25 MAI 2025. - Loi relative à la surveillance des fournisseurs de services de messagerie financière
CHAPITRE 1er. - Objectif - définitions - champ d'application
Article 1er. La présente loi règle une matière visée à l'article 74 de la Constitution.
Article 2. § 1er. La présente loi règle, dans un but de protection du bon fonctionnement, de la solidité et de l'efficacité des systèmes de compensation, de règlement et de paiements ainsi que de la solidité du système financier en général, les activités et la surveillance par la Banque nationale de Belgique des fournisseurs de services de messagerie financière établis en Belgique.
§ 2. Les missions dévolues à la Banque nationale de Belgique par la présente loi relèvent des missions visées à l'article 8 de la loi du 22 février 1998 fixant le statut organique de la Banque nationale de Belgique.
§ 3. Sans préjudice des dispositions de l'article 8, § 2, de la loi du 22 février 1998 fixant le statut organique de la Banque nationale de Belgique, la Banque nationale de Belgique peut clarifier les attentes concernant le respect de la présente loi et des arrêtés et règlements adoptés aux fins de son exécution au moyen de communications, de recommandations et de circulaires.
Article 3. Aux fins de l'application de la présente loi, il y a lieu d'entendre par :
1° loi du 22 février 1998 : la loi du 22 février 1998 fixant le statut organique de la Banque nationale de Belgique ;
2° loi du 25 avril 2014 : la loi du 25 avril 2014 relative au statut et au contrôle des établissements de crédit ;
3° la Banque : la Banque nationale de Belgique, à savoir l'organisme dont le statut est régi par la loi du 22 février 1998, ci-après désignée "la Banque" ;
4° services de messagerie financière : services qui permettent aux entités financières et aux autorités publiques d'envoyer et de recevoir des messages contenant des informations relatives à des transactions financières, telles que les paiements et les transactions sur titres, y inclus des services opérationnels et des services auxiliaires qui y sont étroitement liés, se situent dans leur prolongement direct ou en constituent le complément ;
5° fournisseur : toute personne physique ou morale établie en Belgique qui fournit des services de messagerie financière ;
6° fournisseur d'importance systémique : tout fournisseur à qui une notification a été donnée en vertu de l'article 7, § 1er ;
7° direction effective : les personnes qui sont membres du conseil de direction et les personnes auxquelles la gestion journalière est déléguée ;
8° personnel de direction : personnel de direction au sens de l'article 4, 4°, de la loi du 4 décembre 2007 relative aux élections sociales ;
9° société ou personne liée : toute société ou personne liée à un fournisseur au sens de l'article 1:20 du Code des sociétés et des associations ;
10° fonctions de contrôle indépendantes : la fonction d'audit interne, la fonction de conformité (compliance) ou la fonction de gestion des risques ;
11° décision stratégique :
une décision prise par un fournisseur d'importance systémique ou par une entité sous son contrôle, qui peut avoir un impact significatif sur le profil de risque du fournisseur ;
tout type de décision produisant des effets similaires dans le chef du fournisseur d'importance systémique, prise par un actionnaire qui exerce le contrôle sur ce fournisseur ;
12° externalisation : tout accord, quelle que soit sa forme, entre un fournisseur d'importance systémique et un prestataire de services, y compris les prestataires tiers de services TIC, en vertu duquel ce prestataire de services prend en charge un processus, un service ou une activité aux fins de permettre au fournisseur d'importance systémique la fourniture de services de messagerie financière et qui aurait autrement été pris en charge par ce fournisseur lui-même ;
13° fonction critique ou importante : une fonction dont la perturbation est susceptible de nuire sérieusement à la performance financière d'un fournisseur d'importance systémique, à la solidité ou à la continuité de ses services et activités ou à l'exécution de transactions financières nationales ou internationales, ou dont l'interruption, l'anomalie ou la défaillance est susceptible de nuire sérieusement à la capacité d'un fournisseur d'importance systémique de respecter en permanence les obligations découlant des dispositions de la présente loi ;
14° résilience opérationnelle numérique : la capacité d'un fournisseur d'importance systémique à développer, garantir et évaluer son intégrité et sa fiabilité opérationnelles en assurant directement ou indirectement par le recours aux services fournis par des prestataires tiers de services TIC, l'intégralité des capacités liées aux TIC nécessaires pour garantir la sécurité des réseaux et des systèmes d'information qu'il utilise, et qui sous-tendent la fourniture continue de services financiers et leur qualité, y compris en cas de perturbations ;
15° réseau et système d'information : un réseau et système d'information visé à l'article 8, 1°, de la loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique ;
16° sécurité des réseaux et des systèmes d'information : la capacité des réseaux et des systèmes d'information de résister, à un niveau de confiance donné, à tout événement susceptible de compromettre la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données stockées, transmises ou faisant l'objet d'un traitement, ou des services que ces réseaux et systèmes d'information offrent ou rendent accessibles, y inclus la protection de l'infrastructure physique ;
17° risque lié aux TIC : toute circonstance raisonnablement identifiable liée à l'utilisation des réseaux et des systèmes d'information qui, si elle se concrétise, peut compromettre la sécurité des réseaux et des systèmes d'information, de tout outil ou processus dépendant de la technologie, du fonctionnement et des processus ou de la fourniture de services en produisant des effets préjudiciables dans l'environnement numérique ou physique ;
18° actifs de TIC : les actifs logiciel ou matériel dans les réseaux et les systèmes d'information utilisés par un fournisseur d'importance systémique ;
19° incident : un événement qui perturbe ou est susceptible de perturber la fourniture de services de messagerie financière, y compris, le cas échéant, un incident lié aux TIC ;
20° incident lié aux TIC : un événement ou une série d'événements liés entre eux que le fournisseur d'importance systémique n'a pas prévu qui compromet la sécurité des réseaux et des systèmes d'information, et a une incidence négative sur la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données ou sur les services fournis par le fournisseur ;
21° incident majeur : un incident qui a une incidence négative élevée sur le fonctionnement du fournisseur d'importance systémique ou sur les actifs ou les réseaux et les systèmes d'information qui soutiennent ses fonctions critiques ou importantes, y compris toute indisponibilité des services ;
22° cybermenace : une cybermenace au sens de l'article 2, point 8), du règlement (UE) 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l'ENISA (Agence de l'Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l'information et des communications, et abrogeant le règlement (UE) n° 526/2013 ;
23° cybermenace majeure : une cybermenace dont les caractéristiques techniques indiquent qu'elle pourrait donner lieu à un incident majeur ;
24° cyberattaque : un incident lié aux TIC malveillant causé par une tentative de destruction, d'exposition, de modification, de désactivation, de vol, d'utilisation non autorisée d'un actif ou d'accès non autorisé à celui-ci, perpétrée par un acteur de la menace ;
25° tests de pénétration fondés sur la menace (threat led penetration testing - TLPT) : un cadre simulant les tactiques, les techniques et les procédures d'acteurs de la menace réels perçus comme représentant une véritable cybermenace, qui permet de tester de manière contrôlée, sur mesure et en fonction des renseignements les systèmes critiques en environnement de production du fournisseur d'importance systémique ;
26° prestataire tiers de services TIC : une entreprise qui fournit des services TIC ;
27° services TIC : les services numériques et de données fournis de manière permanente par l'intermédiaire des systèmes de TIC à un ou plusieurs utilisateurs internes ou externes, dont le matériel en tant que service et les services matériels qui englobent la fourniture d'assistance technique au moyen de mises à jour de logiciels ou de micrologiciels réalisées par le fournisseur de matériel, à l'exclusion des services de téléphonie analogique traditionnels ;
28° liens étroits :
une situation dans laquelle il existe un lien de participation, ou ;
une situation dans laquelle des entreprises sont des entreprises liées, ou ;
une relation de même nature que sous les a) et b) entre une personne physique et une personne morale.
