Article 13

Plan de mesures correctives

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

Plan de mesures correctives

1.   Dans un délai de huit semaines à compter de la notification visée à l’article 12, paragraphe 7, du présent règlement, l’entité financière fournit les plans de mesures correctives et la documentation visés à l’article 26, paragraphe 6, du règlement (UE) 2022/2554 à l’autorité TIFM et, si ce n’est pas la même autorité, à l’autorité compétente de l’entité financière.

2.   Le plan de mesures correctives visé au paragraphe 1 comprend, pour chaque constatation faite dans le cadre du TIFM:

a)

une description des lacunes constatées;

b)

une description des mesures correctives proposées, indiquant leur hiérarchisation et la date prévue de réalisation, y compris, le cas échéant, des mesures visant à améliorer les capacités d’identification, de protection, de détection et de réponse;

c)

une analyse des causes originelles;

d)

le personnel ou les fonctions de l’entité financière chargés de la mise en œuvre des mesures correctives ou des améliorations proposées;

e)

les risques associés à la non-mise en œuvre des mesures visées au point b) et, le cas échéant, les risques associés à la mise en œuvre de ces mesures.

Spécificité Luxembourg
cadre TIBER-LU (CSSF et BCL), Implementation Document révisé le 20 juin 2025

Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui pilote le cadre TIBER-LU conjointement avec la BCL. L'Implementation Document TIBER-LU, révisé le 20 juin 2025, précise les modalités de transmission et de revue du plan de mesures correctives, et la remédiation vient alimenter la gestion des risques TIC attendue par la circulaire CSSF 20/750. Les prestataires TIC intégrés au périmetre du test relevent des circulaires 22/806 et 25/882 et du RTS sous-traitance 2025/532.

Pratique Luxgap : calez la date de départ de votre délai de huit semaines sur la notification formelle de l'article 12(7) et transmettez un plan unique consolidé a la CSSF, en identifiant clairement les mesures dépendant d'un prestataire TIC pour éviter tout rejet pour périmetre incomplet.