Annexe VIII

Détails de l’attestation de TIFM visée à l’article 26, paragraphe 7, du règlement (UE) 2022/2554

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

L’attestation contient au moins toutes les informations suivantes:

a)

concernant le TIFM réalisé:

i)

les dates de début et de fin du TIFM;

ii)

les fonctions critiques ou importantes incluses dans le périmètre du test;

iii)

le cas échéant, des informations sur les fonctions critiques ou importantes incluses dans le périmètre du test pour lesquelles le TIFM n’a pas été exécuté;

iv)

le cas échéant, les autres entités financières impliquées dans le TIFM;

v)

le cas échéant, les prestataires tiers de services TIC qui ont participé au TIFM;

vi)

en ce qui concerne les testeurs:

1.

s’il a été fait appel à des testeurs internes;

2.

si l’entité financière a eu recours à l’article 5, paragraphe 3, deuxième alinéa;

vii)

la durée, en jours calendaires, de la phase active de test de l’équipe rouge;

b)

lorsque plusieurs autorités TIFM ont été impliquées dans le TIFM, les autres autorités TIFM qui ont été impliquées, et en quelle qualité;

c)

la liste des documents examinés par l’autorité TIFM aux fins de l’attestation.

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL/CSSF), version revisee du 20 juin 2025

Au Luxembourg, le TLPT est mis en œuvre via le cadre TIBER-LU, piloté conjointement par la BCL et la CSSF, dont l'Implementation Document a été révisé le 20 juin 2025 et aligné sur TIBER-EU (révision BCE du 11 février 2025). L'attestation doit refléter la gouvernance TIBER-LU (rf̂le du white team, du test manager BCL/CSSF) et la durée minimale de la phase active de l'équipe rouge fixée par ce cadre.

Pratique Luxgap : nous alignons votre dossier d'attestation sur la dernière version de l'Implementation Document TIBER-LU et vérifions la cohérence avec vos circulaires CSSF 22/806, 25/882 et 20/750 avant toute soumission a l'autorité TLPT.