Considérant 11

Considérant 11

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

(11)

Certains éléments de risque sont inhérents aux TIFM, étant donné que des fonctions critiques sont testées dans un environnement de production réel, ce qui est susceptible de provoquer des incidents de type «déni de service», des pannes système inattendues, de dommages à des systèmes critiques en environnement de production, ou la perte, l’altération ou la divulgation de données. Ces risques mettent en évidence la nécessité de solides mesures de gestion des risques. Afin de veiller à ce que les tests d’intrusion fondés sur la menace soient conduits de manière contrôlée tout au long du processus, il est très important que les entités financières soient à tout moment conscientes des risques particuliers qu’entraîne un TIFM et que ces risques soient atténués. À cet égard, sans préjudice des processus internes de l’entité financière et de la responsabilité et des délégations déjà confiées au chef de l’équipe chargée du contrôle, des informations sur les mesures de gestion des risques liés aux TIFM ou, dans des cas particuliers, l’approbation de ces mesures par l’organe de direction de l’entité financière lui-même peuvent être appropriées. Pour être en mesure de fournir des services professionnels efficaces et hautement qualifiés et de réduire ces risques, il est également essentiel que les testeurs et les fournisseurs de renseignements sur les menaces (collectivement appelés «prestataires de TIFM») possèdent le plus haut niveau possible de compétences et d’expertise et une expérience appropriée en matière de renseignement sur les menaces et de TIFM dans le secteur des services financiers.

Spécificité Luxembourg
Cadre TIBER-LU (CSSF et BCL), Implementation Document revise le 20 juin 2025

Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui pilote le cadre TIBER-LU conjointement avec la BCL. L'Implementation Document TIBER-LU revise le 20 juin 2025 précisé les attentes locales sur la gestion des risques du test et la selection des prestataires, en coherence avec les circulaires CSSF 22/806 et 25/882 qui integrent les prestataires TIC dans le périmètre teste.

Pratique Luxgap : alignez votre registre de risques TLPT sur l'Implementation Document TIBER-LU du 20 juin 2025 et faites approuver formellement les mesures d'attenuation par l'organe de direction avant la fenetre de test, pour presenter une trace directement lisible par la CSSF et la BCL.