Les phases du TLPT : préparation, threat intelligence, red teaming, clôture
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Le RTS 2025/1190 impose une méthodologie en phases successives, alignée sur TIBER-EU :
- Phase de préparation : cadrage, validation du périmètre par l'autorité, désignation des équipes, gestion des risques de l'exercice.
- Phase de threat intelligence et de red teaming : le fournisseur de TI produit des scénarios d'attaque crédibles, puis la red team exécute les attaques sur les systèmes de production réels, sur une durée prolongée (souvent 10 à 12 semaines).
- Phase de clôture et de remédiation : restitution, rapport détaillé, plan de remédiation, et reconnaissance du test par l'autorité.
Chaque phase produit des livrables précis (plan de test, rapport de threat intelligence, rapport de red team, rapport de synthèse) dont le contenu minimal est défini par le RTS.
Au Luxembourg, l'autorité TLPT désignée au sens de l'article 26(9) de DORA est la CSSF, qui exerce cette mission conjointement avec la BCL dans le cadre TIBER-LU. L'Implementation Document TIBER-LU revise le 20 juin 2025 précisé les attendus locaux : un TIBER Cyber Team (TCT) conjoint CSSF / BCL valide chaque phase, et la reconnaissance du test prend la forme d'une attestation co-signee. Les prestataires TIC inclus au sens des circulaires CSSF 22/806 et 25/882 doivent être intégrés au périmètre des qu'ils supportent une fonction critique testee.
Pratique Luxgap : nous calons des le scoping notre TLPT Orchestrator sur le calendrier du TCT luxembourgeois et sur le registre prestataires TIC declare a la CSSF, pour eviter tout decalage entre le scope teste et le périmètre reellement supervise.