Article 4. La présente loi s'applique aux fournisseurs de services de messagerie financière établis en Belgique.
CHAPITRE 2. - Seuil et obligations de notification
Article 5. Si un fournisseur a traité au minimum 1 milliard de messages financiers par an, calculés comme la moyenne des trois années civiles antérieures, ce fournisseur est considéré comme un fournisseur d'importance systémique à partir du moment où la notification visée à l'article 7, § 1er, prend effet.
Sur avis de la Banque, le Roi est habilité à :
1° modifier le montant du seuil visé à l'alinéa 1er ;
2° fixer des règles plus précises pour le calcul du seuil visé à l'alinéa 1er.
Article 6. § 1er. Tout fournisseur transmet chaque année à la Banque, avant le 1er avril, les informations qu'elle estime nécessaires pour déterminer s'il a dépassé le seuil visé à l'article 5.
§ 2. Tout fournisseur est tenu d'immédiatement informer la Banque en cas de dépassement du seuil visé à l'article 5.
Article 7. § 1er. Lorsqu'un fournisseur a dépassé le seuil visé à l'article 5, la Banque prend une décision sur sa qualification de fournisseur d'importance systémique.
La Banque porte sa décision à la connaissance du fournisseur, soit par courrier recommandé, soit par courrier avec accusé de réception. Cette notification prend effet à compter de la date arrêtée par la Banque et au plus tôt six mois après la date de la notification.
§ 2. Lorsqu'un fournisseur d'importance systémique ne dépasse plus le seuil visé à l'article 5, la Banque prend une décision sur le retrait de sa qualification de fournisseur d'importance systémique. La Banque prend cette décision soit de sa propre initiative, soit sur demande du fournisseur d'importance systémique, auquel cas le fournisseur joint à sa demande toutes les explications et données nécessaires.
La Banque porte sa décision à la connaissance du fournisseur, soit par courrier recommandé, soit par courrier avec accusé de réception. Cette notification prend effet à compter de la date arrêtée par la Banque.
§ 3. Lors de la prise d'une décision sur la base de cet article, la Banque tient compte de toute information qu'elle reçoit en vertu de cet article et de l'article 6, ainsi que de toute information dont elle dispose dans l'exercice de ses missions.
Article 8. La Banque conserve une liste de tous les fournisseurs d'importance systémique. La Banque publie cette liste sur son site internet et la met à jour si besoin en est.
La liste visée à l'alinéa 1er mentionne au minimum les informations suivantes concernant chaque fournisseur d'importance systémique :
1° la date à laquelle la notification de qualification de fournisseur d'importance systémique prend effet, conformément à l'article 7, § 1er ;
2° la dénomination sociale, la forme juridique et l'adresse du siège du fournisseur d'importance sytémique.
CHAPITRE 3. - Organisation et administration
Section Ire. - Forme de société
Article 9. Chaque fournisseur d'importance systémique est constitué sous la forme d'une société coopérative ou d'une société anonyme de droit belge, moyennant le respect des exigences spécifiques prévues par la présente loi ou par la réglementation européenne.
Section II. - Organes sociétaires
Article 10. § 1er. L'administration d'un fournisseur d'importance systémique constitué sous la forme de société anonyme est assurée par un conseil de surveillance et un conseil de direction. Sans préjudice des dispositions prévues par la présente loi ou par les normes de droit européen directement applicables, les dispositions relatives à l'administration duale visées au livre 7, titre 4, chapitre 1er, section 3, du Code des sociétés et associations sont d'application.
§ 2. Les statuts d'un fournisseur d'importance systémique constitué sous la forme d'une société coopérative prévoient la constitution d'un conseil de surveillance et d'un conseil de direction. Sans préjudice des dispositions prévues par la présente loi ou par les normes de droit européen directement applicables, les dispositions relatives à l'administration duale visées au livre 7, titre 4, chapitre 1er, section 3, du Code des sociétés et associations sont d'application par analogie.
§ 3. La gestion journalière, lorsqu'elle est prévue par le Code des sociétés et des associations pour la forme sociétaire concernée, ne peut pas être confiée à un membre du conseil de surveillance.
Article 11. § 1er. Au moins un tiers mais pas moins de trois des membres du conseil de surveillance, dont le président, sont des administrateurs indépendants.
§ 2. Un administrateur est considéré être indépendant lorsqu'il ou elle :
1° a la capacité de former un jugement approfondi et objectif fondé sur une évaluation juste et proportionnée des intérêts de toutes les parties internes et externes impliquées, en tenant compte de toutes les informations pertinentes ;
2° a la capacité de prévenir et, le cas échéant, de résister à toute influence indue de la part de la direction effective ou du personnel de direction du fournisseur d'importance systémique ou de parties externes ;
3° durant une période de cinq années précédant sa nomination, n'a pas exercé auprès du fournisseur d'importance systémique un mandat de personne chargée de la direction effective, et n'a pas exercée auprès d'une société ou personne liée un mandat de membre du conseil de surveillance ou de l'organe d'administration, ni un mandat de personne chargée de la direction effective ;
4° durant une période de trois années précédant sa nomination, n'a pas fait partie du personnel du fournisseur d'importance systémique ;
5° n'entretient pas, ni a entretenu durant une période d'un an avant sa nomination, une relation d'affaires significative avec le fournisseur d'importance systémique ou avec une société ou personne liée ;
6° n'a pas été au cours des trois dernières années, membre de l'équipe d'audit du réviseur, actuel ou précédent, du fournisseur d'importance systémique ou d'une société ou personne liée ;
7° n'a au sein du fournisseur d'importance systémique ou au sein d'une société ou personne liée, ni conjoint ni cohabitant légal, ni parents ni alliés jusqu'au deuxième degré exerçant un mandat de membre du conseil de surveillance ou de l'organe d'administration, un mandat de personne chargée de la direction effective ou de personnel de direction, ou se trouvant dans un des autres cas définis aux 3° à 6°.
