Considérant 13
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
| (13) | Dans certaines circonstances exceptionnelles, il peut arriver que les entités financières ne soient pas en mesure de conclure des contrats avec des prestataires de TIFM satisfaisant à l’ensemble des critères. Dès lors qu’elles sont en mesure de prouver l’indisponibilité de tels fournisseurs de renseignements sur les menaces, les entités financières devraient être autorisées à engager des personnes qui ne satisfont pas à l’ensemble des critères, pour autant qu’elles atténuent correctement les risques supplémentaires qui en résultent et que l’autorité TIFM évalue tous ces critères. |
Au Luxembourg, le TLPT est opère via le cadre TIBER-LU, pilote conjointement par la BCL et la CSSF, dont l'Implementation Document a ete révisé le 20 juin 2025. L'exception du considérant 13 doit y être validée par le TIBER Cyber Team luxembourgeois, qui evalue concretement les critères du prestataire et les mesures d'attenuation avant tout lancement de test.
Pratique Luxgap : préparez le dossier d'indisponibilité et le plan d'attenuation en amont de la reunion de cadrage TIBER-LU, car le TIBER Cyber Team refusera un demarrage tant que l'évaluation des critères n'est pas documentée.