25 MAI 2025. - Loi relative à la surveillance des fournisseurs de services de messagerie financière
Article 56. § 1er. Aux fins du cadre de gestion du risque lié aux TIC visé à l'article 54, § 1er, les fournisseurs d'importance systémique identifient, classent et documentent de manière adéquate toutes les fonctions "métiers", tous les rôles et toutes les responsabilités s'appuyant sur les TIC, les actifs informationnels et les actifs de TIC qui soutiennent ces fonctions, ainsi que leurs rôles et dépendances en ce qui concerne le risque lié aux TIC.
§ 2. Les fournisseurs d'importance systémique identifient, de manière continue, toutes les sources de risque lié aux TIC, en particulier l'exposition au risque vis-à-vis d'autres entités financières et émanant de celles-ci, et évaluent les cybermenaces et les vulnérabilités des TIC qui concernent leurs fonctions "métiers" s'appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC. Ils examinent régulièrement, et au moins une fois par an, les scénarios de risque qui ont des incidences sur elles.
§ 3. Les fournisseurs d'importance systémique procèdent à une évaluation des risques à chaque modification importante de l'infrastructure du réseau et du système d'information, des processus ou des procédures, qui affecte leurs fonctions "métiers" s'appuyant sur les TIC, leurs actifs informationnels ou leurs actifs de TIC.
§ 4. Les fournisseurs d'importance systémique identifient tous les actifs informationnels et actifs de TIC et répertorient ceux considérés comme critiques et les liens et interdépendances entre les différents actifs informationnels et actifs de TIC.
§ 5. Les fournisseurs d'importance systémique identifient et documentent tous les processus qui dépendent de prestataires tiers de services TIC, et identifient les interconnexions avec des prestataires tiers de services TIC qui fournissent des services qui soutiennent des fonctions critiques ou importantes.
Article 57. § 1er. Aux fins de la protection adéquate des systèmes de TIC et en vue d'organiser les mesures de réponse, les fournisseurs d'importance systémique assurent un suivi et un contrôle permanents de la sécurité et du fonctionnement des systèmes et outils de TIC et réduisent au minimum l'incidence du risque lié aux TIC sur les systèmes de TIC par le déploiement d'outils, de stratégies et de procédures appropriés en matière de sécurité des TIC.
§ 2. Les fournisseurs d'importance systémique conçoivent, acquièrent et mettent en oeuvre des stratégies, des politiques, des procédures, des protocoles et des outils de sécurité de TIC qui visent à garantir la résilience, la continuité et la disponibilité des systèmes de TIC, en particulier ceux qui soutiennent des fonctions critiques ou importantes, et à maintenir des normes élevées en matière de disponibilité, d'authenticité, d'intégrité et de confidentialité des données, que ce soit au repos, en cours d'utilisation ou en transit.
§ 3. Aux fins du cadre de gestion du risque lié aux TIC visé à l'article 54, § 1er, les fournisseurs d'importance systémique :
1° élaborent et documentent une politique de sécurité de l'information qui définit des règles visant à protéger la disponibilité, l'authenticité, l'intégrité et la confidentialité des données, des actifs informationnels et des actifs de TIC, y compris ceux de leurs utilisateurs, le cas échéant ;
2° instaurent, selon une approche fondée sur les risques, une gestion solide des réseaux et des infrastructures en recourant aux techniques, aux méthodes et aux protocoles appropriés, qui peuvent inclure la mise en oeuvre de mécanismes automatisés pour isoler les actifs informationnels affectés en cas de cyberattaques ;
3° mettent en oeuvre des politiques qui limitent l'accès physique ou logique aux actifs informationnels et aux actifs de TIC, à ce qui est nécessaire pour les fonctions et les activités légitimes et approuvées uniquement, et définissent à cette fin un ensemble de politiques, de procédures et de contrôles qui portent sur les droits d'accès et veillent à leur bonne administration ;
4° mettent en oeuvre des politiques et des protocoles pour des mécanismes d'authentification forte, fondés sur des normes pertinentes et des systèmes de contrôle spécifiques, et des mesures de protection des clés de chiffrement par lesquelles les données sont chiffrées sur la base des résultats des processus approuvés de classification des données et d'évaluation du risque lié aux TIC ;
5° mettent en oeuvre des politiques, des procédures et des contrôles documentés pour la gestion des changements dans les TIC, y compris les changements apportés aux logiciels, au matériel, aux composants de micrologiciels, aux systèmes ou aux paramètres de sécurité, qui sont fondés sur une approche d'évaluation des risques et font partie intégrante du processus global de gestion des changements du fournisseur d'importance systémique, afin de garantir que tous les changements apportés aux systèmes de TIC sont consignés, testés, évalués, approuvés, mis en oeuvre et vérifiés de manière contrôlée ;
6° disposent de stratégies documentées appropriées et globales en matière de correctifs et de mises à jour.
Article 58. § 1er. Les fournisseurs d'importance systémique mettent en place des mécanismes permettant de détecter rapidement les activités anormales, conformément à l'article 66, y compris les problèmes de performance des réseaux de TIC et les incidents liés aux TIC, ainsi que de repérer les points uniques de défaillance potentiellement significatifs. Tous ces mécanismes de détection sont régulièrement testés.
§ 2. Les mécanismes de détection visés au paragraphe 1er permettent la mise en place de plusieurs niveaux de contrôle, définissent des seuils d'alerte et des critères de déclenchement et de lancement des processus de réponse en cas d'incident lié aux TIC, y compris des mécanismes d'alerte automatique destinés au personnel compétent chargé de la réponse aux incidents liés aux TIC.
§ 3. Les fournisseurs d'importance systémique consacrent des ressources et des capacités suffisantes pour surveiller l'activité des utilisateurs, l'apparition d'anomalies liées aux TIC et d'incidents liés aux TIC, en particulier les cyberattaques.
