Considérant 10

Considérant 10

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

(10)

Comme le montre l’expérience acquise avec le cadre TIBER-EU s’agissant de l’«équipe chargée du contrôle», pour que les TIFM soient conduits en toute sécurité, il est indispensable de bien sélectionner le chef de l’équipe chargée du contrôle. Celui-ci devrait disposer, au sein de l’entité financière, du mandat nécessaire pour piloter tous les aspects des tests, sans en compromettre la confidentialité. Pour la même raison, les membres de l’équipe chargée du contrôle devraient avoir une connaissance approfondie de l’entité financière ainsi que du rôle du chef de l’équipe chargée du contrôle et de son positionnement stratégique, avoir l’ancienneté requise et avoir accès au conseil d’administration. Afin de réduire le risque de compromettre le TIFM, l’équipe chargée du contrôle devrait être aussi restreinte que possible.

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL / CSSF), version révisée du 20 juin 2025

Au Luxembourg, l'autorité TLPT désignée au sens de l'article 26 de DORA est la CSSF, qui opère conjointement avec la BCL au sein du cadre TIBER-LU. L'Implementation Document TIBER-LU, révisé le 20 juin 2025, précise les attendus de gouvernance de l'équipe blanche et son articulation avec le white team lead, en cohérence avec le RTS 2025/1190 et TIBER-EU révisé par la BCE le 11 février 2025.

Pratique Luxgap : validez la composition et le mandat de votre control team avec le TIBER Cyber Team de la BCL avant tout kick-off, et documentez chaque membre au regard du principe "aussi restreinte que possible".