Le piège classique
La charte de projet (project charter) est le premier livrable que la CSSF, autorité TLPT au sens de l'article 46 de DORA, examine avant de valider le lancement du test. Le piège est de la traiter comme une formalite administrative alors qu'elle fige le périmètre exact des fonctions critiques ou importantes testées, le nom de code confidentiel, les canaux de communication chiffrés et les dates limites des quatre phases. Une charte incomplete (fonctions transfrontalières oubliées, prestataires TIC non identifiés, canaux de communication non chiffrés) fait rejeter ou retarder le test par la CSSF et la BCL dans le cadre TIBER-LU, dont l'Implementation Document a été révisé le 20 juin 2025.
Les champs obligatoires que votre charte TLPT doit remplir sans trou
- Le chef de l'équipe de contrôle (Control Team Lead) nommément désigné, avec coordonnées, comme responsable unique du plan de projet.
- La nature des testeurs (internes, externes ou les deux), avec la justification d'indépendance exigée par l'article 26 de DORA.
- Les canaux de communication chiffrés sélectionnés au titre de l'article 9(2)(d) et 9(4)(a) : chiffrement du courrier électronique, data rooms en ligne, messagerie instantanée.
- Le nom de code du TLPT, gage de confidentialité vis-a-vis de la blue team.
- La liste des fonctions critiques ou importantes exercées dans d'autres États membres, avec indication précise de chaque État concerné (dimension transfrontalière).
- Les fonctions soutenues par des prestataires tiers de services TIC, avec identification de chaque prestataire (a articuler avec le RTS sous-traitance 2025/532 et les circulaires CSSF 22/806 et 25/882).
- Les dates limites (aaaa-mm-jj) des phases de préparation (art. 9), de test (art. 10-11), de clôture (art. 12) et du plan de mesures correctives (art. 13).
Le point le plus souvent négligé : le périmètre des prestataires TIC. Un fournisseur eBRC, LuxConnect ou POST qui héberge une fonction critique doit figurer dans le scope du test, faute de quoi la remédiation ne pourra pas alimenter correctement la gestion des risques TIC au sens de la circulaire CSSF 20/750.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Charter Composer transforme la rédaction de la charte de projet en un livrable pré-rempli, cohérent et prêt a soumettre a la CSSF, en allant chercher lui-meme les données dans votre SI plutot que de demander au Control Team Lead de tout ressaisir. L'agent croise votre registre des fonctions critiques (aligné circulaire 22/806), votre registre des prestataires TIC (RTS 2025/532) et vos configurations Microsoft Defender, Azure Sentinel et Active Directory pour cartographier le périmètre réel du test.
- Importe automatiquement la liste des fonctions critiques ou importantes depuis votre registre DORA et détecte celles exercées dans d'autres États membres.
- Identifié chaque prestataire tiers de services TIC soutenant une fonction critique en croisant contrats, accès et flux, y compris les hébergeurs luxembourgeois (eBRC, LuxConnect, POST).
- Vérifie que les canaux de communication déclarés (chiffrement email, data room, messagerie) respectent les exigences des articles 9(2)(d) et 9(4)(a) avant soumission.
- Génère et gère le nom de code confidentiel du TLPT, avec cloisonnement d'accès pour préserver l'aveuglement de la blue team.
- Calcule et propose un calendrier cohérent des quatre phases (préparation, test, clôture, remédiation) au format aaaa-mm-jj aligné sur le cadre TIBER-LU révisé du 20 juin 2025.
- Produit un rapport PDF horodaté opposable, structuré selon l'Annexe I du RTS 2025/1190, prêt a transmettre a la CSSF et a la BCL.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.