Article 59. § 1er. Les fournisseurs d'importance systémique se dotent d'une politique de continuité des activités de TIC complète mais spécifique, qui forme une partie intégrante de leur politique globale de continuité d'activité visé à l'article 51, et qui est mise en oeuvre au moyen de dispositifs, de plans, de procédures et de mécanismes spécifiques, appropriés et documentés visant à :
1° garantir la continuité des fonctions critiques ou importantes du fournisseur d'importance systémique ;
2° répondre aux incidents liés aux TIC et les résoudre rapidement, dûment et efficacement de manière à limiter les dommages et à donner la priorité à la reprise des activités et aux mesures de rétablissement ;
3° activer, sans retard, des plans spécifiques permettant de déployer des mesures, des processus et des technologies d'endiguement adaptés à chaque type d'incident lié aux TIC et de prévenir tout dommage supplémentaire, ainsi que des procédures sur mesure de réponse et de rétablissement, définies conformément à l'article 60 ;
4° estimer les incidences, les dommages et les pertes préliminaires ;
5° définir des mesures de communication et de gestion des crises qui garantissent la transmission d'informations actualisées à tous les membres du personnel et à toutes les parties prenantes externes concernés, conformément à l'article 62, et leur déclaration à la Banque.
§ 2. Aux fins du cadre de gestion du risque lié aux TIC, les fournisseurs d'importance systémique mettent en oeuvre des plans de réponse et de rétablissement des TIC.
§ 3. Les fournisseurs d'importance systémique mettent en place, maintiennent et testent périodiquement des plans de continuité des activités de TIC appropriés, notamment en ce qui concerne les fonctions critiques ou importantes externalisées ou sous-traitées dans le cadre d'accords avec des prestataires tiers de services TIC.
§ 4. Dans le cadre de la politique globale de continuité d'activité, les fournisseurs d'importance systémique procèdent à une analyse des incidences sur les activités de leurs expositions à de graves perturbations de leurs activités. Dans le cadre de cette analyse, ils évaluent l'incidence potentielle de graves perturbations de leurs activités au moyen de critères quantitatifs et qualitatifs, à l'aide de données internes et externes et d'une analyse de scénarios, le cas échéant. L'analyse des incidences sur les activités tient compte du caractère critique des fonctions "métiers", des processus de soutien, des dépendances de tiers et des actifs informationnels identifiés et cartographiés, ainsi que de leurs interdépendances. Les actifs de TIC et les services TIC sont conçus et utilisés dans le respect total de l'analyse des incidences sur les activités, en particulier en garantissant de manière adéquate la redondance de toutes les composantes critiques.
§ 5. Les fournisseurs d'importance systémique testent :
1° les plans de continuité des activités de TIC et les plans de réponse et de rétablissement des TIC concernant les systèmes de TIC soutenant toutes les fonctions, au moins une fois par an ainsi qu'en cas de modifications substantielles apportées aux systèmes de TIC qui soutiennent des fonctions critiques ou importantes ;
2° les plans de communication en situation de crise établis conformément à l'article 62.
Aux fins du 1°, les fournisseurs d'importance systémique incluent dans les plans de test des scénarios de cyberattaques et de basculement entre l'infrastructure de TIC principale et la capacité redondante, les sauvegardes et les installations redondantes nécessaires pour satisfaire aux obligations énoncées à l'article 60.
Les fournisseurs d'importance systémique réexaminent régulièrement leur politique de continuité des activités de TIC et leurs plans de réponse et de rétablissement des TIC en tenant compte des résultats des tests effectués conformément à l'alinéa 1er, et des recommandations découlant des contrôles d'audit ou des examens de la Banque.
§ 6. Les fournisseurs d'importance systémique disposent d'une fonction de gestion de crise qui, en cas d'activation de leurs plans de continuité des activités de TIC ou de leurs plans de réponse et de rétablissement des TIC, définit, entre autres, des procédures claires pour gérer les communications internes et externes en situation de crise, conformément à l'article 62.
§ 7. Les fournisseurs d'importance systémique fournissent à la Banque des copies des résultats des tests de continuité des activités de TIC ou d'exercices similaires.
Article 60. § 1er. Dans le but de veiller à la restauration des systèmes et des données des TIC en limitant au maximum la durée d'indisponibilité, les perturbations et les pertes, aux fins de leur cadre de gestion du risque lié aux TIC, les fournisseurs d'importance systémique définissent et documentent :
1° des politiques et procédures de sauvegarde ;
2° des procédures et méthodes de restauration et de rétablissement.
§ 2. Les fournisseurs d'importance systémique mettent en place des systèmes de sauvegarde qui peuvent être activés conformément aux politiques et procédures de sauvegarde, ainsi qu'aux procédures et méthodes de restauration et de rétablissement. L'activation de systèmes de sauvegarde ne compromet pas la sécurité du réseau et des systèmes d'information ni la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données. Des tests des procédures de sauvegarde et des procédures et méthodes de restauration et de rétablissement sont effectués périodiquement.
§ 3. Les fournisseurs d'importance systémique maintiennent au moins un site de traitement secondaire doté de ressources, de capacités, de fonctions et d'effectifs adéquats pour répondre à leurs besoins.
Le site de traitement secondaire :
1° est situé à une certaine distance géographique du site de traitement primaire afin de veiller à ce qu'il présente un profil de risque distinct et d'éviter qu'il ne soit affecté par l'événement qui a touché le site primaire ;
2° est capable d'assurer la continuité des fonctions critiques ou importantes de la même manière que le site primaire, ou de fournir le niveau de services dont le fournisseur d'importance systémique a besoin pour effectuer ses opérations critiques dans le cadre des objectifs de rétablissement ;
3° est immédiatement accessible au personnel du fournisseur d'importance systémique afin d'assurer la continuité des fonctions critiques ou importantes en cas d'indisponibilité du site de traitement primaire.
§ 4. Lorsqu'elles déterminent les objectifs en matière de délai de rétablissement et de point de rétablissement pour chaque fonction, les fournisseurs d'importance systémique tiennent compte du caractère critique ou important de la fonction. Ces objectifs temporels permettent d'assurer, dans des scénarios extrêmes, le respect des niveaux de service convenus.
