Testeurs internes et externes : conditions et indépendance
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Le RTS pose des exigences strictes sur les testeurs (red team) et le fournisseur de threat intelligence : compétences certifiées, expérience démontrée, assurance responsabilité, absence de conflit d'intérêts.
Les testeurs externes sont la norme. Le recours à des testeurs internes n'est possible que sous conditions renforcées : l'autorité TLPT doit l'autoriser, l'entité doit démontrer l'indépendance de l'équipe interne vis-à-vis des fonctions testées, et le fournisseur de threat intelligence doit rester externe. Un testeur interne ne peut pas être utilisé pour deux TLPT consécutifs.
Au Luxembourg, la CSSF est l'autorité TLPT désignée au sens de l'article 46 de DORA et co-pilote le cadre TIBER-LU avec la BCL. L'Implementation Document revise le 20 juin 2025 impose que le dossier d'eligibilite du red team soit valide conjointement par la CSSF et la BCL avant le lancement de la phase de reconnaissance, et exige que le White Team Lead de l'entité financiere soit nomement identifié dans la lettre d'engagement avec les testeurs.
Pratique Luxgap : nous deposons le dossier d'eligibilite testeurs simultanement auprès de la CSSF et de la BCL via le canal TIBER-LU officiel, et nous formalisons la lettre d'engagement White Team / Red Team / Threat Intelligence Provider en un seul acte tripartite opposable.