ; […]
- une description des principaux systèmes et opérations permettant de maintenir en permanence le fonctionnement des processus opérationnels de l’établissement, y compris des réseaux et des systèmes d'information visés dans le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après le « règlement (UE) 2022/2554 » ; […] ANNEXES ANNEXE 1 relative au cadre de résolution Section A – Informations que le conseil de résolution peut demander aux établissements de fournir dans le cadre de l’élaboration et de l’actualisation des plans de résolution Le conseil de résolution peut demander aux établissements de fournir, aux fins de l’élaboration et de l’actualisation des plans de résolution, au moins les informations suivantes : […]
- l’identification des propriétaires des systèmes visés au point 13., les accords sur le niveau de service qui s’y rattachent, et tous les logiciels, systèmes ou licences, y compris une mise en correspondance avec leurs personnes morales, les opérations critiques et les activités fondamentales, ainsi que l’identification des prestataires tiers critiques de services TIC, tels qu’ils sont définis à l'article 3, point 23., du règlement (UE) 2022/2554 ; 16/24 14bis. les résultats des tests de résilience opérationnelle numérique des établissements en vertu du règlement (UE) 2022/2554 ; […] Section B – Questions que le conseil de résolution doit examiner lorsqu’elle évalue la résolvabilité d’un établissement ou d’un groupe Lorsqu’il évalue la résolvabilité d’un établissement ou d’un groupe, le conseil de résolution examine les aspects suivants : […]
- la mesure dans laquelle les contrats de service, y compris les accords contractuels relatifs à l’utilisation de services TIC, que l’établissement a conclus sont solides et pleinement applicables en cas de résolution de l’établissement ; 4bis. la résilience opérationnelle numérique des réseaux et des systèmes d'information qui soutiennent les fonctions critiques et les activités fondamentales de l'établissement, compte tenu des rapports sur les incidents majeurs liés aux TIC et des résultats des tests de résilience opérationnelle numérique en vertu du règlement (UE) 2022/2554 ;
- la mesure dans laquelle la structure de gouvernance de l’établissement est suffisante pour gérer et assurer la conformité des politiques internes de l’établissement concernant ses accords sur le niveau de service ; […] 17/24
- LOI MODIFIEE DU 30 MAI 2018 RELATIVE AUX MARCHES D’INSTRUMENTS FINANCIERS […] Art.
- Exigences organisationnelles
- de mettre en place des dispositifs pour identifier et gérer les effets potentiellement dommageables, pour leur fonctionnement ou pour leurs membres ou leurs participants, de tout conflit d’intérêts entre les exigences de leur bon fonctionnement et leurs intérêts propres ou ceux de leurs propriétaires ou de leurs opérateurs de marché, notamment dans le cas où un tel conflit risque de compromettre l’exercice d’une fonction qui leur a été déléguée par la CSSF ;
- d’être adéquatement équipés pour gérer les risques auxquels ils sont exposés, y compris le risque lié aux TIC conformément au chapitre II du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après le « règlement (UE) 2022/2554 », de mettre en place des dispositifs et des systèmes appropriés leur permettant d’identifier tous les risques significatifs pouvant compromettre leur fonctionnement, et d’instaurer des mesures efficaces pour atténuer ces risques ;
- de mettre en place des dispositifs propres à garantir la bonne gestion des opérations techniques des systèmes et notamment des procédures d’urgence efficaces pour faire face aux dysfonctionnements éventuels des systèmes de négociation ;
- de se doter de règles et de procédures transparentes et non discrétionnaires assurant une négociation équitable et ordonnée et fixant des critères objectifs en vue de l’exécution efficace des ordres ;
- de mettre en œuvre des mécanismes visant à faciliter le dénouement efficace et en temps voulu des transactions exécutées dans le cadre de leurs systèmes ;
- de disposer, au moment de l’agrément et à tout moment par la suite, des ressources financières suffisantes pour faciliter leur fonctionnement ordonné, compte tenu de la nature et de l’ampleur des transactions qui y sont conclues ainsi que de l’éventail et du niveau des risques auxquels ils sont exposés.
- […] 20/24
- LOI MODIFIEE DU 16 JUILLET 2019 RELATIVE A L’OPERATIONNALISATION DE REGLEMENTS EUROPEENS DANS LE DOMAINE DES SERVICES FINANCIERS […] Art. 20-
- Droit de recours Les décisions prises par la CSSF en vertu du règlement (UE) 2020/1503 ou du présent chapitre peuvent être déférées dans le délai d’un mois, sous peine de forclusion, au tribunal administratif qui statue comme juge du fond. Chapitre 4quinquies - Mise en œuvre du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 Art. 20-
- Définitions Les termes utilisés dans le présent chapitre ont la signification qui leur est attribuée par le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, ci-après « règlement (UE) 2022/2554 ». Art. 20-
- Autorités compétentes au Luxembourg La CSSF et le CAA sont les autorités compétentes au Luxembourg visées à l’article 46 du règlement (UE) 2022/2554 chargées de veiller à l’application dudit règlement et du présent chapitre par les personnes visées au règlement (UE) 2022/2554 et soumises à leur surveillance respective. La CSSF et le CAA sont les autorités compétentes concernées visées à l’article 32, paragraphe 5, du règlement (UE) 2022/
- Art. 20-
- Pouvoirs de la CSSF et du CAA
- accéder à tout document et à toute donnée, sous quelque forme que ce soit, et en recevoir ou en prendre une copie ;
- procéder auprès des personnes soumises à leur surveillance respective à des inspections sur place ou à des enquêtes ; 21/24
- convoquer les représentants des entités financières et leur demander de fournir oralement ou par écrit des explications sur des faits ou des documents en rapport avec l’objet et le but de l’enquête visée au point 2, et enregistrer leurs réponses ;
- interroger toute autre personne physique ou morale qui accepte de l’être aux fins de recueillir des informations concernant l’objet d’une enquête visée au point 2 ;
- sous réserve de l’autorisation judiciaire prévue au paragraphe 3, exiger les enregistrements de données relatives au trafic détenus par les fournisseurs de services de communications électroniques et les opérateurs de réseaux de communications publics, lorsqu’il existe des raisons de suspecter une violation et que de tels enregistrements peuvent se révéler utiles à la manifestation de la vérité dans le cadre d’une enquête relative à la violation des dispositions visées à l’article 20-24, paragraphe 1er ;
- prendre les mesures appropriées pour faire en sorte que les entités financières continuent de se conformer aux dispositions du règlement (UE) 2022/2554 et des mesures prises pour son exécution ;
- imposer des sanctions administratives et autres mesures administratives conformément à l’article 20-24 ;
- transmettre des informations au procureur d’État en vue de poursuites pénales.