§ 5. Lorsqu'elles opèrent un rétablissement à la suite d'un incident lié aux TIC, les fournisseurs d'importance systémique effectuent les contrôles nécessaires, y compris tout contrôle multiple et rapprochement, afin de garantir le niveau d'intégrité des données le plus haut possible. Ces contrôles sont également effectués lors de la reconstitution des données provenant de parties prenantes externes, afin que toutes les données soient cohérentes entre les systèmes.
Article 61. § 1er. Les fournisseurs d'importance systémique disposent de capacités et d'effectifs pour recueillir des informations sur les vulnérabilités et les cybermenaces, et sur les incidents liés aux TIC, en particulier les cyberattaques, et analyser leurs incidences probables sur leur résilience opérationnelle numérique.
§ 2. Les fournisseurs d'importance systémique réalisent des examens post-incident lié aux TIC après qu'un incident majeur lié aux TIC a perturbé leurs activités principales, afin d'analyser les causes de la perturbation et de déterminer les améliorations à apporter aux opérations de TIC ou dans le cadre de la politique de continuité d'activité.
Les fournisseurs d'importance systémique communiquent à la Banque les changements qui ont été apportés à la suite des examens post-incident lié aux TIC visés à l'alinéa premier.
Les examens post-incident lié aux TIC concernent entre autres l'analyse technico-légale, l'efficacité de la remontée des incidents au sein du fournisseur d'importance systémique et l'efficacité de la communication interne et externe.
§ 3. Les enseignements tirés des tests de résilience opérationnelle numérique effectués conformément aux articles 63 et 65 et des incidents liés aux TIC en situation réelle, en particulier les cyberattaques, ainsi que les difficultés rencontrées lors de l'activation des plans de continuité des activités de TIC et des plans de réponse et de rétablissement des TIC, de même que les informations pertinentes échangées avec les contreparties, sont dûment intégrés, de manière continue, dans le processus d'évaluation du risque lié aux TIC.
§ 4. Les fournisseurs d'importance systémique contrôlent l'efficacité de la mise en oeuvre de leur stratégie de résilience opérationnelle numérique définie à l'article 54, § 4. Ils retracent l'évolution du risque lié aux TIC dans le temps, analysent la fréquence, les types, l'ampleur et l'évolution des incidents liés aux TIC, en particulier les cyberattaques et leurs caractéristiques, afin de cerner le niveau d'exposition au risque lié aux TIC, en particulier en ce qui concerne les fonctions critiques ou importantes, et de renforcer la maturité et la préparation des TIC.
§ 5. Les fournisseurs d'importance systémique élaborent des programmes de sensibilisation à la sécurité des TIC et des formations à la résilience opérationnelle numérique qu'elles intègrent à leurs programmes de formation du personnel sous forme de modules obligatoires. Ces programmes et formations sont destinés à tous les employés et au personnel de direction et présentent un niveau de complexité proportionné à leurs fonctions. Le cas échéant, les fournisseurs d'importance systémique incluent également les prestataires tiers de services TIC dans leurs programmes de formation pertinents.
§ 6. Les fournisseurs d'importance systémique assurent un suivi continu des évolutions technologiques pertinentes, notamment en vue de déterminer l'incidence que le déploiement de ces nouvelles technologies pourrait avoir sur les exigences en matière de sécurité des TIC et la résilience opérationnelle numérique. Ils se tiennent informés des processus de gestion du risque lié aux TIC les plus récents, afin de lutter efficacement contre les formes actuelles ou émergentes de cyberattaques.
Article 62. § 1er. Aux fins du cadre de gestion du risque lié aux TIC, les fournisseurs d'importance systémique mettent en place des plans de communication en situation de crise qui favorisent une divulgation responsable, au minimum, des incidents majeurs liés aux TIC ou des vulnérabilités majeures aux acheteurs de services et aux contreparties ainsi qu'au public, le cas échéant.
§ 2. Aux fins du cadre de gestion du risque lié aux TIC, les fournisseurs d'importance systémique mettent en oeuvre des politiques de communication à l'intention des membres du personnel et des parties prenantes externes. Les politiques de communication à l'intention du personnel tiennent compte de la nécessité d'établir une distinction entre le personnel participant à la gestion du risque lié aux TIC, en particulier le personnel responsable de la réponse et du rétablissement, et le personnel qui doit être informé.
Article 63. § 1er. Afin d'évaluer l'état de préparation en vue du traitement d'incidents liés aux TIC, de recenser les faiblesses, les défaillances et les lacunes en matière de résilience opérationnelle numérique et de mettre rapidement en oeuvre des mesures correctives, les fournisseurs d'importance systémique établissent, maintiennent et réexaminent un programme solide et complet de tests de résilience opérationnelle numérique, qui fait partie intégrante du cadre de gestion du risque lié aux TIC visé à l'article 54.
§ 2. Le programme de tests de résilience opérationnelle numérique comprend une série d'évaluations, de tests, de méthodologies, de pratiques et d'outils à appliquer conformément aux articles 64 et 65.
§ 3. Lorsqu'ils exécutent le programme de tests de résilience opérationnelle numérique, les fournisseurs d'importance systémique adoptent une approche fondée sur le risque en prenant dûment en considération l'évolution du risque lié aux TIC, tout risque spécifique auquel le fournisseur d'importance systémique est ou pourrait être exposée, la criticité des actifs informationnels et des services fournis, ainsi que tout autre facteur que le fournisseur d'importance systémique juge approprié.
§ 4. Les fournisseurs d'importance systémique veillent à ce que les tests soient effectués par des parties indépendantes internes ou externes. Lorsque les tests sont effectués par un testeur interne, ils leur accordent des ressources suffisantes et veillent à éviter les conflits d'intérêts pendant les phases de conception et d'exécution du test.
§ 5. Les fournisseurs d'importance systémique définissent des procédures et des stratégies destinées à hiérarchiser, classer et résoudre tous les problèmes mis en évidence au cours des tests et élaborent des méthodes de validation interne pour veiller à ce que toutes les faiblesses, défaillances ou lacunes recensées soient entièrement corrigées.
