Article 3

Équipe de cybersécurité TIFM et gestionnaires de test TIFM

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

Équipe de cybersécurité TIFM et gestionnaires de test TIFM

1.   Une autorité TIFM confie à une équipe de cybersécurité TIFM la responsabilité de coordonner les activités liées aux TIFM. Cette équipe est composée de gestionnaires de test chargés de superviser un TIFM individuel.

2.   Pour chaque test, l’autorité TIFM désigne un gestionnaire de test et au moins un suppléant.

3.   Les gestionnaires de test vérifient si les exigences énoncées dans le présent règlement sont respectées et ils font en sorte qu’elles le soient.

4.   Le gestionnaire de test communique les coordonnées de l’équipe de cybersécurité TIFM à l’entité financière au moyen de la notification visée à l’article 9, paragraphe 1.

5.   L’autorité TIFM participe à toutes les phases du TIFM.

Spécificité Luxembourg
cadre TIBER-LU (BCL et CSSF), Implementation Document revise le 20 juin 2025

Au Luxembourg, l'autorité TIFM au sens de l'article 26 de DORA est la CSSF, qui opère conjointement avec la BCL dans le cadre national TIBER-LU. L'Implementation Document TIBER-LU, revise le 20 juin 2025, précisé le rôle du gestionnaire de test et la constitution de l'équipe de cybersécurité (Team Test Cyber) cote autorité, en coherence avec le RTS 2025/1190 applicable depuis le 8 juillet 2025.

Pratique Luxgap : identifiez votre white team et votre suppleant avant le premier contact avec la CSSF, et alignez votre remédiation sur la circulaire CSSF 20/750 pour que le gestionnaire de test valide la cloture sans réservé.