Le piège classique
Le considérant 22 encadre les leg-ups (coups de pouce), ces assistances ponctuelles fournies a la red team quand elle bloque sur une etape. Le piège que la CSSF (autorité TLPT au sens de l'article 46 de DORA) et la BCL observent dans le cadre TIBER-LU : des entités financieres qui laissent la white team accorder des coups de pouce de manière informelle, non tracée et sans l'accord préalable de l'autorité TLPT. Un leg-up mal documente fausse la valeur du test et peut invalider le scénario de menacé : l'entité ne saura jamais si sa fonction critique aurait tenu sans l'aide artificielle donnée au testeur. La conséquence n'est pas une amende immediate, mais un rapport TLPT jugé non probant, donc a refaire, avec l'impact budgetaire que cela suppose.
Comment tracer un leg-up de manière defendable
Un coup de pouce n'est acceptable que s'il est encadre. Le considérant 22 impose implicitement une discipline de gouvernance a chaque assistance accordée :
- Documenter la nature du leg-up : information (renseignement sur l'architecture, un identifiant, un chemin) ou accès (ouverture d'un système TIC ou d'un réseau interne).
- Obtenir l'accord préalable de l'autorité TLPT (CSSF, en coordination BCL sous TIBER-LU) avant toute assistance, jamais après coup.
- Horodater chaque leg-up et l'attribuer nominativement au membre de la control team qui l'a accorde.
- Justifier la contrainte qui a rendu le coup de pouce nécessaire : temps disponible, ressources, limite ethique ou juridique atteinte.
- Isoler, dans le rapport final, les etapes atteintes grace a un leg-up de celles franchies par la red team seule, pour ne pas surestimer votre résilience.
- Vérifier que les prestataires TIC inclus dans le périmètre (circulaires CSSF 22/806 et 25/882, RTS sous-traitance 2025/532) sont couverts par le même regime de tracabilite.
La remédiation post-test alimente ensuite votre gestion des risques TIC (circulaire 20/750) : un leg-up mal isole y injecte une fausse certitude sur une fonction critique.
Comment Luxgap automatise ce risque
Notre Luxgap LegUp Ledger transforme les coups de pouce, aujourd'hui geres par emails et messages Teams epars, en registre horodate et cryptographiquement scelle, opposable a la CSSF et a la BCL lors de la revue TIBER-LU. L'outil s'interpose dans le canal control team via connecteurs Microsoft 365, Teams, Azure Sentinel et vos bastions d'accès (jump servers, PAM CyberArk ou equivalent) pour capturer chaque octroi d'information ou d'accès en temps reel, sans dependre de la bonne volonte déclarative de la white team.
- Détecte automatiquement chaque ouverture d'accès réseau ou système accordée a la red team via les logs de vos bastions et de votre PAM, et la qualifié en leg-up information ou accès.
- Bloque la validation d'un coup de pouce tant que l'accord de l'autorité TLPT n'a pas ete enregistré, materialisant l'exigence du considérant 22.
- Horodate et attribue nominativement chaque assistance, avec la contrainte justificative (temps, ressources, limite ethique ou juridique).
- Génère une chronologie du test qui isole visuellement les etapes franchies avec assistance de celles atteintes par la red team seule.
- Produit un rapport PDF scelle, integrable au dossier TLPT et a votre remédiation au titre de la circulaire 20/750.
- Suit les leg-ups impliquant vos prestataires TIC du périmètre (circulaires 22/806 et 25/882) pour garantir une tracabilite complète de la chaîne.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.