§ 3. Un administrateur indépendant ne peut pas faire partie du personnel d'un fournisseur d'importance systémique. Cependant, un administrateur indépendant peut faire partie du personnel d'une société ou personne liée, à condition que le fournisseur d'importance systémique puisse fournir des garanties suffisantes que ceci ne complique pas ou n'entrave pas l'exercice indépendant de son mandat d'administrateur.
L'indépendance visée à l'alinéa 1er est réputée non compromise lorsque :
1° ni la personne concernée dans ses fonctions quotidiennes de membre du personnel, ni son supérieur direct, au sein de la société ou personne liée ne sont impliqués dans la préparation ou le processus des décisions stratégiques relatives au fournisseur d'importance systémique ;
2° la personne concernée n'exerce pas de fonction commerciale ou de tâches liées à une activité de paiement au sein de la société ou personne liée ;
3° le fournisseur d'importance systémique peut offrir toute autre garantie fondée et acceptable pour la Banque.
§ 4. Moyennant justification dûment motivée et sous réserve d'une appréciation contraire de la Banque, qui vérifie le bien-fondé de cette justification, un fournisseur d'importance systémique peut déroger aux critères visés au paragraphe 2, 3° à 7°.
§ 5. La décision de nomination d'un administrateur indépendant fait mention des motifs sur la base desquels est octroyée cette qualité à l'administrateur. Les statuts du fournisseur d'importance systémique peuvent prévoir des critères additionnels ou plus sévères.
Article 12. Les membres du conseil de surveillance ne peuvent exercer ce mandat plus de douze ans au total. Les statuts du fournisseur d'importance systémique peuvent prévoir des délais plus stricts.
Section III. - Mise en place de comités
Article 13. § 1er. Sans préjudice des missions du conseil de surveillance, tout fournisseur d'importance systémique constitue, au sein de cet organe, au moins les comités suivants :
1° un comité d'audit ;
2° un comité des risques ;
3° un comité de gouvernance et de nomination.
Ces comités sont exclusivement composés de membres du conseil de surveillance, un membre ne pouvant pas siéger dans plus de deux des comités précités.
§ 2. Le président de chaque comité est indépendant et ne peut être le président que d'un seul comité.
§ 3. Le président d'un comité est considéré être indépendant lorsqu'il ou elle satisfait aux critères visés à l'article 11, § 2. Le fournisseur d'importance systémique ne peut pas déroger à ces critères.
§ 4. Le président indépendant d'un comité ne peut en aucun cas faire partie du personnel d'un fournisseur d'importance systémique ou d'une société avec laquelle il existe un lien de participation au sens de l'article 1:23 du Code des sociétés et des associations.
§ 5. La décision de nomination d'un président indépendant d'un comité fait mention des motifs sur la base desquels cette qualité est octroyée au président. Les statuts du fournisseur d'importance systémique peuvent prévoir des critères additionnels ou plus sévères.
Article 14. § 1er. Le président du comité d'audit est désigné par le conseil de surveillance, sur recommandation du comité de gouvernance et de nomination.
§ 2. Les membres du comité d'audit disposent d'une compétence collective dans le domaine d'activités du fournisseur d'importance systémique. Au moins un membre du comité d'audit justifie de la compétence nécessaire en matière de comptabilité et d'audit.
§ 3. Le comité d'audit est au moins chargé des missions prévues par l'article 7:99, § 4, du Code des sociétés et des associations.
Le comité d'audit fait régulièrement rapport au conseil de surveillance sur l'exercice de ses missions.
§ 4. Cet article est sans préjudice des dispositions du Code des sociétés et des associations relatives au comité d'audit au sein de sociétés cotées au sens de l'article 1:11 de ce Code.
Article 15. § 1er. Le président du comité de risque est désigné par le conseil de surveillance, sur recommandation du comité de gouvernance et de nomination.
§ 2. Les membres du comité des risques disposent individuellement des connaissances, des compétences, de l'expérience et des aptitudes nécessaires pour leur permettre de comprendre et d'appréhender la stratégie et le niveau de tolérance au risque du fournisseur d'importance systémique.
§ 3. Le comité des risques conseille le conseil de surveillance pour les aspects concernant la stratégie et le niveau de tolérance en matière de risques, tant actuels que futurs. Il assiste le conseil de surveillance lors de la mise en oeuvre de cette stratégie et lors de sa supervision.
§ 4. Le comité des risques détermine la nature, le volume, la forme et la fréquence des informations concernant les risques à lui transmettre. Il dispose d'un accès direct à la fonction de gestion des risques du fournisseur d'importance systémique et aux conseils d'experts extérieurs.
Article 16. § 1er. Le président du comité de gouvernance et de nomination est désigné par le conseil de surveillance, sur recommandation du comité de gouvernance et de nomination.
§ 2. Le comité de gouvernance et de nomination est composé de manière à lui permettre d'exercer un jugement pertinent et indépendant sur la gouvernance d'entreprise et la composition et le fonctionnement efficace des organes d'administration et de gestion du fournisseur d'importance systémique, en particulier sur l'expertise individuelle et collective de leurs membres et sur l'intégrité, la réputation, la diversité, l'indépendance d'esprit et la disponibilité de ceux-ci.
§ 3. Le comité de gouvernance et de nomination :
1° identifie et recommande, pour approbation par l'assemblée générale ou, le cas échéant, par le conseil de surveillance, des candidats aptes à occuper des sièges vacants au sein du conseil de surveillance, des comité et du conseil de direction, évalue l'équilibre de connaissances, de compétences, de diversité et d'expérience au sein du conseil de surveillance et du conseil de direction, élabore une description des missions et des qualifications liées à une nomination donnée et évalue le temps à consacrer à ces fonctions ;
2° évalue périodiquement, et à tout le moins une fois par an, la structure, la taille, la composition et les performances du conseil de surveillance, des comités et du conseil de direction et soumet au conseil de surveillance des recommandations en ce qui concerne des changements éventuels ;
3° évalue périodiquement, et à tout le moins une fois par an, les connaissances, les compétences, l'expérience, le degré d'implication, notamment l'assiduité, des membres du conseil de surveillance, des comités et du conseil de direction, tant individuellement que collectivement, et en rend compte au conseil de surveillance ;
4° examine périodiquement les politiques du conseil de surveillance en matière de sélection et de nomination des membres du conseil de direction, et formule des recommandations à l'intention du conseil de surveillance ;
5° élaborer et recommander des politiques et des procédures de gouvernance pour approbation par l'assemblée générale, y compris les statuts et les règles d'entreprise, et pour approbation par le conseil de surveillance, y compris le code de conduite ;
6° prépare et examine périodiquement le respect des procédures visées à l'article 30, § 1er, 3°, servant à identifier, à gérer et à régler les conflits d'intérêts, y compris la tenue d'un registre central des conflits potentiels et des mandats externes des membres du conseil de surveillance ;
7° promeut une culture de formation continue des membres du conseil de surveillance ;
8° identifie des lacunes potentielles dans les processus de gouvernance et propose des changements basés sur les meilleures pratiques.
§ 4. Dans l'exercice de ses attributions, le comité de gouvernance et de nomination veille à ce que la prise de décision au sein des organes décisionnels ne soit pas dominée par une personne ou un petit groupe de personnes, d'une manière qui porte atteinte à la collégialité de ces organes ou qui soit préjudiciable aux intérêts du fournisseur d'importance systémique dans son ensemble.
§ 5. Le comité de gouvernance et de nomination peut recourir à tout type de ressource qu'il considère comme étant appropriée à l'exercice de sa mission, y compris à des conseils externes, et reçoit les moyens financiers appropriés à cet effet.
Article 17. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter les éléments visés aux articles 14, 15 et 16.
Section IV. - Fonctions de contrôle indépendantes opérationnelles
Article 18. § 1er. Chaque fournisseur d'importance systémique prend les mesures nécessaires pour disposer en permanence des fonctions de contrôle indépendantes adéquates suivantes :
1° conformité (compliance) ;
2° gestion des risques ;
3° audit interne.
Les personnes qui assurent l'exercice de ces fonctions de contrôle sont indépendantes des unités opérationnelles du fournisseur d'importance systémique et disposent des prérogatives nécessaires au bon accomplissement de leurs fonctions. La rémunération de ces personnes est fixée en fonction de la réalisation des objectifs liés à leurs fonctions, indépendamment des performances des domaines d'activités contrôlés.
§ 2. Dans son évaluation du caractère adéquat des fonctions visées au paragraphe 1er, la Banque tient compte de la nature, de l'échelle et de la complexité des risques inhérents au modèle d'entreprise et aux activités du fournisseur d'importance systémique.
Article 19. § 1er. Chaque fournisseur d'importance systémique dispose d'une fonction de conformité (compliance) adéquate destinée à assurer le respect, par le fournisseur d'importance systémique, les membres de son conseil de surveillance, les personnes chargées de la direction effective, ses salariés et ses mandataires des règles légales et réglementaires d'intégrité et de conduite qui s'appliquent à son activité.
§ 2. Les personnes qui assurent la fonction de conformité (compliance) font rapport au conseil de surveillance au moins une fois par an.
Le conseil de surveillance transmet annuellement à la Banque un rapport relatif à l'évaluation qu'il effectue de la fonction de conformité en application de l'article 33, § 2, 2°.
Article 20. § 1er. Chaque fournisseur d'importance systémique dispose d'une fonction de gestion des risques adéquate, indépendante des fonctions opérationnelles et qui dispose d'une autorité, d'un statut et de ressources suffisants, ainsi que d'un accès direct au conseil de surveillance.
§ 2. Les personnes qui assurent la fonction de gestion des risques veillent à ce que tous les risques significatifs soient détectés, mesurés et correctement déclarés. Elles participent activement à l'élaboration de la stratégie en matière de risque du fournisseur d'importance systémique ainsi qu'à toutes les décisions de gestion ayant une incidence significative en matière de risque et peuvent fournir une vue complète de toute la gamme des risques auxquels est exposé le fournisseur d'importance systémique.
Article 21. Les responsables des fonctions de gestion des risques et de conformité (compliance) rendent directement compte au conseil de surveillance et peuvent lui faire part de préoccupations et l'avertir, le cas échéant, en cas d'évolution des risques affectant ou susceptible d'affecter le fournisseur.
L'alinéa 1er ne porte pas préjudice aux responsabilités du conseil de surveillance en vertu de la présente loi.
Article 22. § 1er. Chaque fournisseur d'importance systémique garanti dans une charte d'audit, au minimum, l'indépendance de la fonction d'audit interne et l'étendue de ses missions à toute activité et entité du fournisseur, y compris en cas de sous-traitance.
§ 2. La fonction d'audit interne a pour objet de fournir au conseil de surveillance une évaluation indépendante de la qualité et de l'efficience du contrôle interne, de la gestion des risques et du dispositif de gouvernance du fournisseur.
§ 3. La fonction d'audit interne fait directement rapport au conseil de surveillance, le cas échéant via le comité d'audit.
Article 23. Les personnes qui sont responsables des fonctions de contrôle indépendantes ne peuvent être démises de leur fonction sans l'accord préalable du conseil de surveillance.
Le fournisseur d'importance systémique en informe préalablement la Banque.
Article 24. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter ce qu'il y a lieu d'entendre par fonction d'audit interne indépendante adéquate, fonction de gestion des risques indépendante adéquate et fonction de conformité (compliance) indépendante adéquate.
Section V. - Direction, honorabilité professionnelle et expertise adéquate
Article 25. § 1er. Les membres du conseil de surveillance du fournisseur d'importance systémique, les personnes chargées de la direction effective ainsi que les responsables des fonctions de contrôle indépendantes sont exclusivement des personnes physiques.
§ 2. Les personnes visées au paragraphe 1er doivent disposer en permanence de l'honorabilité professionnelle nécessaire et de l'expertise adéquate à l'exercice de leur fonction, y compris en ce qui concerne le respect de l'exigence visée à l'article 26.
Article 26. § 1er. Ne peuvent exercer les fonctions de membre du conseil de surveillance, de personne chargée de la direction effective ou de responsable d'une fonction de contrôle indépendante, les personnes qui ont été condamnées à une peine visée à l'article 20, § 1er, de la loi du 25 avril 2014.
§ 2. Les interdictions mentionnées au paragraphe 1er ont une durée :
1° de vingt ans pour les peines d'emprisonnement supérieure à douze mois ;
2° de dix ans pour les autres peines d'emprisonnement ou d'amende ainsi qu'en cas de condamnation assortie d'un sursis.
Article 27. § 1er. Chaque fournisseur d'importance systémique informe préalablement la Banque de la proposition de nomination :
1° du président du conseil de surveillance ;
2° du président du conseil de direction ;
3° du président de chaque comité visé à l'article 13, § 1er ;
4° du responsable de la fonction de la gestion des risques ;
5° le responsable de la fonction d'audit interne.
Dans le cadre de l'information requise en vertu de l'alinéa 1er, le fournisseur d'importance systémique communique à la Banque tous les documents et informations lui permettant d'évaluer si les personnes dont la nomination est proposée disposent de l'honorabilité professionnelle nécessaire et de l'expertise adéquate à l'exercice de leur fonction conformément à l'article 25, § 2.
L'alinéa 1er est également applicable à la proposition de renouvellement de la nomination des personnes qui y sont visées ainsi qu'au non-renouvellement de leur nomination, à leur révocation ou à leur démission.
§ 2. La nomination des personnes visées au paragraphe 1er est soumise à l'approbation préalable de la Banque.
