RéglementairePublié le 22 septembre 202610 min de lecture

DORA et assurance vie luxembourgeoise : ce que le règlement change vraiment

Rédigé par le pôle expertise Luxembourg — assurancevie.lu

En résumé

DORA (Digital Operational Resilience Act) est un règlement européen entré en application le 17 janvier 2025, qui impose aux compagnies d'assurance — comme à l'ensemble du secteur financier — un cadre structuré de gestion du risque informatique : cartographie des systèmes, tests de résilience réguliers, encadrement contractuel des prestataires technologiques critiques, et notification obligatoire des incidents majeurs à leur superviseur. Au Luxembourg, c'est le Commissariat aux Assurances (CAA) qui supervise cette mise en conformité, via sa circulaire CAA 25/1 du 14 janvier 2025. À ce jour, aucune source officielle ne documente d'incident majeur avéré chez un assureur vie luxembourgeois en lien avec DORA : cet article décrit un cadre préventif, pas un risque matérialisé.

Vous avez peut-être vu passer le sigle DORA dans un rapport annuel d'assureur, une note d'information contractuelle mise à jour, ou une mention discrète sur le site d'une compagnie luxembourgeoise, et vous vous demandez ce que ce texte change concrètement pour votre contrat. La question est légitime : un souscripteur qui confie plusieurs centaines de milliers d'euros à un assureur veut savoir comment cet argent — et les données qui l'accompagnent — est protégé face au risque informatique, pas seulement face au risque financier.

DORA, pour Digital Operational Resilience Act, est un règlement européen qui encadre justement ce risque-là : la capacité d'une institution financière à continuer de fonctionner, à protéger ses systèmes et à réagir correctement en cas d'incident informatique, qu'il s'agisse d'une panne, d'une cyberattaque ou d'une défaillance d'un prestataire technique. Il est entré en application le 17 janvier 2025 dans toute l'Union européenne, et s'applique aux compagnies d'assurance luxembourgeoises au même titre qu'aux banques ou aux sociétés de gestion.

Cet article explique ce que prévoit précisément le texte, qui le supervise au Luxembourg, et ce que cela change — ou ne change pas — pour un souscripteur d'assurance vie. Il ne s'agit pas d'alerter sur un risque avéré : à notre connaissance, aucune source officielle ne documente d'incident majeur chez un assureur vie luxembourgeois en lien avec DORA depuis son entrée en application. L'objectif est de comprendre un cadre préventif, pas de commenter un événement qui ne s'est pas produit.

Qu'est-ce que DORA et depuis quand s'applique-t-il ?

DORA (Digital Operational Resilience Act, ou règlement sur la résilience opérationnelle numérique) est un règlement européen adopté en décembre 2022 et entré en application le 17 janvier 2025 dans l'ensemble de l'Union européenne. Contrairement à une directive, un règlement européen s'applique directement dans chaque État membre, sans transposition en droit national supplémentaire pour son contenu technique — même si le Luxembourg a publié une loi d'accompagnement pour organiser les pouvoirs de sanction et de contrôle de ses régulateurs.

Le texte vise à harmoniser, à l'échelle européenne, la manière dont les institutions financières gèrent leur risque informatique (dit risque TIC, pour technologies de l'information et de la communication). Il couvre un périmètre large — banques, sociétés de gestion, entreprises d'investissement, et compagnies d'assurance et de réassurance — ainsi que, pour la première fois de façon directe, certains prestataires informatiques tiers jugés critiques pour le secteur financier.

Pour une compagnie d'assurance vie luxembourgeoise, DORA s'ajoute au cadre prudentiel déjà en vigueur (Solvabilité II, supervision du CAA) sans le remplacer. C'est un texte de gouvernance opérationnelle, pas un texte de solvabilité financière : il ne porte pas sur le niveau de fonds propres de l'assureur, mais sur sa capacité à faire fonctionner ses systèmes informatiques de façon fiable et à réagir correctement en cas d'incident.

Qui supervise DORA pour les assureurs au Luxembourg ?

Au Luxembourg, le Commissariat aux Assurances (CAA) est l'autorité compétente pour superviser la conformité DORA des compagnies d'assurance et de réassurance, de leurs intermédiaires et des intermédiaires d'assurance à titre accessoire. C'est le même régulateur que celui qui supervise déjà la solvabilité des compagnies dans le cadre de Solvabilité II et qui organise le triangle de sécurité propre au marché luxembourgeois.

