← Tous les articles

consultant

ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24

L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.

Le 16 février 2026, l’ENISA a publié sa « Cybersecurity Exercise Methodology » et un kit d’outils prêt à l’emploi. Bonne nouvelle : ce référentiel coche précisément les attentes de DORA, article 24, sur les tests de résilience numérique — y compris les tabletop.

Les faits

Le 16 février 2026, l’Agence de l’Union européenne pour la cybersécurité (ENISA) a mis en ligne une Méthodologie d’exercices de cybersécurité accompagnée d’un toolkit (gabarits d’objectifs, scénarios, injects, grilles d’évaluation, plan d’amélioration). L’annonce officielle (« Cybersecurity preparedness DIY: Build your own cybersecurity exercise ») souligne une approche « pratique et complète » pour simuler des crises et entraîner les équipes, depuis la conception jusqu’au retour d’expérience et au plan d’action correctif (ENISA, actualité du 16/02/2026 ; méthodologie + toolkit).

Deux éléments confirment son adoption rapide :

  • ENISA indique que Cyber Europe 2026, l’exercice paneuropéen à grande échelle, s’appuie sur cette même méthodologie, avec évaluation formelle et analyse des enseignements (ENISA, 11/06/2026).
  • Plusieurs relais sectoriels ont repris l’annonce et recommandé le kit « clé en main », confirmant l’intérêt opérationnel pour des organisations publiques comme privées (p. ex. Digital Forensics Magazine, 18/02/2026).

En clair : il ne s’agit pas d’un énième guide théorique. Le pack ENISA fournit des artefacts concrets pour bâtir et prouver un programme d’exercices cyber, modulable (tabletop, jeu de rôle, simulation outillée) et dimensionné au risque.

Le cadre légal qui s’applique

Pour les entités financières au Luxembourg, en Belgique, en France et en Allemagne, l’obligation vient de DORA — Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025. Le chapitre IV impose un programme de tests de résilience opérationnelle couvrant, « pour évaluer la préparation et identifier faiblesses et écarts », des tests appropriés incluant explicitement des tests basés sur des scénarios (tabletop), des tests de bout en bout, des revues de code « lorsque possible », et des tests d’intrusion avancés (TLPT) pour certains acteurs (art. 24–27). Référence : eur‑lex (DORA, art. 24–27) et aperçu du cadre DORA applicable.

Que retiennent les régulateurs ?

  • Art. 24 : mettre en place, tenir à jour et revoir un programme de tests intégré à la gestion des risques ICT (proportionnalité, périodicité, couverture des fonctions critiques, compétences des testeurs, et preuve des remédiations).
  • Art. 26 : pour certains profils, des tests dirigés par la menace (TLPT) complètent le dispositif — mais les tabletop et scénarios restent la brique de base, réutilisable chaque année et entre entités.

Conclusion : un tabletop structuré selon ENISA constitue une preuve robuste de conformité à l’art. 24 (tests basés sur des scénarios), surtout s’il débouche sur un plan d’actions tracé et une réexécution de vérification.

La solution technique à déployer

Tabletop exercices DORA-ready avec la méthodologie ENISA : concrètement, on met en place un cycle PDCA d’exercices, calé sur le SI et les processus métiers.

Comment ça marche en pratique

  1. Planifier : définir objectifs mesurables (p. ex. temps de détection, décision d’escalade CSSF/ILR, bascule BCP), périmètre (actifs, tiers critiques), rôles (comex, CISO, DPO, cellule de crise), critères de réussite, et preuves attendues. Gabarits ENISA fournis (objectifs, rôles, planning).
  2. Concevoir le scénario : bâtir des injects réalistes (ex. compromission SaaS RH par OAuth, fuite client via prestataire logistique, panne core‑banking + ransomware) et la « timeline ». ENISA propose des modèles pour harmoniser le fil d’exercice.
  3. Exécuter (tabletop) : session animée 2–4 h, jeu de rôle avec décisions clés (activation BCP/DRP, critères « incident majeur », notifications DORA/NIS 2/RGPD, communication, contacts CSIRT national), collecte d’évidences (journaux de décision, captures outil ITSM, minute de crise).
  4. Évaluer : scoring contre les objectifs, écarts vs. procédures (SOC, EDR/XDR, sauvegardes, IAM), et plan d’amélioration (quick‑wins, responsables, échéances) — modèles ENISA d’évaluation et de reporting.
  5. Capitaliser : intégrer les actions dans le registre de risques ICT/BCM, re‑tester un échantillon sous 3–6 mois.