§ 3. Le fournisseur d'importance systémique informe la Banque de la répartition éventuelle des tâches entre les membres du conseil de surveillance et entre les personnes chargées de la direction effective.
Les modifications importantes intervenues dans la répartition des tâches visée à l'alinéa 1er, donnent le cas échéant lieu à l'application des paragraphes 1er et 2.
§ 4. Outre les dispositions du paragraphe 1er, le fournisseur d'importance systémique et les personnes visées au paragraphe 1er communiquent sans délai à la Banque tout fait ou élément qui implique une modification des informations fournies lors de la nomination et qui pourrait avoir une incidence sur l'honorabilité professionnelle nécessaire ou l'expertise adéquate à l'exercice de la fonction concernée.
La Banque peut effectuer une réévaluation du respect des exigences visées à l'article 25, § 2, lorsqu'elle a connaissance, dans le cadre de l'exercice de sa mission de contrôle, d'un tel fait ou élément, obtenu ou non en application de l'alinéa 1er.
Article 28. Les membres du conseil de surveillance et les personnes chargées de la direction effective, ainsi que les personnes qui sont responsables des fonctions de contrôle indépendantes consacrent le temps nécessaire à l'exercice de leurs fonctions au sein du fournisseur d'importance systémique.
Article 29. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter les éléments visés aux articles 25, 27 et 28.
Section VI. - Organisation d'entreprise
Article 30. § 1er. Tout fournisseur d'importance systémique doit disposer d'un dispositif solide et adéquat d'organisation d'entreprise, dont des mesures de surveillance, en vue de garantir une gestion efficace et prudente du fournisseur d'importance systémique, reposant notamment sur :
1° des objectifs consignés par écrit qui accordent une priorité élevée à la sécurité et l'efficacité de la fourniture de services de messagerie financière, et qui renforcent explicitement la stabilité du système financier et d'autres considérations d'intérêt public, en particulier des marchés financiers ouverts et efficaces ;
2° une structure de gestion adéquate basée, au plus haut niveau, sur une distinction claire entre la direction effective du fournisseur d'importance systémique d'une part, et le contrôle sur cette direction d'autre part, et prévoyant, au sein du fournisseur d'importance systémique, une séparation adéquate des fonctions et un dispositif d'attribution des responsabilités qui est bien défini, transparent et cohérent ;
3° une définition des procédures formalisées par écrit régissant le fonctionnement et l'évaluation des organes d'administration, notamment les procédures servant à identifier, à gérer et à régler les conflits d'intérêts de ses membres ;
4° une organisation administrative et un contrôle interne adéquats et efficaces, impliquant notamment des contrôles procurant un degré de certitude raisonnable quant à l`effectivité des mesures prises pour atteindre un niveau élevé de résilience opérationnelle numérique et quant à la fiabilité du processus de reporting opérationnel et financier ;
5° des fonctions de contrôle indépendantes adéquates ;
6° un cadre de gestion global des risques tel que visé à l'article 47 ;
7° la mise en place de mesures adéquates en vue de la continuité de l'activité et de la disponibilité de la fourniture des services, en particulier tel que visé à l'article 51 ;
8° un cadre efficace pour la gestion du risque TIC tel que visé à l'article 52, § 1er ;
9° un système adéquat d'alerte interne conforme à la loi du 28 novembre 2022 sur la protection des personnes qui signalent des violations au droit de l'Union ou au droit national constatées au sein d'une entité juridique du secteur privé, prévoyant notamment un mode de transmission spécifique, indépendant et autonome, des infractions aux normes et aux codes de conduite du fournisseur d'importance systémique.
§ 2. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter les éléments visés au paragraphe 1er.
Article 31. Les dispositifs organisationnels visés à l'article 30 sont exhaustifs et appropriés à la nature, à l'échelle et à la complexité des risques inhérents au modèle d'entreprise et aux activités du fournisseur d'importance systémique. Les dispositifs organisationnels tiennent en particulier, mais pas exclusivement, compte des obligations de conduite des activités et de gestion de risque visées au chapitre 7.
Article 32. S'il existe des liens étroits entre le fournisseur d'importance systémique et d'autres personnes physiques ou morales, ces liens ou les dispositions légales, réglementaires et administratives applicables à ces personnes ou leur mise en oeuvre ne peuvent pas entraver l'exercice du contrôle du fournisseur par la Banque.
Section VII. - Contrôle et direction
Article 33. § 1er. Le conseil de surveillance évalue périodiquement, et au moins une fois par an, l'efficacité des dispositifs d'organisation du fournisseur d'importance systémique visés à l'article 30 et leur conformité aux obligations légales et réglementaires. Il veille à ce que les mesures nécessaires pour remédier aux éventuels manquements soient prises.
§ 2. Le conseil de surveillance :
1° exerce un contrôle effectif sur la direction effective et assure la surveillance des décisions prises par la direction effective ;
2° évalue le bon fonctionnement des fonctions de contrôle indépendantes ;
3° s'assure que le fournisseur d'importance systémique consacre des ressources humaines et financières adéquates à la formation continue des membres du conseil de surveillance ;
4° justifie dans le rapport annuel la compétence individuelle et collective des membres des comités visés à l'article 13, § 1er.
Article 34. Les membres du conseil de surveillance disposent d'un accès adéquat à toutes les informations et tous les documents nécessaires pour assurer les missions dont ils sont chargés en application des dispositions de la présente loi et des arrêtés pris pour son exécution.
Article 35. § 1er. Sans préjudice des pouvoirs dévolus au conseil de surveillance, le conseil de direction prend les mesures nécessaires pour assurer le respect et la mise en oeuvre des dispositions de l'article 30.
§ 2. Le conseil de direction fait une fois par an rapport au conseil de surveillance et à la Banque concernant l'évaluation de l'efficacité des dispositifs d'organisation visés à l'article 30 et les mesures prises le cas échéant pour remédier aux déficiences qui auraient été constatées. Le rapport justifie en quoi ces mesures satisfont aux dispositions légales et réglementaires.
Article 36. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter les éléments visés aux articles 33, 34 et 35.
CHAPITRE 4. - Exigences de capital
Article 37. § 1er. Le capital, complété par les résultats reportés et les réserves du fournisseur d'importance systémique, est proportionnel au risque découlant des activités du fournisseur. Il doit être suffisant, à tout moment, pour :
1° garantir que le fournisseur d'importance systémique bénéficie d'une protection adéquate à l'égard du risque opérationnel, juridique, économique, de telle manière que le fournisseur d'importance systémique peut assurer la continuité de l'exploitation ;
2° assurer, dans le cadre d'un éventail de scénarios de crise, un redressement conformément au plan visé à l'article 48.
§ 2. La Banque, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, peut préciser les exigences visées au paragraphe 1er.