Le CAA a publié la circulaire CAA 25/1 le 14 janvier 2025, quelques jours avant l'entrée en application du règlement, pour préciser certaines modalités pratiques : canal de notification des incidents majeurs, format des registres d'information sur les prestataires TIC, calendrier de mise en conformité. Cette circulaire ne crée pas d'obligation nouvelle par rapport au règlement européen ; elle en précise l'application opérationnelle pour les entités supervisées par le CAA.

Pour les autres acteurs financiers luxembourgeois — banques, sociétés de gestion —, c'est la Commission de Surveillance du Secteur Financier (CSSF) qui joue le rôle équivalent. Un souscripteur qui a, par ailleurs, un compte-titres ou une relation bancaire au Luxembourg peut donc croiser des obligations DORA similaires, mais portées par deux régulateurs distincts selon le type d'établissement.

Quelles obligations concrètes DORA impose-t-il aux assureurs ?

Le règlement structure les obligations des assureurs autour de quatre piliers principaux, que la circulaire du CAA reprend pour en préciser l'application locale.

Le premier est la gestion du risque TIC : chaque assureur doit disposer d'un cadre de gouvernance formalisé pour identifier, protéger, détecter et répondre aux risques touchant ses systèmes d'information, avec une implication documentée de sa direction. Le deuxième est le test de résilience opérationnelle : les entités doivent tester régulièrement leurs systèmes, et les acteurs jugés les plus significatifs peuvent être soumis à des tests de pénétration fondés sur la menace (TLPT, threat-led penetration testing), des exercices avancés menés au moins tous les trois ans avec l'appui de prestataires spécialisés en renseignement sur les menaces.

Le troisième pilier concerne la gestion des prestataires TIC tiers : un assureur qui externalise des fonctions informatiques critiques (hébergement cloud, gestion de données, certains outils métier) doit encadrer contractuellement ces relations selon des exigences précises et tenir à jour un registre des prestataires concernés, transmis à son régulateur. Au Luxembourg, la CAA a fixé une première échéance de transmission au 18 avril 2025 pour ce registre, avec une référence au 31 mars 2025, puis un rythme annuel au 31 décembre. Le quatrième pilier est la notification des incidents majeurs : depuis le 17 janvier 2025, tout incident TIC dépassant certains seuils de gravité doit être signalé au CAA selon un calendrier resserré (notification initiale rapide, puis rapports intermédiaires et final), via un canal dédié.

Ces obligations pèsent sur l'assureur lui-même, pas sur le souscripteur : elles ne modifient ni la fiscalité, ni les conditions générales, ni le fonctionnement courant d'un contrat d'assurance vie luxembourgeois. Leur effet, pour un souscripteur, est indirect — un cadre de gouvernance technique plus structuré chez l'assureur qu'il a choisi — et se mesure sur la durée, pas au moment de la souscription.

  • Gestion du risque TIC : gouvernance formalisée, implication de la direction, cartographie des systèmes
  • Tests de résilience : tests réguliers, et TLPT (tests de pénétration fondés sur la menace) au moins tous les trois ans pour les entités les plus significatives
  • Prestataires TIC critiques : encadrement contractuel renforcé, registre d'information transmis au CAA (première échéance : 18 avril 2025)
  • Notification des incidents majeurs : obligation en vigueur depuis le 17 janvier 2025, canal dédié auprès du CAA
  • Supervision : Commissariat aux Assurances (CAA) pour les assureurs, circulaire CAA 25/1 du 14 janvier 2025

DORA a-t-il été déclenché par un incident réel au Luxembourg ?

Non, et c'est un point qu'il nous semble important de clarifier plutôt que de laisser planer une ambiguïté. DORA est un règlement européen préventif, construit à l'échelle de l'Union pour harmoniser des pratiques de cybersécurité et de résilience opérationnelle déjà partiellement exigées, de façon disparate, par différents superviseurs nationaux. Son origine tient à une volonté réglementaire de cohérence face à la numérisation croissante du secteur financier, pas à un incident précis survenu chez un assureur luxembourgeois.

À notre connaissance, aucune source officielle (CAA, EIOPA, Commission européenne, cabinets d'avocats spécialisés) ne documente d'incident majeur avéré, ni de défaillance informatique rendue publique, chez une compagnie d'assurance vie luxembourgeoise en lien avec le risque TIC ou avec DORA. Si un tel incident venait à être rendu public, nous mettrions cet article à jour ; en l'état, nous préférons le dire clairement plutôt que de laisser entendre, même implicitement, qu'un risque se serait déjà matérialisé.

Cette distinction compte pour la lecture de l'article : ce qui suit décrit un cadre de prévention et de gouvernance, pas la gestion d'une crise. Un souscripteur n'a pas de raison de s'inquiéter d'un événement particulier ; il a en revanche intérêt à comprendre ce que le cadre réglementaire exige désormais de l'assureur auquel il confie son contrat.

