NoScript Tracker
This training is offered in the form of face-to-face training.
Catalog

Certified Cloud Officer & Third-Party Risk Management Officer (Incl. Outsourcing)

Banking

In collaboration with:

See more

Description

Introduction

Le recours au cloud et à des prestataires tiers de services TIC est devenu structurel dans le secteur financier. Il déplace une partie du dispositif de contrôle hors de l'institution, sans en déplacer la responsabilité. La fonction de cloud officer, désormais élargie à la gestion du risque tiers (TPRM), doit conjuguer maîtrise du cadre réglementaire, exigence de sécurité et pilotage contractuel tout au long de la vie des arrangements.

 

Objectifs

  À l'issue de la formation, le participant sera capable de :

•      assumer le rôle de cloud officer, de TPRM officer et d'outsourcing officer

•      appliquer le cadre en vigueur : DORA, circulaires CSSF et lettres circulaires CAA

•      qualifier une fonction critique ou importante et en déduire les obligations

•      articuler protection des données, secret professionnel et exigences TIC

•      évaluer les risques liés aux arrangements et aux modèles de service du cloud

•      appliquer les principes de sécurité du cloud, de gestion des accès et de continuité

•      conduire une due diligence de prestataire à l'aide de la CCM et du CAIQ

•      piloter le cycle de vie : notification, registre, contrat, surveillance et sortie


Programme
Module 1 — Rôle et responsabilités (3 heures)

•      Introduction

–      Définitions

◦       Cloud officer

◦       Outsourcing officer

◦       TPRM officer et resource operator

–      Responsabilités

–      Structure hiérarchique et positionnement dans les trois lignes de défense

–      Interfaces avec le CISO, le DPO, la fonction compliance, le risk management et l'audit interne

Module 2 — Cadre réglementaire (12 heures)

•      Introduction : architecture du cadre applicable et hiérarchie des textes

•      DORA — règlement (UE) 2022/2554

–      Vue d'ensemble : champ d'application et proportionnalité (chapitre I), gestion du risque TIC (chapitre II), gestion et notification des incidents (chapitre III), tests de résilience opérationnelle numérique (chapitre IV), partage d'informations (chapitre VI)

–      Chapitre V — gestion du risque lié aux prestataires tiers de services TIC : stratégie, politique, registre d'information, due diligence et critères de sélection

–      Évaluation préalable du risque de concentration et chaînes de sous-traitance

–      Dispositions contractuelles obligatoires et exigences renforcées pour les fonctions critiques ou importantes

–      Cadre de supervision des prestataires tiers critiques et conséquences pour l'entité financière cliente

–      Normes techniques associées : politique relative aux services TIC, modèles du registre d'information, sous-traitance

–      Qualification d'une fonction critique ou importante : méthodologie et traçabilité de la décision

•      Circulaire CSSF 25/882 — usage de services TIC fournis par des tiers

–      Champ d'application, entités couvertes et exemptions

–      Accès aux données couvertes par le secret professionnel ; régime spécifique des prestataires établis au Luxembourg

–      Sauvegarde quotidienne des positions comptables et clients lorsque le système comptable est hébergé hors du Luxembourg

–      Notification préalable et registre d'information : obligations et niveaux de consolidation

–      Services de cloud computing : caractéristiques essentielles retenues par la CSSF, accès du personnel du prestataire aux données et audit annuel de ces accès, gestion automatisée des ressources, désignation et compétences du cloud officer

•      Circulaire CSSF 22/806, telle que modifiée par la circulaire 25/883 — externalisation

–      Champ d'application respectif : Partie II non applicable aux entités soumises à DORA, Partie I applicable à l'externalisation de processus métier

–      Droit applicable au contrat et localisation des données et de la résilience : exigences en vigueur

–      Principes généraux : gouvernance, proportionnalité et durabilité (ESG)

–      Gouvernance, évaluation des arrangements et processus d'externalisation

–      Situation des sociétés de gestion relevant de l'article 125-1 de la loi OPC

•      Circulaires CSSF 25/881 et 20/750 pour les entités hors champ DORA ; circulaire 21/769 en renvoi

•      Secteur de l'assurance — Commissariat aux Assurances

–      Répartition des compétences entre la CSSF et le CAA ; conséquences pour les groupes de bancassurance et pour les prestataires servant les deux secteurs

–      Lettre circulaire 21/15 — externalisation vers des prestataires de services en nuage : transposition des orientations EIOPA, contenu de la notification au CAA, expertise et compétences locales, fonction de sécurité de l'information, secret des assurances

–      Lettre circulaire 22/16 — externalisation de fonctions et activités opérationnelles critiques ou importantes : critères de qualification, notification préalable au CAA, registre des externalisations, exigences contractuelles au titre du règlement délégué (UE) 2015/35, rôle du responsable de la fonction compliance

–      Lettre circulaire 25/1 — mise en œuvre pratique de DORA : déclaration des incidents majeurs et dépôt du registre d'information

–      Articulation entre DORA, Solvabilité II et les lettres circulaires du CAA

•      GDPR et protection des données

–      Qualification des rôles : responsable de traitement, sous-traitant, sous-traitant ultérieur

–      Contrats de sous-traitance au sens du GDPR et articulation avec les exigences contractuelles de DORA

–      Transferts hors Union européenne, clauses contractuelles types et analyse d'impact

–      Registre des traitements et registre d'information : points de recoupement

–      Articulation avec le secret professionnel bancaire

•      Matrice de décision : quel texte, quel superviseur et quelles obligations selon l'entité et le type de service

