Article 6

Gestion des risques pour les TIFM groupés ou communs d’intrusion fondés sur la menace

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

Gestion des risques pour les TIFM groupés ou communs d’intrusion fondés sur la menace

1.   Dans le cas d’un TIFM commun ou d’un TIFM groupé, l’équipe chargée du contrôle de chaque entité financière procède à sa propre évaluation des risques et établit ses propres mesures de gestion des risques.

2.   L’équipe chargée du contrôle de l’entité financière désignée visée à l’article 16, paragraphe 3, point b), du présent règlement, ou de l’entité financière désignée conformément à l’article 26, paragraphe 4, du règlement (UE) 2022/2554, évalue les risques liés à la participation de plusieurs entités financières au TIFM. Les équipes chargées du contrôle des entités financières impliquées coopèrent avec l’équipe chargée du contrôle de l’entité financière désignée afin d’identifier les risques communs potentiels.

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL / CSSF), version révisée du 20 juin 2025

Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui pilote le cadre TIBER-LU conjointement avec la BCL. L'Implementation Document TIBER-LU, révisé le 20 juin 2025, précise les modalités de coordination des tests groupés et communs pour les entités financières significatives établies au Luxembourg, et impose la désignation d'une entité pilote lorsque plusieurs entités partagent un prestataire TIC critique.

Pratique Luxgap : identifiez tot l'entité désignée et formalisez par écrit la répartition des rôles entre équipes de contrôle avant tout contact avec le TIBER Cyber Team de la BCL, faute de quoi le scoping sera bloqué.