Article 64. Le programme de tests de résilience opérationnelle numérique visé à l'article 63 prévoit l'exécution de tests appropriés, tels que des évaluations et des analyses de vulnérabilité, des analyses de sources ouvertes, des évaluations de la sécurité des réseaux, des analyses des écarts, des examens de la sécurité physique, des questionnaires et des solutions logicielles de balayage, des examens du code source lorsque cela est possible, des tests fondés sur des scénarios, des tests de compatibilité, des tests de performance, des tests de bout en bout et des tests de pénétration.
Article 65. § 1er. Les fournisseurs d'importance systémique effectuent au moins tous les trois ans des tests avancés au moyen d'un test de pénétration fondé sur la menace. Ces tests se déroulent conformément au cadre pour les tests de pénétration fondé sur la menace que la Banque établit.
§ 2. Chaque test de pénétration fondé sur la menace couvre plusieurs, voire la totalité, des fonctions critiques ou importantes d'un fournisseur d'importance systémique et est effectué sur des systèmes en environnement de production en direct qui soutiennent ces fonctions.
Les fournisseurs d'importance systémique recensent tous les systèmes, processus et technologies de TIC sous-jacents pertinents qui soutiennent des fonctions critiques ou importantes et des services TIC, y compris ceux qui soutiennent des fonctions critiques ou importantes qui ont été externalisés ou sous-traités à des prestataires tiers de services TIC.
Les fournisseurs d'importance systémique évaluent quelles fonctions critiques ou importantes doivent être couvertes par les tests de pénétration fondés sur la menace. Le résultat de cette évaluation détermine la portée précise de ces tests et est validé par la Banque.
§ 3. Lorsque des prestataires tiers de services TIC sont inclus dans le champ d'application du test de pénétration fondé sur la menace, le fournisseur d'importance systémique prend les mesures et garanties nécessaires pour assurer la participation de ces prestataires tiers de services TIC à ce test, et conserve à tout moment l'entière responsabilité de veiller au respect de la présente loi.
§ 4. Les fournisseurs d'importance systémique procèdent à des contrôles efficaces de la gestion des risques afin d'atténuer les risques d'incidence potentielle sur les données, de dommages aux actifs et de perturbation des fonctions, services ou opérations critiques ou importants au sein de lui-même, de ses contreparties ou du secteur financier.
§ 5. A l'issue du test, une fois que les rapports et les plans de mesures correctives ont été approuvés, le fournisseur d'importance systémique et, s'il y a lieu, les testeurs externes fournissent à la Banque une synthèse des conclusions pertinentes, les plans de mesures correctives et la documentation démontrant que le test de pénétration fondé sur la menace a été effectué conformément aux exigences.
Section IX. - Gestion, classification et notification des incidents
Article 66. § 1er. Les fournisseurs d'importance systémique établissent un processus de gestion des incidents afin de détecter, de gérer et de notifier les incidents, et le mettent en oeuvre.
§ 2. Les fournisseurs d'importance systémique enregistrent tous les incidents et les cybermenaces majeures. Ils mettent en place des procédures et des processus adéquats pour assurer une surveillance, un traitement et un suivi cohérents et intégrés des incidents, pour veiller à ce que les causes originelles soient identifiées et documentées et qu'il y soit remédié pour éviter que de tels incidents ne se produisent.
Article 67. Les fournisseurs d'importance systémique classent tous les incidents et les cybermenaces majeures et déterminent leur incidence au moins sur la base des critères suivants :
1° le nombre et/ou l'importance des acheteurs de services touchés ;
2° la mesure dans laquelle les acheteurs de services sont touchés ;
3° le nombre de transactions touchées ;
4° la durée de l'incident, y compris les interruptions de service ;
5° l'impact sur la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données ;
6° la criticité des services touchés.
Article 68. Sans préjudice des dispositions de l'article 69, les fournisseurs d'importance systémique notifient à la Banque tous les incidents.
Article 69. § 1er. Les fournisseurs d'importance systémique notifient à la Banque les incidents majeurs et les cybermenaces majeures sans délai et au plus tard le jour où l'incident ou la menace se produit.
§ 2. Après la notification initiale, les fournisseurs d'importance systémique tiennent la Banque informée des nouvelles informations sur l'incident ou la menace et du progrès réalisé dans la mise en oeuvre des mesures de réponse, de rétablissement et de correction.
§ 3. Les fournisseurs d'importance systémique soumettent à la Banque un rapport final sur chaque incident majeur et chaque cybermenace majeure.
Le rapport final contient au minimum :
1° une analyse des causes originelles de l'incident ou de la menace ;
2° une proposition de plan ou de mesures pour éviter que l'incident ou la menace ne se reproduise ;
3° un délai de mise en oeuvre de chaque partie du plan ou de chaque mesure.
Article 70. § 1er. Lorsqu'un incident majeur survient et a une incidence sur les intérêts financiers des clients, les fournisseurs d'importance systémique informent leurs acheteurs de services de cet incident majeur et des mesures qui ont été prises pour atténuer les effets préjudiciables de cet incident sans retard injustifié, dès qu'ils en ont connaissance.
§ 2. En cas de cybermenace majeure, les fournisseurs d'importance systémique informent leurs acheteurs de services susceptibles d'être affectés de toute mesure de protection appropriée que ces derniers pourraient envisager de prendre.
Section X. - Critères de fourniture de services
Article 71. § 1er. Un fournisseur d'importance systémique définit et rend publics des critères non discriminatoires pour la fourniture de ses services à tous les acheteurs de services. Il réexamine ces critères au moins une fois par an.
§ 2. Les critères mentionnés au paragraphe 1er sont justifiés en termes de sécurité et d'efficience de la fourniture de services de messagerie financière et des marchés qu'il dessert, et sont adaptés et proportionnels aux risques spécifiques y afférents. Conformément au principe de proportionnalité, un fournisseur d'importance systémique fixe des exigences restreignant le moins possible la fourniture de ses services. Si un fournisseur d'importance systémique refuse à une entité l'accès à ses services, il donne par écrit les raisons de ce refus, en se fondant sur une analyse générale du risque.
