Clôture, rapport et remédiation : ce que l'autorité attend
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
À l'issue du test, l'entité produit un rapport de synthèse et un plan de remédiation documenté, hiérarchisant les vulnérabilités identifiées et les actions correctives avec échéances. L'autorité TLPT (la CSSF au Luxembourg) délivre une attestation de réalisation du TLPT conforme aux exigences.
Le plan de remédiation alimente directement le dispositif de gestion des risques TIC (DORA art. 5 à 16, circulaire CSSF 20/750 modifiée par 25/881). Un TLPT n'a de valeur que si les failles trouvées sont effectivement corrigées et re-testées.
Au Luxembourg, l'attestation de réalisation du TLPT est delivree conjointement dans le cadre TIBER-LU, dont l'Implementation Document a ete revise le 20 juin 2025 par la BCL et la CSSF. La remédiation doit être intégrée au reporting ICT annuel CSSF via la circulaire 20/750 modifiee par 25/881, et les prestataires TIC inclus dans le périmètre du test relevent des circulaires 22/806 et 25/882. La BCL peut demander accès au registre de remédiation au titre de sa mission de surveillance des infrastructures de marché.
Pratique Luxgap : nous synchronisons le TLPT Remédiation Tracker avec le format de reporting attendu par la CSSF (Direction Innovation, paiements et cybersécurité) et avec le canevas TIBER-LU de la BCL, pour produire un dossier unique opposable aux deux autorités.