Détails du rapport de synthèse résumant les conclusions pertinentes du TIFM visé à l’article 26, paragraphe 6, du règlement (UE) 2022/2554
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Le rapport de synthèse du test contient des informations sur au moins tous les points suivants:
| a) | les parties concernées; |
| b) | le plan du projet; |
| c) | le périmètre validé, y compris la justification de l’inclusion ou de l’exclusion de fonctions critiques ou importantes et de systèmes, processus et technologies de TIC identifiés qui soutiennent les fonctions critiques ou importantes couvertes par le TIFM; |
| d) | les scénarios sélectionnés et tout écart important par rapport au rapport de renseignement sur les menaces ciblées; |
| e) | les chemins d’attaque exécutés et les tactiques, techniques et procédures utilisées; |
| f) | les drapeaux atteints et non atteints; |
| g) | les écarts par rapport au plan de test de l’équipe rouge, le cas échéant; |
| h) | les détections de l’équipe bleue, le cas échéant; |
| i) | la collaboration violette pendant la phase de test, le cas échéant, et les conditions associées; |
| j) | les coups de pouce utilisés, le cas échéant; |
| k) | les mesures de gestion des risques adoptées; |
| l) | les vulnérabilités identifiées et autres constatations, avec mention de leur criticité; |
| m) | une analyse des causes originelles de la réussite des attaques menées à bien; |
| n) | un plan de haut niveau pour les mesures correctives, établissant un lien entre les vulnérabilités et les autres constatations, leurs causes originelles et leur priorité en matière de mesures correctives; |
| o) | les enseignements tirés des retours d’information reçus. |
Au Luxembourg, le TLPT est mis en œuvre via le cadre TIBER-LU piloté conjointement par la BCL et la CSSF, dont le Implementation Document a été révisé le 20 juin 2025. Le rapport de synthèse de l'annexe VII doit être présenté au TIBER Cyber Team luxembourgeois, qui vérifie sa conformité avant la délivrance de l'attestation, condition de reconnaissance mutuelle du test au titre de l'article 26, paragraphe 6, de DORA.
Pratique Luxgap : nous alignons chaque rubrique du rapport sur les attentes du TIBER-LU Implementation Document du 20 juin 2025 et intégrons les prestataires TIC couverts (circulaires CSSF 22/806 et 25/882) directement dans le périmètre validé du point (c).