Contrôles et standards de référence

  • DORA art. 24 : « tests basés sur des scénarios », programme documenté et révisé (eur‑lex).
  • ISO/IEC 27001:2022 — Annexe A : A.5.30 ICT readiness for business continuity, A.5.21 Governance of information security, A.5.17 Information security continuity.
  • ISO 22301 (BCMS) : exercices et essais de continuité, amélioration continue.
  • NIST CSF 2.0 : RS (Respond) et RC (Recover) — RS.IM amélioration et GV traçabilité des décisions.

Résultat : une pile de preuves native DORA (plan, scénario, journal de crise, métriques, plan d’actions), adossée aux gabarits ENISA, facilement opposable en inspection.

Comment Luxgap déploie cela

  • Notre gouvernance ISO 27001 : nos Lead Implementers/Auditors structurent le programme annuel (périmètre, fréquence, priorités selon cartographie des risques et fonctions critiques DORA) et alignent les livrables sur ISO 27001/22301.
  • Nos consultants DPO et CISO externalisés : co‑conçoivent les scénarios (exfiltration, indisponibilité, tiers critiques), intègrent les obligations de notification (DORA, RGPD 72 h, NIS 2 24 h à l’ILR) et animent les tabletop avec la méthodologie ENISA — découvrez notre pilotage cyber par un CISO externalisé.
  • Notre SOC managed (option) : rejoue les parcours de détection/alerte et documente les indicateurs (MTTD, MTTR), pour lier l’exercice aux capacités réelles (SIEM/EDR/XDR) et aux playbooks SOAR.

Concrètement, nous livrons : plan d’exercice, kit « injects » adapté à votre contexte, facilitation, rapport d’évaluation mappé à DORA art. 24 et ISO, et un plan d’actions priorisé, suivi en comité risques.

Cas concret au Luxembourg ou en UE

Une entité financière luxembourgeoise soumise à la CSSF a mené en 6 semaines un programme « pilot » : deux tabletop (ransomware avec arrêt d’un service critique ; fuite via un prestataire logistique). En s’appuyant sur les gabarits ENISA, l’équipe a :

  • clarifié ses critères de « majeur » et le séquencement des alertes (DORA, RGPD, NIS 2 / ILR),
  • raccourci la chaîne d’escalade (ajout d’un « incident manager » et d’un canal de crise),
  • formalisé un plan d’amélioration (tests de restauration, procédure fournisseur critique, gabarit de communication),
  • et produit un dossier de preuves opposable à l’audit interne et au superviseur (plan, comptes‑rendus signés, métriques, actions) — un cas d’usage aligné avec DORA au Luxembourg et la CSSF.

Bénéfice clé : une conformité mesurable à l’art. 24 et une capacité de réponse objectivée par des indicateurs.

Premiers pas concrets

  1. Télécharger le kit ENISA et sélectionner 1–2 gabarits d’objectifs/scénarios pertinents pour votre contexte (ENISA, 16/02/2026).
  2. Nommer un « Exercise Lead » (risk/BCM/CISO) et cadrer un tabletop de 2 h avec le COMEX, le CISO, le DPO et l’IT Ops ; fixer 3–4 objectifs mesurables (détection, décision de notifier, bascule BCP, communication).
  3. Cartographier les preuves DORA attendues (plan, journal de décision, métriques, plan d’actions) et préparer le modèle de compte‑rendu avant l’exercice.
  4. Planifier la suite : calendrier trimestriel d’exercices (1 tabletop « crise data », 1 tabletop « indisponibilité », 1 exercice technique ciblé) + revue actions en comité risques, en s’appuyant sur votre plan de continuité et de reprise.
  5. Aligner avec ISO 27001/22301 : intégrer les actions dans le registre de risques et le plan BCP/DRP, avec responsables et échéances suivies.

Sources officielles

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →