Le piège classique
Ce considérant 15 semble anodin, mais c'est lui qui fixe le rythme reel d'un TLPT. En pratique, la CSSF (autorité TLPT au sens de l'article 46 de DORA) et la BCL, via le cadre TIBER-LU, sanctionnent les entités qui traitent la white team et les points de synchronisation comme de la paperasse. Une entité financiere significative qui saute la reunion de cadrage du scope, neglige les weekly updates ou baclée la purple teaming en phase de cloture se retrouve avec un test non conforme, donc non reconnu, et doit tout recommencer. Le piège n'est pas technique : c'est l'absence de traçabilite des reunions obligatoires exigées par TIBER-EU (revise le 11 fevrier 2025) et repris dans l'Implementation Document TIBER-LU du 20 juin 2025.
Les moments de reunion que le considérant 15 rend incontournables
Ce considérant transforme une bonne pratique en attente réglementaire structurante. Concretement, votre gouvernance de test doit prouver la tenue de reunions (presentiel ou virtuel) a chaque jalon :
- Phase de préparation : reunion de lancement du TLPT pour finaliser le scope des fonctions critiques en production reelle, avec la white team et le TLPT cyber team BCL/CSSF.
- Phase de test : validation du threat intelligence report et du red team test plan avant toute action offensive.
- Phase de test : weekly updates hebdomadaires documentées entre red team, white team et autorité.
- Phase de cloture : rejeu des actions red team et blue team, session de purple teaming, et échange de retours sur le deroule du TLPT.
- Chaque reunion doit inclure les bonnes parties prenantes : entité, autorités, testeurs et fournisseurs de threat intelligence (art. 26-27 de DORA), sans oublier les prestataires TIC integres au périmètre (RTS sous-traitance 2025/532, circulaires CSSF 22/806 et 25/882).
La remédiation issue de la cloture doit ensuite alimenter votre gestion des risques TIC au sens de la circulaire CSSF 20/750 : le considérant 15 relie donc le rituel des reunions a la boucle de remédiation opposable.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Milestone Tracker rend impossible l'oubli d'un jalon de reunion obligatoire et transforme chaque synchronisation en preuve opposable a la CSSF et a la BCL. L'outil se connecte a votre M365 (Outlook, Teams, SharePoint), lit l'agenda du test et croise chaque reunion tenue avec la sequence de jalons imposée par TIBER-LU, sans demander a la white team de tenir un tableur a la main.
- Détecte automatiquement chaque reunion de jalon dans Outlook et Teams et la rattache a la phase TLPT correspondante (préparation, test, cloture).
- Alerte en temps reel via Teams si un weekly update hebdomadaire manque ou si la reunion de finalisation du red team test plan n'est pas planifiée avant le debut des actions offensives.
- Vérifie que chaque reunion reunit bien les parties prenantes requises (entité, TLPT cyber team BCL/CSSF, testeurs, threat intelligence provider, prestataires TIC du périmètre).
- Génère les comptes rendus horodates de la purple teaming et du rejeu red team / blue team, structures selon l'Implementation Document TIBER-LU du 20 juin 2025.
- Produit un dossier PDF scelle et horodate, opposable lors de la revue par l'autorité TLPT, demontrant la bonne conduite du test au sens du considérant 15.
- Injecte les points de remédiation issus de la cloture dans votre registre de gestion des risques TIC (circulaire CSSF 20/750).
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre calendrier de test reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.