Arrêté du 26 février 2026 modifiant l'arrêté du 14 août 2020 pris en application du décret n° 2020-94 du 5 février 2020 relatif au contrôle interne et externe de la Caisse des dépôts et consignations

Version INITIALE

NOR : ECOT2603701A

ELI : https://www.legifrance.gouv.fr/eli/arrete/2026/2/26/ECOT2603701A/jo/article_7

Texte n°12

Article 7


Après l'article 7 du même arrêté, sont ajoutés deux articles 7-1 et 7-2 ainsi rédigés :


« Art. 7-1. - I. - Sont rendus applicables à la Caisse des dépôts et consignations les dispositions des règlements délégués suivants adoptés par la Commission européenne :
« 1° Règlement délégué (UE) 2024/1774 du 13 mars 2024 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant les outils, méthodes, processus et politiques de gestion du risque lié aux TIC et le cadre simplifié de gestion du risque lié aux TIC ;
« 2° Règlement délégué (UE) 2024/1772 du 13 mars 2024 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant les critères de classification des incidents liés aux TIC et des cybermenaces, fixant des seuils d'importance significative et précisant les détails des rapports d'incidents majeurs ;
« 3° Règlement délégué (UE) 2025/301 du 23 octobre 2024 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant le contenu et les délais pour la notification initiale des incidents majeurs liés aux TIC, et pour les rapports intermédiaire et final y afférents, et le contenu de la notification volontaire en ce qui concerne les cybermenaces importantes ;
« 4° Règlement délégué (UE) 2025/1190 du 13 février 2025 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant les critères utilisés pour identifier les entités financières tenues d'effectuer des tests d'intrusion fondés sur la menace, les exigences et les normes régissant le recours à des testeurs internes, les exigences relatives au périmètre et à la méthodologie des tests ainsi qu'à l'approche à suivre pour chaque phase des stades de test, de résultats, de clôture et de correction et le type de coopération en matière de surveillance et les autres types de coopération pertinents qui sont nécessaires pour l'exécution des tests d'intrusion fondés sur la menace et pour la facilitation de la reconnaissance mutuelle ;
« 5° Règlement délégué (UE) 2024/1773 du 13 mars 2024 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant le contenu détaillé de la politique relative aux accords contractuels sur l'utilisation de services TIC soutenant des fonctions critiques ou importantes fournis par des prestataires tiers de services TIC ;
« 6° Règlement délégué (UE) 2025/532 du 24 mars 2025 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant les éléments qu'une entité financière doit déterminer et évaluer lorsqu'elle sous-traite des services TIC qui soutiennent des fonctions critiques ou importantes ;
« 7° Règlement délégué (UE) 2024/1502 du 22 février 2024 complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par la définition des critères de désignation de prestataires tiers de services TIC comme critiques pour les entités financières.
« II. - Sont rendus applicables à la Caisse des dépôts et consignations les dispositions des règlements d'exécution suivants adoptés par la Commission européenne :
« 1° Règlement d'exécution (UE) 2024/2956 du 29 novembre 2024 définissant des normes techniques d'exécution pour l'application du règlement (UE) 2022/2554 du Parlement européen et du Conseil en ce qui concerne les modèles types pour le registre d'informations ;
« 2° Règlement d'exécution (UE) 2025/302 du 23 octobre 2024 définissant des normes techniques d'exécution pour l'application du règlement (UE) 2022/2554 du Parlement européen et du Conseil en ce qui concerne les formulaires, modèles et procédures types permettant aux entités financières de notifier un incident majeur lié aux TIC et de notifier une cybermenace importante.


« Art. 7-2. - Pour l'application du III de l'article 157-1 du décret n° 2020-94 susvisé, ne sont pas considérés comme des prestataires tiers de services TIC :
« 1° Le Conseil supérieur du notariat ;
« 2° Le groupement d'intérêt économique Victoire Paiements ;
« 3° Le groupement d'intérêt économique Alliance IT. »