DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes
Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.
Résumé — Le 13 février 2025, l’UE adopte le Règlement délégué (UE) 2025/1190 qui encadre les TLPT DORA (art. 30). Contrairement à TIBER‑EU/TIBER‑LU, il autorise, sous conditions strictes, le recours à des testeurs internes. Enjeu immédiat pour les entités luxembourgeoises supervisées par la CSSF.
L’affaire
La Commission européenne a publié le Règlement délégué (UE) 2025/1190 complétant DORA (Règlement (UE) 2022/2554) au sujet des « threat‑led penetration tests » (TLPT) prévus à l’article 30. Le texte précise notamment les critères d’assujettissement, la méthodologie et « les exigences et normes régissant l’utilisation de testeurs internes ».
En parallèle, la BCE a annoncé la mise à jour du cadre TIBER‑EU pour l’aligner avec DORA, tout en réaffirmant le rôle central de prestataires externes (TI/RT) et la reconnaissance mutuelle: TIBER‑EU Framework updated to align with DORA.
Au Luxembourg, la BCL et la CSSF ont ajusté TIBER‑LU en conséquence: voir l’annonce TIBER‑LU Implementation document et le guide PDF.
Le raisonnement juridique
- Base DORA (article 30) — TLPT pour certaines entités, reconnaissance mutuelle et rôle d’une « autorité TLPT ». Les spécifications sont précisées via actes délégués/RTS/ITS. Voir la « seconde salve » DORA publiée par les ESA/EBA (17/07/2024): ESAs – second batch under DORA.
- Acte délégué TLPT 2025/1190 — Précise les critères d’identification, la portée, la méthodologie, les phases et les exigences régissant l’utilisation de testeurs internes. Texte: EUR‑Lex.
- Position TIBER‑EU — Référentiel d’« ethical red teaming »: pour être reconnu TIBER‑EU, un test doit être mené par des fournisseurs tiers indépendants (TI/RT). Voir le cadre et l’adoption/implémentation: Executive summary, Adoption & implementation, ainsi que la version PDF.
- Guides d’acquisition TIBER‑EU — Exigences pour les prestataires TI/RT: Service Provider Procurement – RT et Annexes. Attestation structurée: TIBER‑EU Attestation Guidance.
Point de divergence clé: DORA (via 2025/1190) ouvre une voie « testeurs internes » sous garanties strictes (indépendance, étanchéité, compétence), alors que TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance TIBER. Un TLPT DORA peut donc, en théorie, être réalisé en interne si toutes les conditions sont remplies, mais il ne sera pas « reconnu TIBER » sans équipes externes qualifiées.
Ce que ça change concrètement
Pour les entités DORA au Luxembourg
- La CSSF est l’autorité compétente TLPT. La planification doit respecter les critères d’assujettissement, les fenêtres triennales et les exigences de coopération (reconnaissance mutuelle) du 2025/1190.
- Si vous visez une reconnaissance TIBER‑LU (utile pour les partages inter‑juridictionnels), exécutez selon TIBER‑LU avec des prestataires TI/RT externes conformes TIBER‑EU: voir l’implémentation TIBER‑LU et l’annonce BCE mise à jour TIBER‑EU.
Pour structurer votre dispositif, vous pouvez confier le pilotage d’un audit de cybersécurité et des tests avancés et vous appuyer sur notre page DORA (résilience opérationnelle) pour les exigences réglementaires applicables.
Choix « internes vs externes »
- DORA 2025/1190 — Option « testeurs internes » possible, sous normes strictes (indépendance fonctionnelle, séparation des rôles, compétences, traçabilité, gouvernance et validation par l’autorité TLPT).
- TIBER‑EU/TIBER‑LU — Reconnaissance TIBER conditionnée à des prestataires TI/RT externes et indépendants, avec exigences d’expérience et de sécurité, sous pilotage TCT.
Pour un groupe multi‑pays basé au Grand‑Duché, la voie la plus robuste reste un TIBER‑LU avec TI/RT externes conformes TIBER‑EU, couvrant aussi les TLPT DORA: voir notre focus DORA Luxembourg et rôle de la CSSF.
Pièges fréquents
- Confondre « TLPT DORA conforme » et « test reconnu TIBER ». Un test interne peut satisfaire DORA (si toutes les conditions du 2025/1190 sont remplies) mais ne sera pas reconnu TIBER sans prestataires externes.
- Sous‑estimer la gouvernance et l’indépendance des testeurs internes: les normes exigent des preuves fortes, au‑delà d’une simple séparation RH.
- Négliger la reconnaissance mutuelle: l’objectif DORA art. 30/TIBER‑EU est d’éviter les re‑tests multi‑juridictionnels. Sans alignement TIBER‑LU, risques de redondance et de contestation.
- Choisir des prestataires TI/RT non conformes TIBER: conformité aux guides d’acquisition et aux annexes indispensable pour la reconnaissance et la confiance du superviseur.
- Oublier les livrables d’attestation et de clôture TIBER‑EU: sans documentation probante, la valeur du test chute (Attestation Guidance).
Sources officielles
- DORA – TLPT (art. 30) et acte délégué: EUR‑Lex 2025/1190; ESA/EBA (17/07/2024): second batch under DORA.
- TIBER‑EU (BCE) — mise à jour et cadre: news BCE; executive summary; adoption & implementation; PDF framework; guides procurement; annexes; attestation guidance.
- TIBER‑LU (Luxembourg): annonce et guide PDF.
Conclusion
La divergence « DORA 2025/1190 vs TIBER‑EU/TIBER‑LU » touche le cœur opérationnel: qui peut tester. DORA ouvre une voie interne fortement encadrée; TIBER demeure fondé sur des prestataires externes pour la reconnaissance. Besoin de cadrer votre trajectoire TLPT/TIBER‑LU? Parlez‑nous de vos objectifs et de votre calendrier.
Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.
Une question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →