Considérant 17

Considérant 17

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

(17)

L’entité financière devrait sélectionner les fonctions critiques ou importantes qui entreront dans le périmètre du TIFM. Pour sélectionner ces fonctions, l’entité financière devrait se fonder sur divers critères mesurant l’importance que chacune d’entre elles revêt pour l’entité financière elle-même et pour le secteur financier, au niveau de l’Union et au niveau national, non seulement sur le plan économique, mais aussi au regard du statut symbolique ou politique de la fonction. Afin de faciliter le passage à la phase de collecte de renseignements sur les menaces, des informations détaillées sur le périmètre convenu du test devraient être fournies par l’équipe chargée du contrôle aux testeurs et aux fournisseurs de renseignements sur les menaces qui n’ont pas participé pas au processus de définition dudit périmètre.

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL/CSSF), revise le 20 juin 2025

Au Luxembourg, l'autorité TLPT désignée au sens de l'article 26 de DORA est la CSSF, qui pilote le cadre TIBER-LU conjointement avec la BCL. L'Implementation Document TIBER-LU revise le 20 juin 2025 précisé les modalites de validation du périmètre et l'articulation avec les circulaires CSSF 22/806 et 25/882 sur la sous-traitance TIC, qui elargissent le périmètre potentiel du test aux prestataires critiques.

Pratique Luxgap : faites valider votre matrice de scoping multi-criteres par la control team avant tout échange avec la CSSF, et documentez l'inclusion des prestataires TIC critiques pour eviter un rejet du périmètre.