Considérant 1
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
| (1) | Le présent règlement a été élaboré conformément au cadre TIBER-EU et reproduit la méthodologie, le processus et la structure des tests d’intrusion fondés sur la menace (TIFM) décrits dans TIBER-EU. Les entités financières soumises à des TIFM peuvent se référer au cadre TIBER-EU, ou à l’une de ses transpositions nationales, et l’appliquer, dans la mesure où ce cadre ou cette transposition est conforme aux exigences énoncées aux articles 26 et 27 du règlement (UE) 2022/2554 et dans le présent règlement. La désignation d’une autorité publique unique au sein du secteur financier chargée des questions liées aux tests d’intrusion fondés sur la menace au niveau national conformément à l’article 26, paragraphe 9, du règlement (UE) 2022/2554 devrait être sans préjudice des compétences confiées à des autorités au niveau de l’Union en ce qui concerne la surveillance de certaines entités financières conformément à l’article 46 dudit règlement, par exemple, à la Banque centrale européenne pour les établissements de crédit classés comme importants, qui doivent être considérées comme compétentes pour les questions liées aux tests d’intrusion fondés sur la menace. Lorsque seule une partie des tâches liées aux tests d’intrusion fondés sur la menace est déléguée à une autre autorité nationale du secteur financier conformément à l’article 26, paragraphe 10, du règlement (UE) 2022/2554, l’autorité compétente de l’entité financière visée à l’article 46 dudit règlement devrait rester l’autorité chargée des tâches liées aux TIFM qui n’ont pas été déléguées. |
Au Luxembourg, l'autorité competente TLPT au sens de l'article 46 de DORA est la CSSF, qui pilote conjointement le cadre TIBER-LU avec la BCL. L'Implementation Document TIBER-LU a ete revise le 20 juin 2025 pour s'aligner sur la version TIBER-EU revisée par la BCE le 11 fevrier 2025. Pour les établissements de crédit luxembourgeois classes comme significatifs, la BCE conserve ses competences au titre de l'article 46, ce qui crée une gouvernance duale a documenter.
Pratique Luxgap : verifiez des la phase de cadrage si votre entité relevé de la supervision directe BCE ou CSSF, et alignez explicitement votre test sur l'Implementation Document TIBER-LU du 20 juin 2025 pour eviter tout ecart avec le RTS.