§ 3. Un fournisseur d'importance systémique contrôle en permanence si les acheteurs de services respectent les critères mentionnés au paragraphe 1er. Il définit et rend publiques des procédures non discriminatoires afin de faciliter la suspension ou la cessation ordonnée de la fourniture des services lorsqu'un acheteur de services ne satisfait plus aux critères mentionnés au paragraphe 1er. Il réexamine ces procédures au moins une fois par an.
Section XI. - Procédures et normes de communication
Article 72. Un fournisseur d'importance systémique utilise des procédures et des normes de communication internationalement acceptées, ou s'y adapte, afin d'assurer l'efficience des services de messagerie financière et des transactions financières.
Section XII. - Communication de règles, procédures clés et données de marché
Article 73. § 1er. Un fournisseur d'importance systémique adopte un ensemble de règles et de procédures claires et exhaustives, qui sont entièrement communiquées aux acheteurs de services. Les règles et procédures clés applicables sont également rendues publiques.
§ 2. Un fournisseur d'importance systémique communique des descriptions claires de la fourniture de services, ainsi que de ses droits et obligations et de ceux des acheteurs de services, afin que ces derniers puissent évaluer les risques liés à leur achat de services.
§ 3. Un fournisseur d'importance systémique fournit toute la documentation et la formation nécessaires et appropriées pour permettre aux acheteurs de services de comprendre facilement les règles et procédures, ainsi que les risques auxquels ils sont confrontés du fait de leur achat de services.
§ 4. Un fournisseur d'importance systémique rend publiques les commissions qu'il perçoit pour chaque service de messagerie financière qu'il propose, ainsi que sa politique de remises. Le fournisseur d'importance systémique fournit des descriptions claires des services facturés, à des fins de comparaison.
CHAPITRE 8. - Surveillance des fournisseurs de services de messagerie financière
Section Ire. - Surveillance par la Banque
Article 74. § 1er. Les fournisseurs sont soumis au contrôle de la Banque.
§ 2. La Banque veille à ce que chaque fournisseur fonctionne en permanence en conformité avec les dispositions de la présente loi qui lui sont applicables, ainsi que des arrêtés et règlements pris pour son exécution. La surveillance exercée par la Banque doit être proportionnée et adaptée à la nature, à l'étendue et à la complexité des activités exercées par le fournisseur, et aux risques qui y sont liés.
Article 75. La Banque peut se faire transmettre par chaque fournisseur tous les renseignements dont elle a besoin selon les modalités qu'elle détermine.
La Banque peut demander les renseignements visés à l'alinéa 1er afin de vérifier si les prescriptions de la présente loi ou des arrêtés et règlements pris pour son application sont respectées, ainsi que pour contribuer aux objectifs visés à l'article 2, § 1er.
A cette fin, la Banque peut également se faire communiquer des informations par les agents de fournisseurs ou par des entités auprès desquelles un fournisseur d'importance systémique a externalisé des activités. Les fournisseurs d'importance systémique imposent à ces agents et entités une obligation contractuelle de coopérer pleinement avec la Banque lorsque celle-ci demande les renseignements visés par cet article.
Dans la mesure où les informations visées au présent article concernent des personnes physiques, la Banque ne peut demander ces informations que si cela est nécessaire pour vérifier le respect des dispositions du Chapitre 3 ou si la Banque y est expressément autorisée en vertu d'une autre disposition de droit national ou européen déterminant les éléments essentiels de ce traitement de données à caractère personnel.
Article 76. § 1er. La Banque peut procéder auprès de chaque fournisseur à des inspections sur place et prendre connaissance et copie, sur place également, de toute information détenue par le fournisseur, y inclus l'information visée à l'article 75, en vue de vérifier le respect des dispositions de la présente loi ainsi que l'exactitude et la sincérité des états et autres informations qui lui sont fournis, et pour contribuer aux objectifs visés à l'article 2, § 1er.
Dans la mesure où l'information visée au présent article concerne des personnes physiques, la Banque ne peut en prendre connaissance et copie que si cela est nécessaire pour vérifier le respect des dispositions du Chapitre 3 ou si la Banque y est expressément autorisée en vertu d'une autre disposition de droit national ou européen déterminant les éléments essentiels de ce traitement de données à caractère personnel.
§ 2. Les prérogatives visées au présent article couvrent également l'accès aux ordres du jour et aux procès-verbaux des réunions des différents organes des fournisseurs et de leurs comités internes, ainsi qu'aux documents y afférents et aux résultats de l'évaluation interne et/ou externe du fonctionnement desdits organes.
§ 3. Aux fins visées au paragraphe 1er, la Banque peut également procéder à des inspections sur place auprès des agents de fournisseurs ou des entités auprès desquelles un fournisseur d'importance systémique a externalisé l'exécution des activités et prendre connaissance et copie, sans déplacement, de toutes informations détenues par ces derniers. Les fournisseurs d'importance systémique imposent à ces agents et entités une obligation contractuelle de coopérer pleinement lors des inspections sur place effectuées par la Banque.
§ 4. L'article 36/20 de la loi du 22 février 1998 est applicable lorsque la Banque est empêchée d'exercer les prérogatives qui lui sont accordées en vertu du présent article ou lorsque des informations inexactes ou incomplètes lui sont sciemment fournies.
Article 77. Dans le cadre du contrôle et notamment des inspections, les agents de la Banque sont habilités à demander des dirigeants et des employés du fournisseur, des agents et des entités auprès desquelles des activités sont externalisées toutes informations et explications qu'ils estiment nécessaires pour l'exercice de leurs missions et peuvent, à cette fin, requérir la tenue d'entretiens avec les dirigeants ou membres du personnel qu'ils désignent.
Article 78. La Banque peut, pour l'exécution de sa mission de contrôle, recourir à des experts qu'elle désigne en vue d'effectuer les vérifications et expertises utiles. La Banque peut répercuter le coût de ces experts sur le fournisseur concerné.
