Le piège classique
Le considérant 16 semble anodin, mais il pose une exigence redoutable : le flux d'informations entre les gestionnaires de test (test managers) de l'autorité TLPT, l'équipe de contrôle (white team) de l'entité financiere et les prestataires TLPT. En pratique, la CSSF, autorité TLPT au sens de l'article 46 de DORA, et la BCL sanctionnent via le cadre TIBER-LU les tests dont la gouvernance de communication est defaillante : white team injoignable, prestataire threat intelligence non aligne sur le scope valide, comptes rendus d'etape absents. Un test dont le flux d'informations n'est pas trace peut être invalide, obligeant l'entité a le recommencer, avec un impact direct sur les fonctions critiques testées en production reelle.
Ce que ce considérant impose concretement a votre white team
Un considérant n'est pas normatif, mais il eclaire l'interprétation de l'article 26 de DORA et des articles du RTS sur la conduite du test. Il transforme la communication en obligation de moyens documentée :
- Désigner une white team restreinte, joignable en permanence pendant la phase active, avec un canal securise dedie et une chaîne d'escalade formalisée.
- Formaliser les attentes de l'autorité TLPT (scope, fonctions critiques, prestataires TIC inclus au titre des circulaires CSSF 22/806 et 25/882) dans un document de référence partagé et versionne.
- Tracer chaque échange d'etape entre gestionnaires de test, red team, threat intelligence et white team, pour prouver la maîtrise du flux en cas de revue.
- Aligner les prestataires TLPT sur les exigences du RTS sous-traitance 2025/532, notamment sur la confidentialité et la remontée d'information.
- S'assurer que la phase de remédiation alimente la gestion des risques TIC au sens de la circulaire CSSF 20/750, avec un compte rendu opposable.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Comms Orchestrator rend impossible le trou noir d'information qui invalide un test TIBER-LU : il centralise et horodate chaque échange entre gestionnaires de test, white team et prestataires TLPT dans un journal scelle. L'outil s'appuie sur des connecteurs M365, Teams, Azure Sentinel et un canal chiffre dedie pour capturer automatiquement les jalons du test sans exposer le contenu sensible aux équipes non habilitées.
- Formalise les attentes de l'autorité TLPT dans un document de référence versionne, avec suivi des accuses de lecture par la white team.
- Trace chaque interaction red team / white team / threat intelligence horodatée et cryptographiquement scellée, prete pour une revue CSSF ou BCL.
- Alerte en temps reel via Teams des qu'un jalon de communication du cadre TIBER-LU est manque ou qu'un interlocuteur white team devient injoignable.
- Vérifie que les prestataires TLPT respectent les clauses de confidentialité et de remontée d'information exigées par le RTS 2025/532.
- Génère un dossier de conduite du test opposable, reliant la remédiation a la gestion des risques TIC au sens de la circulaire CSSF 20/750.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.