Article 38. Chaque fournisseur d'importance systémique tient à jour un plan pour :
1° lever des capitaux propres supplémentaires, pour le cas où son capital approcherait du seuil énoncé à l'article 37 ou tomberait sous ce seuil ;
2° assurer le redressement ou la cessation ordonnée de ses activités et services au cas où il ne serait pas en mesure de lever de nouveaux capitaux.
Le plan est approuvé par le conseil de surveillance ou un comité compétent à cet égard de cet organe et est régulièrement, et au moins chaque année, mis à jour. Chaque mise à jour du plan est transmise à la Banque. La Banque peut demander que le fournisseur d'importance systémique prenne des mesures supplémentaires ou prévoie d'autres dispositions si elle estime le plan du fournisseur insuffisant.
CHAPITRE 5. - Décisions stratégiques
Article 39. § 1er. Les décisions stratégiques sont soumises à l'autorisation préalable de la Banque.
§ 2. La Banque se prononce dans les deux mois de la réception d'un dossier complet de la décision stratégique prévue. Elle ne peut refuser son autorisation que pour des motifs tenant à la capacité du fournisseur d'importance systémique à satisfaire aux dispositions prévues par ou en vertu de la présente loi ou tenant à la gestion saine et prudente du fournisseur ou si la décision est susceptible d'affecter de façon significative la continuité et la stabilité de l'exécution de transactions financières nationales et internationales ou la solidité du système financier. Si elle n'intervient pas dans le délai fixé ci-dessus, l'autorisation est réputée acquise.
§ 3. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser les décisions qui sont à considérer comme stratégiques au sens de l'article 3, 11°, en tenant notamment compte du profil de risque et de la nature des activités des fournisseurs d'importance systémique, ou, le cas échéant, le groupe auxquels ils appartiennent.
CHAPITRE 6. - Externalisation
Article 40. § 1er. Si un fournisseur d'importance systémique externalise des activités vers un prestataire tiers, y compris en cas d'externalisation vers un prestataire tiers de services TIC, il reste pleinement responsable du respect de toutes les obligations qui lui incombent en vertu de la présente loi et se conforme à tout moment aux conditions suivantes :
1° l'externalisation n'entraîne aucune délégation de la responsabilité du fournisseur d'importance systémique pour respecter les obligations qui lui incombent en vertu de la présente loi ;
2° la relation et les obligations du fournisseur d'importance systémique vis-à-vis de ses acheteurs de service ne sont pas modifiées ;
3° le respect des exigences que le fournisseur d'importance systémique est tenu de remplir en vertu de la présente loi n'est pas altéré ;
4° l'externalisation ne peut pas être faite d'une manière qui nuise sérieusement à la qualité du contrôle interne du fournisseur d'importance systémique et qui empêche la Banque de contrôler le respect, par le fournisseur d'importance systémique, de ses obligations ;
5° le fournisseur d'importance systémique a un accès direct aux informations pertinentes concernant les services externalisés ;
6° le prestataire de services coopère avec la Banque en ce qui concerne les activités externalisées.
§ 2. Le fournisseur d'importance systémique définit par un accord écrit ses droits et obligations et ceux du prestataire de services. L'accord d'externalisation comporte la possibilité pour le fournisseur d'importance systémique d'y mettre un terme.
Article 41. § 1er. Un fournisseur d'importance systémique ne peut externaliser des fonctions critiques ou importantes relatives aux services de messagerie financière à un prestataire de services qu'avec l'autorisation préalable de la Banque.
§ 2. En vue d'une gestion saine et prudente, d'une maîtrise adéquate des risques et de la continuité et de la stabilité de l'exécution de transactions financières nationales et internationales et de la solidité du système financier, la Banque peut soumettre l'externalisation des fonctions critiques ou importantes à des conditions additionnelles, y inclus dans le domaine des stratégies et plans de sortie.
Article 42. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter les éléments visés aux articles 40 et 41.
CHAPITRE 7. - Conduite des activités et gestion des risques
Section Ire. - Dispositions générales
Article 43. Un fournisseur d'importance systémique a des objectifs clairement définis et réalisables, notamment en ce qui concerne les niveaux de service minimum, les perspectives en matière de gestion des risques et les priorités économiques.
Article 44. Un fournisseur d'importance systémique établit des systèmes de gestion et de contrôle solides afin d'identifier, de surveiller et de gérer les risques d'activité, y compris les pertes dues à une mauvaise exécution de la stratégie commerciale, à des flux de trésorerie négatifs ou à des charges d'exploitation inattendues et excessivement élevées.
Article 45. La Banque peut, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, préciser et compléter le contenu et les modalités d'application des exigences définies dans ce chapitre.
Section II. - Risques juridiques
Article 46. § 1er. Un fournisseur d'importance systémique définit des règles et des procédures et conclut des contrats, qui sont clairs et conformes à la législation en vigueur dans tous les systèmes juridiques pertinents.
§ 2. Un fournisseur d'importance systémique conçoit ses règles, procédures et contrats de telle manière qu'ils soient exécutoires dans tous les systèmes juridiques pertinents.
§ 3. Un fournisseur d'importance systémique qui opère dans plus d'un système juridique identifie et atténue les risques résultant de tout conflit de lois éventuel.
Section III. - Cadre de gestion globale des risques
Article 47. § 1er. Un fournisseur d'importance systémique met en place un cadre solide de gestion des risques lui permettant d'identifier, de mesurer, de suivre et de maîtriser les risques qui surviennent ou qu'il supporte. Il réexamine le cadre de gestion des risques au moins une fois par an. Le cadre de gestion des risques :
1° inclut la politique de tolérance aux risques du fournisseur d'importance systémique ainsi que des outils appropriés de gestion des risques ;
2° inclut le reporting interne des risques auxquels le fournisseur d'importance systémique est susceptible d'être exposé, y compris la prévention des conflits d'intérêts ;
3° assigne la responsabilité et l'obligation de rendre compte des décisions relatives aux risques ;
4° traite de la prise de décision dans les situations d'urgence concernant le fournisseur d'importance systémique, y compris les évolutions sur les marchés financiers susceptibles de nuire à la stabilité de l'exécution de transactions financières nationale et internationales.
§ 2. Un fournisseur d'importance systémique met en place des dispositifs incitant ses acheteurs de services et, le cas échéant, leurs clients à gérer et à contenir les risques qu'ils font courir à la fourniture de services de messagerie financière et que le fournisseur d'importance systémique leur fait supporter. En ce qui concerne les acheteurs de services, ces dispositifs incitatifs peuvent inclure un régime de sanctions pécuniaires efficaces, proportionnées et dissuasives ou des dispositifs de répartition des pertes, ou les deux.
§ 3. Un fournisseur d'importance systémique réexamine au moins annuellement les risques importants que d'autres entités font courir à la fourniture de services de messagerie financière ou qu'il fait courir à d'autres entités, en raison d'interdépendances. Le fournisseur d'importance systémique conçoit des outils de gestion des risques qui sont solides et proportionnés au niveau déterminé de risque.
§ 4. Un fournisseur d'importance systémique identifie ses fonctions critiques ou importantes. Il identifie les scénarios spécifiques susceptibles de l'empêcher d'assurer sans interruption ces fonctions critiques ou importantes, et évalue l'efficacité d'un éventail complet de solutions permettant le redressement ou la liquidation ordonnée de ses activités. Il évalue les fonctions critiques ou importantes au moins une fois par an.
Section IV. - Redressement et liquidation ordonnée
Article 48. § 1er. Sur la base de l'évaluation visée à l'article 47, § 4, un fournisseur d'importance systémique élabore un plan viable de redressement ou de liquidation ordonnée de ses activités. Ce plan de redressement ou de liquidation ordonnée comporte, entre autres, une synthèse détaillée des stratégies clés de redressement ou de liquidation ordonnée des activités, une redéfinition des fonctions critiques ou importantes et une description des mesures nécessaires pour la mise en oeuvre de ces stratégies clés.
§ 2. Un fournisseur d'importance systémique détermine le montant d'actifs nécessaire pour mettre en oeuvre le plan de redressement ou de liquidation ordonnée visé au paragraphe 1er. Le montant de ces actifs est déterminé en fonction du profil général de risque d'activité et du temps nécessaire pour procéder, si besoin, à un redressement ou à la liquidation ordonnée de ses fonctions critiques ou importantes. Ce montant représente au moins six mois de charges d'exploitation courantes.
§ 3. Afin de couvrir le montant visé au paragraphe 2, un fournisseur d'importance systémique détient des actifs nets liquides financés par des fonds propres, par exemple des actions ordinaires, des réserves ou des résultats reportés, de façon à pouvoir assurer la continuité de ses opérations et de ses services.
§ 4. Les actifs détenus pour couvrir le risque général d'activité sont de qualité élevée et suffisamment liquides pour être disponibles en temps utile. Le fournisseur d'importance systémique peut liquider ces actifs sans effets négatifs sur les prix, ou avec des effets minimes, de sorte qu'il peut assurer la continuité de ses opérations si ces pertes d'activité se matérialisent.
Section V. - Risques d'investissement
Article 49. § 1er. Un fournisseur d'importance systémique définit sa stratégie d'investissement de manière compatible avec sa stratégie globale de gestion du risque. Il réexamine la stratégie d'investissement au moins une fois par an.
§ 2. Les placements effectués par le fournisseur d'importance systémique en vertu de sa stratégie d'investissement sont garantis par, ou sont des créances sur, des débiteurs de haute qualité. Le fournisseur d'importance systémique définit les critères auxquels répondent les débiteurs de haute de qualité. Les instruments d'investissement présentent des risques minimes de crédit, de marché et de liquidité.
Section VI. - Risque opérationnel
Article 50. § 1er. Un fournisseur d'importance systémique met en place un cadre solide, doté de systèmes, de politiques, de procédures et de contrôles appropriés pour identifier, surveiller et gérer les risques opérationnels.
Un fournisseur d'importance systémique réexamine, vérifie et teste les systèmes ainsi que les politiques, procédures et contrôles opérationnels de manière régulière et après tout changement important.
§ 2. Un fournisseur d'importance systémique définit des objectifs en termes de niveau de service et de fiabilité opérationnelle, ainsi que des politiques conçues pour atteindre ces objectifs. Il réexamine ces objectifs et politiques au moins une fois par an.
§ 3. Un fournisseur d'importance systémique dispose de politiques détaillées en termes de sécurité physique et de sécurité, disponibilité, confidentialité, authenticité et intégrité de l'information, qui identifient, évaluent et gèrent de façon adéquate toutes les vulnérabilités et menaces potentielles. Il réexamine ces politiques au moins une fois par an.
§ 4. Un fournisseur d'importance systémique identifie les acheteurs de services critiques en fonction, notamment, des volumes de services de messagerie financière achetés et de leur valeur, ainsi que de leur impact potentiel sur d'autres acheteurs de services et sur la fourniture de services par le fournisseur d'importance systémique, en cas de problème opérationnel significatif rencontré par ces acheteurs de services critiques.
§ 5. Un fournisseur d'importance systémique identifie, surveille et gère les risques auxquels les acheteurs de services critiques, d'autres infrastructures de marché financières et des prestataires de services pourraient exposer les opérations du fournisseur d'importance systémique.
Section VII. - Continuité d'activité et disponibilité des services
Article 51. § 1er. Sans préjudice de l'article 50, un fournisseur d'importance systémique élabore un plan de continuité d'activité qui remédie aux événements constituant un risque important pour le bon fonctionnement de la fourniture de services de messagerie financière. Ce plan est approuvé par le conseil de surveillance et :
1° tend vers une reprise rapide des activités et le respect de ses obligations en cas de perturbation de la fourniture de services de messagerie financière ;
2° est conçu de manière à ce que que le fournisseur d'importance systémique soit toujours en mesure de reprendre le plus vite possible tous les services de messagerie financière perturbés.
Le fournisseur d'importance systémique teste et réexamine le plan au moins une fois par an. Selon le cas, les acheteurs de services et les prestataires tiers de services TIC qui fournissent des services qui soutiennent des fonctions critiques ou importantes participent dans le test du plan.
§ 2. Un fournisseur d'importance systémique informe immédiatement la Banque lorsqu'il existe des indications selon lesquelles le plan de continuité d'activité doit être appliqué en tout ou en partie.
§ 3. Un fournisseur d'importance systémique veille à ce qu'il peut à tout moment étendre sa capacité à fournir des services de messagerie financière en cas d'augmentation des volumes à traiter en raison d'événements de crise. Il assure également qu'il peut atteindre ses objectifs de niveau de service.
Section VIII. - Résilience opérationnelle numérique
Article 52. § 1er. Un fournisseur d'importance systémique met en place un cadre efficace pour la gestion du risque TIC, ainsi que des mesures de gouvernance appropriées, afin d'atteindre un niveau élevé de résilience opérationnelle numérique. Après avoir identifié toutes ses opérations et les actifs sous-jacents, le fournisseur d'importance systémique instaure des mesures appropriées afin de les protéger des cyber-attaques, de les détecter de réagir à celles-ci et de les surmonter. Ces mesures sont régulièrement testées.