Qu'est-ce que DORA change concrètement pour un souscripteur d'assurance vie ?

Directement, très peu de choses visibles : DORA ne modifie ni le fonctionnement du triangle de sécurité, ni le super privilège du souscripteur en cas de défaillance financière de l'assureur, ni la fiscalité du contrat. Ce sont des protections distinctes, organisées par d'autres textes (droit des assurances luxembourgeois, Solvabilité II), que DORA complète sans les recouvrir.

Indirectement, l'effet attendu est celui d'une gouvernance technique plus rigoureuse chez l'ensemble des compagnies agréées par le CAA : une meilleure cartographie de leurs systèmes, des tests de résilience documentés, un encadrement plus strict de leurs prestataires informatiques (dont beaucoup hébergent aujourd'hui les plateformes de gestion de contrats, les espaces clients en ligne, ou les outils de traitement des rachats et des arbitrages), et une obligation de notification rapide en cas d'incident touchant potentiellement les données ou les services aux souscripteurs.

Pour un souscripteur, la question utile n'est donc pas « suis-je exposé à un risque nouveau » — DORA vise précisément à réduire ce risque, pas à le révéler — mais plutôt « comment vérifier que l'assureur que j'ai choisi prend ce cadre au sérieux ». La réponse la plus honnête est qu'un souscripteur individuel n'a, à ce jour, pas d'accès direct à un indicateur public comparable au ratio de solvabilité SCR pour évaluer la maturité DORA d'un assureur : contrairement à la solvabilité, publiée dans les rapports SFCR, la conformité DORA n'est pas soumise à publication obligatoire détaillée à destination du grand public. Le CAA en assure le contrôle prudentiel, mais ce contrôle n'est pas, à notre connaissance, restitué sous forme de score ou de classement accessible au public.

DORA et Solvabilité II : deux cadres réglementaires complémentaires

Il est utile de distinguer clairement ces deux cadres, que l'on retrouve parfois confondus dans des présentations commerciales ou des articles de vulgarisation. Solvabilité II encadre la solidité financière de l'assureur — ses fonds propres, ses provisions techniques, sa capacité à honorer ses engagements même en scénario de stress — et se traduit par des indicateurs publics comme le ratio SCR. DORA encadre la résilience opérationnelle et informatique — la capacité de l'assureur à faire fonctionner ses systèmes et à réagir à un incident technique — sans indicateur public équivalent à ce jour.

Les deux cadres sont supervisés par le même régulateur au Luxembourg, le CAA, ce qui simplifie la gouvernance mais ne doit pas conduire à les confondre : un assureur peut afficher un excellent ratio de solvabilité sans que cela renseigne sur sa maturité en matière de cybersécurité, et inversement. Ce sont deux dimensions de la fiabilité d'un assureur, pas une seule.

DimensionSolvabilité IIDORA
ObjetSolidité financière de l'assureurRésilience opérationnelle et informatique
Entrée en application201617 janvier 2025
Superviseur au LuxembourgCAACAA
Indicateur public pour le souscripteurRatio SCR, publié dans le rapport SFCRAucun indicateur public équivalent à ce jour
Ce que ça protègeLa capacité à honorer les engagements financiersLa continuité et la sécurité des systèmes et données

Questions fréquentes

Qu'est-ce que DORA en assurance vie luxembourgeoise ?+

DORA (Digital Operational Resilience Act) est un règlement européen entré en application le 17 janvier 2025, qui impose aux compagnies d'assurance un cadre de gestion du risque informatique : gouvernance du risque TIC, tests de résilience réguliers, encadrement des prestataires technologiques critiques et notification des incidents majeurs. Il s'applique aux assureurs vie luxembourgeois au même titre qu'aux banques et sociétés de gestion.

Depuis quand DORA s'applique-t-il ?+

DORA est entré en application le 17 janvier 2025 dans toute l'Union européenne. Au Luxembourg, le Commissariat aux Assurances (CAA) a publié le 14 janvier 2025 sa circulaire 25/1 pour préciser les modalités pratiques applicables aux assureurs.

Qui contrôle l'application de DORA pour les assureurs au Luxembourg ?+

Le Commissariat aux Assurances (CAA), qui supervise déjà la solvabilité des compagnies d'assurance luxembourgeoises dans le cadre de Solvabilité II. Pour les banques et sociétés de gestion, c'est la Commission de Surveillance du Secteur Financier (CSSF) qui joue le rôle équivalent.

DORA a-t-il été mis en place à la suite d'une cyberattaque contre un assureur luxembourgeois ?+

Non, à notre connaissance. DORA est un règlement européen préventif, adopté pour harmoniser les exigences de résilience numérique dans l'ensemble du secteur financier. Aucune source officielle consultée pour cet article ne documente d'incident majeur avéré chez un assureur vie luxembourgeois en lien avec DORA.

DORA modifie-t-il la protection de mon contrat en cas de défaillance de l'assureur ?+

Non. Le triangle de sécurité et le super privilège du souscripteur, qui protègent les actifs en cas de défaillance financière de l'assureur, relèvent du droit des assurances luxembourgeois et de Solvabilité II, pas de DORA. DORA porte sur un risque distinct, celui de la résilience informatique et opérationnelle.

Peut-on comparer la conformité DORA des assureurs luxembourgeois comme on compare leur ratio de solvabilité ?+

Pas de la même façon. Le ratio SCR est publié chaque année dans le rapport sur la solvabilité et la situation financière (SFCR) de chaque compagnie. La conformité DORA, elle, fait l'objet d'un contrôle prudentiel par le CAA, mais nous n'avons pas identifié d'indicateur public comparable, accessible et standardisé, permettant à un souscripteur de comparer la maturité DORA de plusieurs assureurs.

Qu'est-ce qu'un test de pénétration fondé sur la menace (TLPT) ?+

C'est un test de résilience avancé prévu par DORA pour les entités jugées les plus significatives : des experts en sécurité simulent une attaque réelle, fondée sur des renseignements actuels sur les menaces, pour tester la détection et la réponse de l'entité. DORA prévoit que ces tests soient menés au moins tous les trois ans pour les entités concernées.

DORA concerne-t-il aussi les prestataires informatiques des assureurs, comme les hébergeurs cloud ?+

Oui. DORA introduit pour la première fois un encadrement direct de certains prestataires informatiques tiers jugés critiques pour le secteur financier, et impose aux assureurs de tenir un registre des prestataires TIC dont ils dépendent, transmis à leur régulateur — au Luxembourg, avec une première échéance fixée au 18 avril 2025 par le CAA.

Pour aller plus loin

Sources

  • CAA — Circulaire CAA 25/1 du 14 janvier 2025 relative à DORA : https://www.caa.lu/uploads/documents/files/LC25-01_FR.pdf
  • CSSF — Entry into application of DORA regulation on 17 January 2025 : https://www.cssf.lu/en/2025/01/entry-in-application-of-dora-regulation-on-17-january-2025/
  • EIOPA — Digital Operational Resilience Act (DORA) : https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en
  • Arendt — CAA specifications on practical implementation of DORA : https://www.arendt.com/news-insights/news/caa-specifications-on-practical-implementation-of-dora/
  • CSSF — Luxembourg DORA Law published in the Official Journal : https://www.cssf.lu/en/2024/07/luxembourg-dora-law-published-in-the-official-journal/
  • DLA Piper — Application of the Digital Operational Resilience Act (DORA): Key considerations : https://www.dlapiper.com/en/insights/publications/2025/02/application-of-the-digital-operational-resilience-act---dora

DORA est un cadre réglementaire européen entré en application le 17 janvier 2025, qui impose aux compagnies d'assurance luxembourgeoises une gouvernance structurée du risque informatique — gestion du risque TIC, tests de résilience, encadrement des prestataires critiques, notification des incidents majeurs — sous la supervision du CAA. C'est un texte préventif : à notre connaissance, aucun incident majeur avéré n'a été documenté par une source officielle chez un assureur vie luxembourgeois en lien avec ce règlement.

Confondre un cadre préventif avec un risque avéré conduit soit à une inquiétude infondée, soit, à l'inverse, à sous-estimer l'intérêt de comprendre ce que le régulateur exige désormais de l'assureur choisi. Contrairement au ratio de solvabilité, la conformité DORA n'est pas publiée sous forme d'indicateur standardisé accessible au grand public : c'est une limite réelle pour qui voudrait comparer les assureurs sur ce seul critère.

Avant de choisir ou de conserver un contrat, la démarche la plus utile reste de vérifier ce qui est publié et vérifiable — le ratio de solvabilité de l'assureur, la solidité du triangle de sécurité — et de considérer DORA comme un cadre de fond qui s'applique à l'ensemble du marché luxembourgeois supervisé par le CAA, plutôt que comme un critère de sélection différenciant entre compagnies.

assurancevie.lu aide les épargnants à choisir une compagnie et un mode de gestion adaptés à leur situation, sur des critères vérifiables et documentés, avec des honoraires transparents communiqués à l'avance et sans dramatiser des risques qui ne sont pas avérés.