TIBER-LU et le rôle de la CSSF : la mise en oeuvre luxembourgeoise
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Au Luxembourg, le TLPT se réalise dans le cadre TIBER-LU, adopté conjointement par la Banque centrale du Luxembourg (BCL) et la CSSF en novembre 2021. Le TIBER-LU Implementation Document a été révisé le 20 juin 2025 pour s'aligner sur DORA et sur le TIBER-EU révisé par la BCE le 11 février 2025.
La CSSF est l'autorité TLPT au sens de l'article 46 de DORA pour les entités sous sa supervision. Elle identifie les entités soumises, valide les périmètres, supervise les tests et délivre les attestations. Le contact dédié est tiber@cssf.lu.
Pour une entité financière luxembourgeoise, le bon réflexe est de raisonner en deux temps : suis-je identifié comme soumis au TLPT ? (critères du RTS 2025/1190), puis comment organiser un test TIBER-LU conforme ? (cadre BCL/CSSF). C'est exactement là que se situe le brouillard que beaucoup d'acteurs peinent encore à dissiper.
Au Luxembourg, la CSSF est l'autorité TLPT désignée au sens de l'article 46 de DORA pour les entités sous sa supervision, et la BCL co-pilote le cadre via le TIBER-LU Implementation Document revise le 20 juin 2025. Le contact unique est tiber@cssf.lu. Toute entité identifiée doit notifier son intention de demarrer le cycle au minimum 6 mois avant le kick-off, sous peine de voir le test rejete et de devoir le replanifier.
Pratique Luxgap : avant toute commande a un Red Team Provider, faites valider votre Scope Specification Document par la CSSF en pre-meeting informel, c'est la clé pour eviter un refus de périmètre 4 mois plus tard et un retard de cycle.