•      Next steps

Module 3 — Cybersécurité, politiques, processus et gestion des risques (9 heures)

•      Introduction

–      Domaines de la cybersécurité

◦       Gouvernance et stratégie

◦       Gestion des risques

·       Principes de base de la gestion des risques

·       Gestion des risques des arrangements : externalisation TIC, cloud et externalisation de processus métier

◦       Sécurité de l'information

·       Politiques et processus

·       Gestion des identités et des accès

·       Cryptographie

·       Exemples de solutions de sécurité cloud

◦       Gouvernance TIC

◦       Gestion de la continuité d'activité

·       Articulation avec le chapitre IV de DORA : programme de tests de résilience et intégration des prestataires

•      Next steps

Module 4 — Externalisation, TPRM et technologies (8 heures)

•      Panorama des modèles de service et de déploiement du cloud

•      Fournisseurs de solutions cloud : Amazon Web Services et Microsoft Azure

–      Principes de sécurité et mise en application

–      Modèle de responsabilité partagée

•      Référentiels de la Cloud Security Alliance

–      Cloud Controls Matrix et CAIQ : structure, domaines de contrôle, version en vigueur

–      Programme STAR : auto-évaluation, certification ou attestation par un tiers, surveillance continue ; usage du registre STAR public

–      Correspondance entre les contrôles CCM et les exigences contractuelles et de sécurité de DORA et des circulaires

–      Positionnement par rapport aux normes ISO/IEC 27001, 27017 et 27018, aux rapports SOC 2 et au EU Cloud Code of Conduct

–      Exercice : revue d'un CAIQ, identification des écarts et questions de suivi à adresser au prestataire

•      Sous-traitance en cascade : aspects organisationnels et de conformité

–      Règlement délégué (UE) 2025/532 sur la sous-traitance des services TIC soutenant des fonctions critiques ou importantes

•      Autres cas d'usage : SOC externalisé, hébergement, développement applicatif

Module 5 — Mise en œuvre pratique (8 heures)

•      Notification au superviseur, pas à pas

–      Voie CSSF : formulaire en vigueur, délai de trois mois ramené à un mois pour les PSF de support agréés, conséquence d'une notification hors délai ou hors format

–      Voie CAA : formulaire de notification et délai d'un mois pour les entreprises d'assurance et de réassurance

•      Registre d'information : structure des modèles, identifiants, contrôles de cohérence, dépôt via eDesk et traitement des messages d'erreur

•      Alignement de la gouvernance et principe de proportionnalité

•      Cadre documentaire : stratégie, politique et procédures

•      Gestion du cycle de vie des arrangements

•      Administration des contrats : niveaux de service, droits d'audit et d'accès, localisation des données, résiliation

•      Identification et revue des fonctions critiques ou importantes

•      Stratégie de sortie et réversibilité

•      Processus de surveillance : indicateurs, revue périodique, gestion des incidents imputables au prestataire, remontée vers l'organe de direction

•      Étude de cas de synthèse et révision guidée


Public cible

•      Cloud officers, TPRM officers, outsourcing officers, resource operators et leurs suppléants

•      ISO et CISO, risk officers, compliance officers, business continuity managers, chefs de projet

•      Responsables achats et vendor management, juristes en charge des contrats de services TIC

Au sein des établissements de crédit, entreprises d'investissement, PSF de support, établissements de paiement, gestionnaires de fonds, entreprises d'assurance et de réassurance, intermédiaires d'assurance et autres professionnels du secteur financier.

Langue

La formation sera dispensée en français, avec un support de cours en anglais. L'examen sera en anglais.


Conditions

Support de cours

  • Des supports de cours seront disponibles après les modules respectifs

  • Die Kursunterlagen werden nach den jeweiligen Modulen zur Verfügung gestellt

  • Course materials will be made available after the respective modules

 

Examen

L’examen se déroulera en anglais et sera basé sur un questionnaire à choix multiples (QCM) d’environ 30 questions. 
Les connaissances acquises lors du séminaire seront validées par un examen. 

Le taux de réussite requis est de 60 %.  

Certificat

À la fin de la formation, une attestation de participation sera disponible soit sur votre compte client, soit sur demande auprès du Customer Service.

Les candidats ayant réussi l’examen recevront le certificat de réussite suivant, co-signé par l’ABBL :
« Certified Cloud Officer & Outsourcing Officer »


Lieu
Chambre de Commerce Luxembourg
7, rue Alcide de Gasperi
L-1615 Luxembourg
Luxembourg
Calculer l'itinéraire

Sessions and schedules

Download the schedule (PDF)

  • lun. 21.09.2026

    09:00 to 18:00

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • mar. 22.09.2026

    09:00 to 18:00

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • mer. 23.09.2026

    09:00 to 18:00

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • jeu. 24.09.2026

    09:00 to 18:00

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • ven. 25.09.2026

    09:00 to 18:00

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • ven. 25.09.2026

    18:00 to 20:00

    2H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

Download the schedule (PDF)

  • lun. 28.06.2027

    08:30 to 17:30

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • mar. 29.06.2027

    08:30 to 17:30

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • mer. 30.06.2027

    08:30 to 17:30

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • jeu. 01.07.2027

    08:30 to 17:30

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • ven. 02.07.2027

    08:30 to 17:30

    8H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg

  • ven. 02.07.2027

    17:30 to 19:30

    2H

    Cloud Officer & Outsourcing Officer - Certified programme

    Chambre de Commerce Luxembourg