- une injonction ordonnant à la personne responsable de la violation de mettre un terme au comportement en cause et de s’abstenir de le réitérer ;
- la cessation temporaire ou définitive de toute pratique jugée par l’autorité compétente contraire aux dispositions du règlement (UE) 2022/2554 ;
- dans le cas d’une personne physique, une amende administrative d’un montant maximal de 5 000 000 d’euros ;
- dans le cas d’une personne morale, une amende administrative d’un montant maximal de 5 000 000 d’euros ou jusqu’à 10 pour cent du chiffre d’affaires annuel total selon les derniers comptes disponibles approuvés par l’organe de direction, de surveillance ou d’administration. Lorsque la personne morale est une entreprise mère ou une filiale d’une entreprise mère qui est tenue d’établir des comptes consolidés conformément à la directive 2013/34/UE, le chiffre d’affaires annuel total à prendre en considération est le chiffre d’affaires annuel total, tel qu’il ressort des derniers comptes consolidés disponibles approuvés par l’organe de direction de l’entreprise mère ultime ;
- une déclaration publique précisant l’identité de la personne responsable et la nature de la violation, conformément à l’article 54 du règlement (UE) 2022/2554.
- Droit de recours Les décisions prises par la CSSF ou le CAA en vertu du présent chapitre ou du règlement (UE) 2022/2554 peuvent être déférées dans le délai d’un mois, sous peine de forclusion, au tribunal administratif qui statue comme juge du fond. 23/24 Chapitre 5 – Modification de la loi modifiée du 5 avril 1993 relative au secteur financier Art.
- À l’article 12-3, paragraphe 2, lettre b), alinéa 1er, de la loi modifiée du 5 avril 1993 relative au secteur financier, les mots « biens mobiliers » sont remplacés par les mots « biens immobiliers ». […] 24/24 V. TABLEAU DE CORRESPONDANCE Directive (UE) 2022/2556 er er Article 1 , paragraphe 1 er Article 1 , paragraphe 2 er Article 2, paragraphe 1 Article 2, paragraphe 2 Article 3 er Article 4, paragraphe 1 Article 4, paragraphe 2 Article 4, paragraphe 3 Article 4, paragraphe 4 er Article 5, paragraphe 1 , lettre a) Texte UE modifié Correspondance dans la loi nationale Article 1 - Modification de la directive 2009/65/CE er Article 12
- a)et (
- b)non-transposable Article 3 - Modification de la directive 2011/61/UE Article 18
- b)Article 5, paragraphe 1 , lettre
- c)Article 5, paragraphe 2, lettre
- a)Article 5, paragraphe 2, lettre b), point
- i)Article 5, paragraphe 2, lettre b), point
- ii)Article 5, paragraphe 2, lettre c), point
- i)Article 5, paragraphe 2, lettre c), point
- ii)er Article 6, paragraphe 1 , lettre
- a)er Article 6, paragraphe 1 , lettre
- b)Article 6, paragraphe 2, lettre
- a)Article 9, paragraphe 4, point 17, de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement non-transposable Article 59-18, paragraphe 4, lettre p), de la loi modifiée du 5 avril 1993 relative au secteur financier Annexe – Section B, point 14 Annexe 1 – section A, point 14), de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement Annexe – Section B, point 14bis Annexe 1 – section A, point 14bis), de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement Annexe – Section C, point 4 Annexe 1 – section B, point 4), de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement Annexe – Section C, point 4bis Annexe 1 – section B, point 4bis), de la loi modifiée du 18 décembre 2015 relative à la défaillance des établissements de crédit et de certaines entreprises d’investissement Article 6 - Modification de la directive 2014/65/UE Article 16
- a)PL Article 21, point 1, lettre
- b)PL Article 21, point 2, lettre
- a)PL Article 21, point 2, lettre
- b)PL Article 3, point 1 PL Article 3, point 2 PL Article 3, point 3 PL Article 24 PL Article 6 paragraphe 2 , lettre
- b)Article 6 paragraphe 3 , lettre
- a)Article 17
- b)Article 6 paragraphe 3 , lettre
- b)Article 47
- c)Article 6 paragraphe 4 , lettre
- a)Article 48
- i)Article 6 paragraphe 4 , lettre c), point (
- ii)Article 48
- g)non-transposable er Article 7, paragraphe 1 Article 7, paragraphe 2, lettre a), point (
- i)Article 7, paragraphe 2, lettre a), point (
- ii)Article 7 - Modification de la directive (UE) 2015/2366 Article 3, point (
- j)Article 3, lettre (j), de la loi modifiée du 10 novembre 2009 relative aux services de paiement er er er Article 5