Article 79. Les rapports d'inspection et plus généralement tous les documents émanant de la Banque dont elle indique qu'ils sont confidentiels ne peuvent être divulgués par les fournisseurs sans son consentement exprès.
Le non-respect de cette obligation est puni des peines prévues par l'article 458 du Code pénal.
Article 80. § 1er. Un fournisseur d'importance systémique conserve tous les enregistrements relatifs aux services fournis et aux activités exercées, aussi longtemps que nécessaire pour permettre à la Banque de contrôler le respect de la présente loi.
§ 2. Les fournisseurs d'importance systémique imposent à leurs agents et entités auprès desquelles des activités sont externalisées une obligation contractuelle équivalente pour permettre à la Banque de contrôler le respect de la présente loi.
§ 3. La Banque précise, par voie de règlement pris en application de l'article 8, § 2, de la loi du 22 février 1998, quels enregistrements doivent être conservés aux fins visées au paragraphe 1er, ainsi que la durée, qui ne peut excéder dix ans, pendant laquelle ils doivent être conservés.
Section II. - Surveillance coopérative
Article 81. § 1er. Le cas échéant, la Banque peut conclure des arrangements de coopération non contraignants avec les autorités de l'Union européenne, d'autres Etats membres de l'Espace économique européen et d'Etats tiers chargées de missions équivalentes à celles visées à l'article 8 de la loi du 22 février 1998, ainsi qu'avec les banques centrales ou les autorités monétaires de l'Union européenne, d'autres Etats membres de l'Espace économique européen et d'Etats tiers.
§ 2. Lorsque la surveillance d'un fournisseur d'importance systémique fait l'objet d'un arrangement de coopération visé au paragraphe 1er, la Banque exerce les missions qui lui sont dévolues par la présente loi en soutien de cette coopération.
§ 3. La Banque consulte préalablement les participants aux arrangements de coopération visés au paragraphe 1er lorsqu'elle envisage, en vue de l'application de la présente loi, émettre une communication, une recommandation ou une circulaire, ou adopter un règlement en application de l'article 8, § 2, de la loi du 22 février 1998.
§ 4. La Banque peut communiquer aux participants aux arrangements de coopération visés au paragraphe 1er les informations confidentielles dont elle a connaissance en raison de l'exercice de ses compétences visées par la présente loi, sous les conditions déterminées par l'article 35/1, § 2 et § 3, de la loi du 22 février 1998.
CHAPITRE 9. - Mesures contraignantes
Article 82. § 1er. Lorsque la Banque constate ou qu'elle dispose d'éléments indiquant :
1° qu'un fournisseur d'importance systémique ne fonctionne pas en conformité avec les dispositions de cette loi ou des arrêtés et règlements pris pour son exécution ;
2° qu'un fournisseur d'importance systémique risque de ne plus fonctionner en conformité avec ces dispositions au cours des douze prochains mois ;
3° que l'exercice de l'activité d'un fournisseur d'importance systémique présente une menace pour la stabilité et la continuité des transactions financières nationales et internationales ; ou
4° que l'exercice de l'activité d'un fournisseur d'importance systémique présente une menace pour l'assurance des objectifs visés à l'article 2, § 1er, elle fixe le délai dans lequel il doit être remédié à cette situation.
§ 2. Aussi longtemps qu'il n'a pas été remédié par le fournisseur d'importance systémique à la situation visée au paragraphe 1er, la Banque peut, à tout moment :
1° imposer la mise en réserve totale ou partielle de bénéfices distribuables ;
2° imposer des exigences de capital plus sévères que, ou complémentaires à, celles prévues en vertu de l'article 37 ;
3° limiter ou interdire toute distribution de dividendes ou tout paiement, notamment d'intérêts, aux actionnaires, dans la mesure où la suspension des versements qui en résulterait n'entraîne pas les conditions d'ouverture d'une procédure de faillite en application des dispositions du livre XX, titre VI, chapitre 1er, du Code de droit économique ;
4° imposer que le fournisseur d'importance systémique diminue le risque inhérent à certaines activités ou à son organisation, le cas échéant en imposant la cession de tout ou partie de ses activités ou de son réseau ;
5° imposer une obligation d'information (reporting) supplémentaire ou imposer une fréquence d'information (reporting) plus élevée que ce qui est prévu par ou en vertu de cette loi, notamment en matière de risques ;
6° imposer la publication d'informations dont l'objet est déterminé par la Banque.
§ 3. Lorsque la Banque estime que les mesures prises par le fournisseur d'importance systémique dans le délai fixé en application du paragraphe 1er pour remédier à la situation constatée sont satisfaisantes, elle lève, selon les modalités qu'elle détermine, tout ou partie des mesures décidées en application du paragraphe 2.
Article 83. § 1er. Sans préjudice des autres dispositions prévues par ou en vertu de la présente loi, lorsque la Banque constate qu'un fournisseur d'importance systémique ne se conforme pas ou cesse de se conformer aux mesures adoptées en application de l'article 82, § 2, ou qu'à l'issue du délai fixé en application de l'article 82, § 1er, il n'a pas remédié à la situation, la Banque peut :
1° désigner un commissaire spécial conformément à l'article 84 ;
2° suspendre pour la durée qu'elle détermine l'exercice direct ou indirect de tout ou partie de l'activité du fournisseur d'importance systémique ou interdire cet exercice ;
3° enjoindre le remplacement de tout ou partie des dirigeants du fournisseur d'importance systémique, ou, désigner des administrateurs provisoires conformément à l'article 85 ;
4° enjoindre au fournisseur d'importance systémique de convoquer, dans le délai qu'elle fixe, une assemblée générale des actionnaires, dont elle établit l'ordre du jour.
