Article T.4

Le périmètre : fonctions critiques et systèmes de production réels

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

Le TLPT porte sur les fonctions critiques ou importantes de l'entité et sur les systèmes TIC qui les sous-tendent, en production réelle (pas sur des environnements de test). C'est ce qui distingue le TLPT d'un pentest classique : on attaque le vrai système, comme le ferait un adversaire.

L'entité propose un périmètre, que l'autorité TLPT valide. Lorsque des fonctions critiques sont externalisées vers des prestataires tiers TIC, ces prestataires peuvent être inclus dans le périmètre, ce qui crée un lien direct avec les exigences de gestion des prestataires tiers (DORA art. 28 et suivants, RTS 2025/532 sur la sous-traitance, circulaire CSSF 25/882).

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL + CSSF) revise le 20 juin 2025, articule avec la circulaire CSSF 12/552 sur la gouvernance

Au Luxembourg, le scoping document TLPT n'est pas soumis a la seule CSSF : il est valide conjointement par le TLPT Cyber Team (TCT) compose de la CSSF et de la BCL, conformément au cadre TIBER-LU Implementation Document revise le 20 juin 2025. Le TCT exige une reunion de scoping formelle (kick-off) durant laquelle la direction de l'entité financiere (membre du comite executif) doit signer personnellement le périmètre propose, ce qui engage sa responsabilité individuelle au sens de la circulaire CSSF 12/552.

Pratique Luxgap : nous preparons en amont un dossier de scoping conforme au format TIBER-LU et organisons une repetition generale avec votre comite executif avant la reunion officielle avec le TCT, pour eviter les allers-retours qui retardent le test de plusieurs mois.