Considérant 13

Considérant 13

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

(13)

Dans certaines circonstances exceptionnelles, il peut arriver que les entités financières ne soient pas en mesure de conclure des contrats avec des prestataires de TIFM satisfaisant à l’ensemble des critères. Dès lors qu’elles sont en mesure de prouver l’indisponibilité de tels fournisseurs de renseignements sur les menaces, les entités financières devraient être autorisées à engager des personnes qui ne satisfont pas à l’ensemble des critères, pour autant qu’elles atténuent correctement les risques supplémentaires qui en résultent et que l’autorité TIFM évalue tous ces critères.

Spécificité Luxembourg
cadre TIBER-LU (BCL et CSSF), Implementation Document revise le 20 juin 2025

Au Luxembourg, le TLPT est opère via le cadre TIBER-LU, pilote conjointement par la BCL et la CSSF, dont l'Implementation Document a ete révisé le 20 juin 2025. L'exception du considérant 13 doit y être validée par le TIBER Cyber Team luxembourgeois, qui evalue concretement les critères du prestataire et les mesures d'attenuation avant tout lancement de test.

Pratique Luxgap : préparez le dossier d'indisponibilité et le plan d'attenuation en amont de la reunion de cadrage TIBER-LU, car le TIBER Cyber Team refusera un demarrage tant que l'évaluation des critères n'est pas documentée.