Une suspension ou interdiction visée à l'alinéa 1er, 2°, peut, dans la mesure déterminée par la Banque, impliquer la suspension totale ou partielle de l'exécution des contrats en cours. Les membres du conseil de surveillance et les personnes chargées de la direction effective qui accomplissent des actes ou prennent des décisions en violation de la suspension ou de l'interdiction sont responsables solidairement du préjudice qui en est résulté pour le fournisseur d'importance systémique ou les tiers. Si la Banque a publié la suspension ou l'interdiction au Moniteur belge, les actes et décisions intervenus en contravention à celle-ci sont nuls.
§ 2. Nonobstant les conditions d'application du paragraphe 1er, en cas d'extrême urgence ou lorsque la gravité des faits le justifie, la Banque peut adopter les mesures visées audit paragraphe 1er sans qu'un délai soit préalablement fixé.
§ 3. Les décisions de la Banque visées au paragraphe 1er sortent leurs effets à l'égard du fournisseur d'importance systémique à dater de leur notification à celle-ci par lettre recommandée ou avec accusé de réception et, à l'égard des tiers, à dater de leur publication.
Article 84. § 1er. Lorsque la Banque désigne un commissaire spécial, l'autorisation écrite, générale ou spéciale de celui-ci est requise pour tous les actes et décisions de tous les organes du fournisseur d'importance systémique, y compris l'assemblée générale, et pour ceux des personnes chargées de la gestion. La Banque peut toutefois limiter le champ des opérations soumises à autorisation.
§ 2. Le commissaire spécial peut soumettre à la délibération de tous les organes du fournisseur d'importance systémique, y compris l'assemblée générale, toutes propositions qu'il juge opportunes.
§ 3. La rémunération du commissaire spécial est fixée par la Banque et supportée par le fournisseur d'importance systémique.
§ 4. Les membres des organes d'administration et de gestion et les personnes chargées de la gestion qui accomplissent des actes ou prennent des décisions sans avoir recueilli l'autorisation requise du commissaire spécial sont responsables solidairement du préjudice qui en est résulté pour le fournisseur d'importance systémique ou les tiers.
§ 5. Si la Banque a publié au Moniteur belge la désignation du commissaire spécial et spécifié les actes et décisions soumis à son autorisation, les actes et décisions intervenus sans cette autorisation alors qu'elle était requise sont nuls, à moins que le commissaire spécial ne les ratifie. Dans les mêmes conditions toute décision d'assemblée générale prise sans avoir recueilli l'autorisation requise du commissaire spécial est nulle, à moins que le commissaire spécial ne la ratifie.
§ 6. La Banque peut désigner un commissaire suppléant.
Article 85. § 1er. La Banque peut enjoindre le remplacement de tout ou partie des membres du conseil de surveillance et/ou des personnes chargées de la direction effective du fournisseur d'importance systémique, dans un délai qu'elle fixe. A défaut d'un tel remplacement dans ce délai, la Banque peut démettre un ou plusieurs membres du conseil de surveillance ou une ou plusieurs personnes chargées de la direction effective du fournisseur ou substituer à l'ensemble des organes d'administration et de gestion du fournisseur un ou plusieurs administrateurs provisoires qui disposent, seuls ou collégialement selon le cas, des pouvoirs des personnes remplacées. La Banque publie sa décision au Moniteur belge.
§ 2. Lorsque les circonstances le justifient, la Banque peut procéder à la désignation d'un ou plusieurs administrateurs provisoires sans procéder préalablement à l'injonction de remplacer tout ou partie des dirigeants du fournisseur d'importance systémique.
§ 3. Moyennant l'autorisation de la Banque, le ou les administrateurs provisoires peuvent convoquer une assemblée générale et en établir l'ordre du jour.
§ 4. Le mandat des personnes remplacées prend fin dès la notification de la décision de la Banque substituant un ou plusieurs administrateurs provisoires. Le fournisseur d'importance systémique accomplit les formalités de publicité requises par la fin des mandats concernés.
§ 5. La Banque peut déroger aux obligations de reporting prévues par ou en vertu de la présente loi à l'égard du fournisseur d'importance systémique faisant l'objet d'une mesure de nomination d'un ou plusieurs administrateurs provisoires.
§ 6. La rémunération du ou des administrateurs provisoires est fixée par la Banque et supportée par le fournisseur d'importance systémique.
§ 7. La Banque peut, à tout moment, remplacer le ou les administrateurs provisoires, soit d'office, soit à la demande d'une majorité des actionnaires ou associés lorsque ceux-ci justifient que la gestion des intéressés ne présente plus les garanties nécessaires.
Article 86. § 1er. Le commissaire spécial et le ou les administrateurs provisoires visés aux articles 84 et 85 contribuent à l'exercice de la mission légale de la Banque, pour compte de celle-ci. Dans le cadre de cette mission :
1° ils agissent exclusivement dans le cadre de la finalité prévue par l'article 2 de la présente loi ;
2° ils suivent les instructions de la Banque quant à la manière d'accomplir la mission particulière qui leur est confiée ;
3° ils sont assujettis aux mêmes obligations en matière de secret professionnel que celles applicables à la Banque en ce qui concerne la mission de contrôle prévue par la présente loi, l'usage des exceptions légales étant soumis à une autorisation préalable de la Banque ;
4° ils font, à la requête de la Banque, selon les modalités qu'elle détermine, rapport sur la situation financière du fournisseur d'importance systémique et sur les mesures prises dans le cadre de leur mission, ainsi que sur la situation financière au début et à la fin de cette mission.
Leur qualité d'auxiliaire de la Banque implique qu'ils ne peuvent, comme tels, être considérés comme une autorité administrative.
§ 2. La substitution de l'ensemble des organes d'administration et de gestion du fournisseur d'importance systémique par les administrateurs provisoires opérée en application de l'article 85 n'implique pas que ces derniers doivent être considérés comme des administrateurs ou membres de l'organe légal d'administration au sens du Code des sociétés et des associations mais seulement qu'ils bénéficient des pouvoirs des personnes remplacées, notamment aux fins d'accomplir les actes permettant au fournisseur d'importance systémique de satisfaire à ses obligations légales et réglementaires, en particulier celles prévues par ou en vertu du Code des sociétés et des associations. A ce titre, ils ne font pas l'objet d'une décision ou d'un vote sur la décharge tel que prévu par le Code des sociétés et des associations mais répondent de leur mission à l'égard de la Banque exclusivement qui leur donne décharge s'il y échet.
