Le piège classique
L'Annexe III fixe le contenu minimal du Targeted Threat Intelligence Report, la pierre angulaire de la phase de renseignement du TLPT. En pratique, la CSSF (autorité TLPT au sens de l'article 46 de DORA) et la BCL rejettent les rapports qui restent théoriques: un panorama de menacés générique, sans renseignement concret et exploitable sur l'entité testée, ne remplit pas le point 2. Le piège le plus frequent est de livrer trois scénarios de menacé qui ne couvrent pas la triade disponibilite / intégrité / confidentialité exigée au point 5, ou dont le chemin d'attaque n'est pas end-to-end. Sans TTI conforme, le Test Manager BCL/CSSF refuse le passage a la phase de red teaming et le test entier prend du retard.
Les 6 blocs que votre TTI report doit couvrir sans faille
- Périmètre (point 1): fonctions critiques ou importantes ciblées, localisation géographique, langue officielle UE, prestataires tiers TIC concernes (a articuler avec le RTS sous-traitance 2025/532 et les circulaires CSSF 22/806 et 25/882) et fenetre temporelle de collecte.
- Renseignement exploitable (point 2): identifiants et mots de passe salariés fuites, domaines look-alike, reconnaissance technique des systèmes vulnerables, informations OSINT publiées par les salariés, données en vente sur le dark web et, le cas echeant, ciblage physique des locaux.
- Analyse contextuelle (point 3): environnement geopolitique, economique et tendances technologiques du secteur financier.
- Profils d'attaquants (point 4): acteurs spécifiques ou génériques, systèmes les plus susceptibles d'être compromis, motivation, intention et modus operandi.
- Scénarios de menacé (point 5): au minimum trois scénarios de bout en bout aux scores de gravité les plus eleves, couvrant disponibilite, intégrité et confidentialité.
- Scénario non fonde sur la menacé (point 6): description eventuelle du scénario prévu a l'article 10, paragraphe 4.
Le cadre TIBER-LU (BCL + CSSF), dont l'Implementation Document a ete revise le 20 juin 2025 et aligne sur TIBER-EU (revise par la BCE le 11 fevrier 2025), attend ce niveau de granularite. La remédiation issue du test alimente ensuite la gestion des risques TIC au sens de la circulaire CSSF 20/750 et des articles 26-27 de DORA.
Comment Luxgap automatise ce risque
Notre Luxgap TTI Report Composer transforme la corvée de collecte OSINT et dark web en un rapport structure, aligne point par point sur l'Annexe III, pret a être soumis au Test Manager BCL/CSSF. L'outil agrege en continu les fuites d'identifiants (croisement HIBP, sources dark web et brokers de credentials), scanne votre surface d'exposition externe et vos domaines look-alike, puis un agent LLM spécialisé redige chaque section normative sans que la white team ait a rassembler manuellement les preuves.
- Détecte automatiquement les identifiants et mots de passe salariés exposes en croisant HIBP, forums dark web et bases de credentials, et les rattache aux fonctions critiques du périmètre.
- Scanne la reconnaissance technique externe (logiciels, systèmes et technologies exploitables) via connecteurs Microsoft Defender, Azure Sentinel, CrowdStrike et Wazuh, et priorisé par exploitabilite reelle.
- Surveille en temps reel l'enregistrement de domaines look-alike susceptibles d'usurper vos domaines officiels et alerte sur Teams a chaque nouvelle détection.
- Génère les trois scénarios de menacé end-to-end couvrant disponibilite, intégrité et confidentialité, mappes sur MITRE ATT&CK et sur les profils d'attaquants pertinents pour le secteur financier luxembourgeois.
- Integre les prestataires tiers TIC du périmètre en s'appuyant sur le RTS 2025/532 et les circulaires CSSF 22/806 et 25/882, pour que la chaîne d'externalisation soit incluse dans le ciblage.
- Produit un rapport PDF horodate et scelle, structure selon les six points de l'Annexe III, opposable et directement soumissible a la CSSF et a la BCL dans le cadre TIBER-LU.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un scan gratuit sous 48h pour mesurer votre exposition avant tout engagement.