§ 2. Le conseil de surveillance du fournisseur d'importance systémique définit, approuve, supervise et est responsable de la mise en oeuvre de toutes les dispositions relatives au cadre de gestion visé au paragraphe 1er. A ces fins, le conseil de surveillance :
1° assume la responsabilité ultime de la gestion du risque lié aux TIC du fournisseur d'importance systémique ;
2° met en place des stratégies visant à garantir le maintien de normes élevées en matière de disponibilité, d'authenticité, d'intégrité et de confidentialité des données ;
3° définit clairement les rôles et les responsabilités pour toutes les fonctions liées aux TIC et met en place des dispositifs de gouvernance appropriés pour assurer une communication, une coopération et une coordination efficaces et en temps utile entre ces fonctions ;
4° assume la responsabilité globale de la définition et de l'approbation de la stratégie de résilience opérationnelle numérique visée à l'article 54, § 4, y compris la détermination d'un niveau approprié de tolérance au risque lié aux TIC du fournisseur d'importance systémique ;
5° approuve, supervise et examine périodiquement la mise en oeuvre de la politique de continuité des activités de TIC du fournisseur d'importance systémique et des plans de réponse et de rétablissement des TIC visés, respectivement, à l'article 59, § 1er et § 2, qui peuvent faire partie intégrante de la politique globale de continuité d'activité visée à l'article 51 et du plan de redressement visé à l'article 48 ;
6° approuve et examine périodiquement les plans internes d'audit des TIC et les audits des TIC du fournisseur d'importance systémique ainsi que les modifications significatives qui y sont apportées ;
7° alloue et réexamine périodiquement un budget approprié pour satisfaire les besoins en matière de résilience opérationnelle numérique pour tous les types de ressources, y compris les programmes pertinents de sensibilisation à la sécurité des TIC et les formations pertinentes à la résilience opérationnelle numérique visés à l'article 61, § 5, et les compétences en matière de TIC pour l'ensemble du personnel ;
8° approuve et examine périodiquement la politique du fournisseur d'importance systémique concernant les modalités d'utilisation des services TIC fournis par des prestataires tiers de services TIC ;
9° met en place, au niveau de l'entreprise, des canaux de notification lui permettant d'être dûment informé des éléments suivants :
des accords conclus avec des prestataires tiers de services TIC sur l'utilisation des services TIC ;
de tout changement significatif pertinent prévu concernant les prestataires tiers de services TIC ;
des incidences potentielles de ces changements sur les fonctions critiques ou importantes faisant l'objet de ces accords, notamment un résumé de l'analyse des risques visant à évaluer les incidences de ces changements, et au minimum des incidents majeurs liés aux TIC et de leur incidence, ainsi que des mesures de réponse, de rétablissement et de correction.
§ 3. Les membres du conseil de surveillance maintiennent activement à jour des connaissances et des compétences suffisantes pour comprendre et évaluer le risque lié aux TIC et son incidence sur les opérations du fournisseur d'importance systémique, notamment en suivant régulièrement une formation spécifique proportionnée au risque lié aux TIC géré.
Article 53. § 1er. Chaque fournisseur d'importance systémique dispose d'une fonction de sécurité des réseaux et systèmes d'information adéquate qui assure le développement, la mise en oeuvre et le contrôle, par le fournisseur d'importance systémique, de politiques et procédures offrant une protection adéquate des réseaux et systèmes d'information et une gestion adéquate des risques liés aux TIC y afférents, conformément aux dispositions de la section présente.
En plus, cette fonction fait le suivi des accords conclus avec des prestataires tiers de services TIC sur l'utilisation des services TIC et est chargée de superviser l'exposition aux risques connexe et la documentation pertinente.
§ 2. La fonction de sécurité des réseaux et systèmes d'information :
1° est indépendante des fonctions opérationnelles, notamment des services responsables de l'exploitation et du développement des systèmes TIC ;
2° n'est pas impliqué dans des activités d'audit interne ;
3° possède une solide connaissance des solutions de sécurité logique et physique, ainsi qu'une compréhension approfondie du modèle d'entreprise et de la structure organisationnelle du fournisseur d'importance systémique ;
4° a un accès direct au conseil de surveillance et au conseil de direction.
§ 3. Les personnes qui assurent la fonction de sécurité des réseaux et systèmes d'information font rapport au conseil de direction au moins deux fois par an.
Article 54. § 1er. Chaque fournisseur d'importance systémique dispose d'un cadre de gestion du risque lié aux TIC solide, complet et bien documenté, faisant partie de son cadre de gestion global des risques visé à l'article 47, qui lui permet de parer au risque lié aux TIC de manière rapide, efficiente et exhaustive et de garantir un niveau élevé de résilience opérationnelle numérique.
§ 2. Le cadre de gestion du risque lié aux TIC englobe au moins les stratégies, les politiques, les procédures, les protocoles et les outils de TIC qui sont nécessaires pour protéger dûment et de manière appropriée tous les actifs informationnels et les actifs de TIC, y compris les logiciels, le matériel informatique, les serveurs, ainsi que toutes les composantes et infrastructures physiques pertinentes, telles que les locaux, centres de données et zones sensibles désignées, afin de garantir que tous les actifs informationnels et actifs de TIC sont correctement protégés contre les risques, y compris les dommages et les accès ou utilisations non autorisés.
§ 3. Le cadre de gestion du risque lié aux TIC est documenté et réexaminé au moins une fois par an, ainsi qu'en cas de survenance d'incidents majeurs liés aux TIC, et conformément aux conclusions tirées des tests de résilience opérationnelle numérique ou des processus d'audit pertinents. Il est amélioré en permanence sur la base des enseignements tirés de la mise en oeuvre et du suivi.
§ 4. Le cadre de gestion du risque lié aux TIC précise les méthodes pour mettre en oeuvre la stratégie de résilience opérationnelle numérique et pour atteindre les objectifs spécifiques en matière de TIC.
Article 55. § 1er. Afin d'atténuer et de gérer le risque lié aux TIC, les fournisseurs d'importance systémique utilisent et tiennent à jour des systèmes, protocoles et outils de TIC qui sont :
1° adaptés à l'ampleur des opérations qui sous-tendent l'exercice de leurs activités ;
2° fiables ;
3° équipés d'une capacité suffisante pour traiter avec exactitude les données nécessaires à l'exécution des activités et à la fourniture des services en temps utile, et pour faire face aux pics de volume d'ordres, de messages ou de transactions, selon les besoins, y compris lorsque de nouvelles technologies sont mises en place ;
4° suffisamment résilients sur le plan technologique pour répondre de manière adéquate aux besoins supplémentaires de traitement de l'information qui apparaissent en situation de tensions sur les marchés ou dans d'autres situations défavorables.
§ 2. Les fournisseurs d'importance systémique disposent de méthodologies robustes afin de pouvoir planifier l'ensemble de la durée de vie des technologies utilisées et la sélection de normes technologiques.
La consultation de ce document ne se substitue pas à la lecture du Moniteur belge correspondant. Nous déclinons toute responsabilité pour d'éventuelles inexactitudes résultant de la transcription de l'original dans ce format.
Ce texte est publié selon les conditions de réutilisation propres à Justel, et non sous une licence Legalize ou du domaine public.
Justel
Licence ouverte / open data fédéral belge (CC0 par défaut)