Article 87. § 1er. Le tribunal de l'entreprise prononce à la requête de tout intéressé, les nullités prévues à l'article 83, § 1er, alinéa 2, et à l'article 84, § 5.
§ 2. L'action en nullité est dirigée contre le fournisseur d'importance systémique. Si des motifs graves le justifient, le demandeur en nullité peut solliciter en référé la suspension provisoire des actes ou décisions attaqués. L'ordonnance de suspension et le jugement prononçant la nullité produisent leurs effets à l'égard de tous. Au cas où l'acte ou la décision suspendu ou annulé a fait l'objet d'une publication, l'ordonnance de suspension et le jugement prononçant la nullité sont publiés en extrait dans les mêmes formes.
§ 3. Lorsque la nullité est de nature à porter atteinte aux droits acquis de bonne foi par un tiers à l'égard du fournisseur d'importance systémique, le tribunal peut déclarer sans effet la nullité à l'égard de ces droits, sans préjudice du droit du demandeur à des dommages et intérêts s'il y a lieu.
§ 4. L'action en nullité ne peut plus être intentée après l'expiration d'un délai de six mois à compter de la date à laquelle les actes ou décisions intervenus sont opposables à celui qui invoque la nullité ou sont connus de lui.
CHAPITRE 10. - Astreintes, sanctions administratives et autres mesures
Article 88. Sans préjudice des autres mesures prévues par la présente loi, la Banque peut publier qu'un fournisseur d'importance systémique ne s'est pas conformé aux injonctions qui lui ont été faites de respecter dans le délai qu'elle détermine les dispositions de la présente loi et des arrêtés et règlements pris pour son exécution.
Article 89. § 1er. Lorsque la Banque a fixé un délai visé à l'article 82, § 1er, et qu'au terme de ce délai il n'a pas été remédié à la situation, la Banque peut infliger une astreinte après avoir entendu ou à tout le moins avoir dûment convoqué le fournisseur d'importance systémique. L'astreinte ne pourra excéder 50.000 euros par jour, ni 2.500.000 euros au total.
§ 2. Le montant de l'astreinte est fixé en tenant notamment compte :
1° de la gravité des manquements rencontrés et, le cas échéant, de l'impact potentiel de ces manquements sur la stabilité financière et sur la stabilité et la continuité des transactions financières nationales et internationales ;
2° de l'assise financière du fournisseur d'importance systémique, telle qu'elle ressort notamment de son chiffre d'affaires total.
Article 90. § 1er. Sans préjudice des autres mesures prévues par la présente loi, la Banque peut imposer une amende administrative au fournisseur d'importance systémique ou à la personne physique en cause, si elle constate une infraction aux dispositions de la présente loi ou des arrêtés et règlements pris pour son exécution. Le montant de l'amende administrative, pour le même fait ou pour le même ensemble de faits, est de maximum 10 % du chiffre d'affaires annuel net au cours de l'exercice précédent du fournisseur d'importance systémique.
§ 2. Lorsque l'infraction a procuré un profit au contrevenant ou a permis à ce dernier d'éviter une perte, ce maximum peut être porté au triple du montant de ce profit ou de cette perte.
§ 3. Le montant de l'amende est notamment fixé en fonction :
1° de la gravité et de la durée des manquements ;
2° du degré de responsabilité de la personne en cause ;
3° de l'assise financière de la personne en cause, telle qu'elle ressort notamment de son chiffre d'affaires total de la personne morale en cause ou des revenus annuels de la personne physique en cause ;
4° des avantages ou profits éventuellement tirés de ces manquements ;
5° d'un préjudice subi par des tiers du fait des manquements, dans la mesure où il peut être déterminé ;
6° du degré de coopération avec la Banque dont a fait preuve la personne physique ou morale en cause ;
7° des manquements antérieurs commis par la personne en cause ;
8° de l'impact négatif potentiel des manquements sur la stabilité financière et sur la stabilité et la continuité des transactions financières nationales et internationales.
Article 91. Les astreintes et amendes imposées en application des articles 89 et 90 sont recouvrées au profit du Trésor public par l'Administration générale de la Perception et du Recouvrement du Service public fédéral Finances.
Article 92. La Banque peut rendre publiques les mesures imposées conformément au présent Chapitre après avoir informé le fournisseur d'importance systémique ou les personnes physiques concernées, sauf si la publication compromettrait une enquête pénale en cours ou la stabilité des machés financiers, ou causerait un préjudice disproportionné au fournisseur d'importance systémique ou aux personnes physiques concernées.
La Banque veille à ce que toute information publiée en vertu du présent article demeure sur son site internet pendant au moins cinq ans. Les données à caractère personnel ne peuvent être maintenus sur le site internet de la Banque que si les règles applicables en matière de protection des données le permettent.
CHAPITRE 11. - Modifications et entrée en vigueur
Article 93. L'article 8 de la loi du 22 février 1998 fixant le statut organique de la Banque nationale de Belgique, remplacé par la loi du 24 mars 2017, est complété par un paragraphe 4 rédigé comme suit :
" § 4. La Banque peut récupérer auprès des établissements soumis à son contrôle les frais de fonctionnement qui ont trait au contrôle visé au paragraphe 1er, selon les modalités fixées par le Roi.
La Banque peut charger l'Administration générale de la perception et du recouvrement du service public fédéral Finances du recouvrement des contributions impayées.".
Article 94. La présente loi entre en vigueur le 1er janvier 2026.
La consultation de ce document ne se substitue pas à la lecture du Moniteur belge correspondant. Nous déclinons toute responsabilité pour d'éventuelles inexactitudes résultant de la transcription de l'original dans ce format.
Ce texte est publié selon les conditions de réutilisation propres à Justel, et non sous une licence Legalize ou du domaine public.
Justel
Licence ouverte / open data fédéral belge (CC0 par défaut)