Plan de mesures correctives
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Plan de mesures correctives
1. Dans un délai de huit semaines à compter de la notification visée à l’article 12, paragraphe 7, du présent règlement, l’entité financière fournit les plans de mesures correctives et la documentation visés à l’article 26, paragraphe 6, du règlement (UE) 2022/2554 à l’autorité TIFM et, si ce n’est pas la même autorité, à l’autorité compétente de l’entité financière.
2. Le plan de mesures correctives visé au paragraphe 1 comprend, pour chaque constatation faite dans le cadre du TIFM:
| a) | une description des lacunes constatées; |
| b) | une description des mesures correctives proposées, indiquant leur hiérarchisation et la date prévue de réalisation, y compris, le cas échéant, des mesures visant à améliorer les capacités d’identification, de protection, de détection et de réponse; |
| c) | une analyse des causes originelles; |
| d) | le personnel ou les fonctions de l’entité financière chargés de la mise en œuvre des mesures correctives ou des améliorations proposées; |
| e) | les risques associés à la non-mise en œuvre des mesures visées au point b) et, le cas échéant, les risques associés à la mise en œuvre de ces mesures. |
Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui pilote le cadre TIBER-LU conjointement avec la BCL. L'Implementation Document TIBER-LU, révisé le 20 juin 2025, précise les modalités de transmission et de revue du plan de mesures correctives, et la remédiation vient alimenter la gestion des risques TIC attendue par la circulaire CSSF 20/750. Les prestataires TIC intégrés au périmetre du test relevent des circulaires 22/806 et 25/882 et du RTS sous-traitance 2025/532.
Pratique Luxgap : calez la date de départ de votre délai de huit semaines sur la notification formelle de l'article 12(7) et transmettez un plan unique consolidé a la CSSF, en identifiant clairement les mesures dépendant d'un prestataire TIC pour éviter tout rejet pour périmetre incomplet.