Reconnaissance mutuelle et tests groupés transfrontaliers
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Pour les groupes transfrontaliers, le RTS prévoit la reconnaissance mutuelle d'un TLPT entre autorités : un test réalisé sous la supervision d'une autorité TLPT d'un autre État membre peut être reconnu, évitant la duplication des exercices.
Le RTS encadre aussi les tests groupés (pooled TLPT) : plusieurs entités d'un même groupe ou partageant des systèmes TIC peuvent réaliser un TLPT conjoint, et les tests conjoints impliquant un prestataire tiers TIC critique commun à plusieurs entités financières. La coopération entre la CSSF et les autres autorités européennes (et la BCL) est centrale dans ces dispositifs.
Au Luxembourg, la reconnaissance mutuelle est conditionnee par le TIBER-LU Implementation Document revise le 20 juin 2025, co-signe BCL et CSSF. Concretement, même un TLPT realise sous TIBER-DE ou TIBER-FR doit faire l'objet d'une notification préalable conjointe a la CSSF et a la BCL, avec inclusion explicite des fonctions critiques opérées depuis le Luxembourg dans le scope. La CSSF se réservé le droit d'imposer des contrôles complementaires si le scope groupe ne couvre pas suffisamment les spécificités de la Place (fonds UCITS, depositaires, PSF de support).
Pratique Luxgap : ne lancez jamais un pooled TLPT groupe sans avoir obtenu en amont la confirmation ecrite CSSF/BCL d'eligibilite a la reconnaissance, sur la base du scoping document annote LU.