Article 11

Phase de test: test de l’équipe rouge

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

Phase de test: test de l’équipe rouge

1.   Après l’approbation, par l’autorité TIFM, du rapport de renseignement sur les menaces ciblées, les testeurs élaborent le plan de test de l’équipe rouge, qui contient les informations prévues à l’annexe IV. Les testeurs utilisent le document de spécification du périmètre du test et le rapport de renseignement sur les menaces ciblées pour produire les scénarios d’attaque.

2.   Les testeurs consultent l’équipe chargée du contrôle, le fournisseur de renseignements sur les menaces et les gestionnaires de test au sujet du plan de test de l’équipe rouge, en ce compris les modalités de communication, de procédure et de gestion de projet, la préparation et les cas d’utilisation pour l’activation des coups de pouce, ainsi que les arrangements relatifs aux rapports à présenter à l’équipe chargée du contrôle et aux gestionnaires de test.

3.   Lorsque le plan de test de l’équipe rouge est complet et garantit la réalisation d’un TIFM efficace, l’équipe chargée du contrôle et l’autorité TIFM l’approuvent et en informent le chef de l’équipe chargée du contrôle.

4.   Après approbation du plan de test de l’équipe rouge conformément au paragraphe 3, les testeurs effectuent le TIFM pendant la phase active de test de l’équipe rouge.

5.   La durée de la phase active de test de l’équipe rouge est proportionnée au périmètre du TIFM ainsi qu’à l’échelle, à l’activité, à la complexité et au nombre des entités financières et des prestataires de services TIC tiers ou intra-groupe participant au TIFM et elle est, en tout état de cause, d’au moins 12 semaines. Les scénarios d’attaque peuvent être exécutés successivement ou simultanément. L’équipe chargée du contrôle, le fournisseur de renseignements sur les menaces, les testeurs et les gestionnaires de test conviennent de la fin de la phase active de test de l’équipe rouge.

6.   À condition que le plan de test de l’équipe rouge reste complet et permette la réalisation d’un TIFM efficace, le chef de l’équipe chargée du contrôle et les gestionnaires de test approuvent toute modification apportée au plan de test de l’équipe rouge après son approbation, y compris en ce qui concerne son calendrier, son périmètre, ses systèmes cibles ou ses drapeaux.

7.   Tout au long de la phase active de test de l’équipe rouge, les testeurs rendent compte au moins une fois par semaine à l’équipe chargée du contrôle et aux gestionnaires de test de l’état d’avancement du TIFM, et le fournisseur de renseignements sur les menaces reste disponible pour consultation et pour des renseignements supplémentaires sur les menaces lorsque l’équipe chargée du contrôle en fait la demande.

8.   L’équipe chargée du contrôle fournit en temps utile des coups de pouce conçus sur la base du plan de test de l’équipe rouge. Des coups de pouce peuvent être ajoutés ou adaptés après approbation de l’équipe chargée du contrôle et des gestionnaires de test.

9.   En cas de détection des activités de test par un membre du personnel de l’entité financière ou de ses prestataires tiers de services TIC ou de son prestataire de services TIC intra-groupe, le cas échéant, l’équipe chargée du contrôle, en concertation avec les testeurs et sans préjudice du paragraphe 10, propose et soumet, pour validation, aux gestionnaires de test des mesures permettant de poursuivre le TIFM tout en garantissant sa confidentialité.

10.   Dans des circonstances exceptionnelles entraînant des risques d’incidence sur les données, de dommages aux actifs et de perturbation des fonctions, services ou opérations critiques ou importants de l’entité financière elle-même, de ses prestataires tiers de services TIC ou de ses prestataires de services TIC intra-groupe, ou de perturbations pour ses contreparties ou le secteur financier, le chef de l’équipe chargée du contrôle peut suspendre le TIFM ou, en dernier recours, si la poursuite du TIFM n’est pas possible autrement et sous réserve de validation préalable par l’autorité TIFM, poursuivre le TIFM dans le cadre d’un exercice restreint de collaboration violette. La durée de cet exercice restreint de collaboration violette est prise en compte dans le calcul de la durée minimale de 12 semaines de la phase active de test de l’équipe rouge visée au paragraphe 5.

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL/CSSF), revise le 20 juin 2025

Au Luxembourg, le TLPT prévu par le RTS 2025/1190 est mis en œuvre via le cadre TIBER-LU, pilote conjointement par la BCL et la CSSF, la CSSF agissant comme autorité TLPT au sens de l'article 26 de DORA. Le TIBER-LU Implementation Document, revise le 20 juin 2025 et aligne sur TIBER-EU (revision BCE du 11 fevrier 2025), précisé les rôles opérationnels de l'équipe de contrôle et des gestionnaires de test ainsi que les modalites de reporting a l'autorité.

Pratique Luxgap : calez votre plan de test de l'équipe rouge sur les templates TIBER-LU et non uniquement sur l'annexe IV du RTS, car c'est ce référentiel national que la BCL et la CSSF utiliseront lors de la revue de fin de test.