Considérant 18
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
| (18) | Afin de fournir aux testeurs les informations nécessaires pour simuler une attaque réelle et réaliste contre les systèmes opérationnels qui sous-tendent les fonctions critiques ou importantes de l’entité financière, le fournisseur de renseignements sur les menaces devrait recueillir des renseignements ou des informations couvrant au moins deux domaines d’intérêt clés: les cibles, par l’identification des surfaces d’attaque potentielles dans l’ensemble de l’entité financière, et les menaces, par l’identification des acteurs de la menace pertinents et des scénarios de menace probables. Afin que le fournisseur de renseignements sur les menaces tienne compte des menaces pertinentes pour l’entité financière, les testeurs, l’équipe chargée du contrôle et les gestionnaires de test devraient fournir un retour d’information sur le projet de rapport de renseignement sur les menaces. Le cas échéant, le fournisseur de renseignements sur les menaces peut utiliser un panorama général de la menace fourni par l’autorité TIFM pour le secteur financier d’un État membre en guise de référence pour le panorama national de la menace. D’après l’application du cadre TIBER-EU, le processus de collecte de renseignements sur les menaces dure généralement environ quatre semaines. |
Au Luxembourg, le TLPT est opère via le cadre TIBER-LU, pilote conjointement par la BCL et la CSSF, dont l'Implementation Document a ete revise le 20 juin 2025. Le panorama national de la menacé evoque au considérant 18 correspond concretement au generic threat landscape mis a disposition dans ce cadre, que le prestataire de renseignements doit utiliser comme socle de référence avant de le contextualiser aux fonctions critiques de l'entité.
Pratique Luxgap : verifiez que votre threat intelligence provider integre bien la dernière version du Implementation Document TIBER-LU du 20 juin 2025 et le panorama BCL/CSSF dans le projet de rapport soumis a validation.