Le piège classique
Le considérant 23 est souvent detourne des le premier accroc du test. Face a une équipe rouge bloquée, la tentation est d'ouvrir immediatement une collaboration violette pour tenir le calendrier. Or ce considérant impose que la collaboration équipe rouge / équipe bleue reste un dernier recours, dans des circonstances exceptionnelles et après epuisement de toutes les alternatives. La CSSF, autorité TLPT au sens de l'article 46 de DORA, et la BCL, dans le cadre TIBER-LU (Implementation Document revise le 20 juin 2025), attendent une justification documentée de chaque bascule en purple teaming. Un test qui glisse trop tot vers le collaboratif perd sa valeur de menacé réaliste et peut être jugé non conforme au TLPT de l'article 26 de DORA.
Les 3 méthodes encadrées et leurs garde-fous
Le considérant nomme trois techniques, mais chacune n'est activable qu'après avoir prouve que la voie adverse pure est epuisée. Le white team doit tracer la décision.
- Catch-and-release : les testeurs poursuivent un scénario, se font détecter volontairement, puis reprennent. A n'utiliser que pour debloquer une chaîne d'attaque impossible autrement, jamais pour gagner du temps.
- War gaming : scénarios complexes pour tester la prise de décision stratégique de la blue team. Utile quand la réponse organisationnelle, et non technique, est le point aveugle.
- Collaborative proof-of-concept : validation conjointe d'une mesure, d'un outil ou d'une technique dans un environnement contrôle et cooperatif.
- Traçabilite obligatoire : chaque bascule doit être horodatée, motivée, validée par le white team et versée au dossier remis a la CSSF et la BCL.
- Périmètre prestataires TIC : si des fournisseurs critiques sont dans le scope (RTS sous-traitance 2025/532, circulaires CSSF 22/806 et 25/882), leur implication dans l'exercice collaboratif doit être couverte contractuellement.
La remédiation issue de ces phases alimente ensuite la gestion des risques TIC au sens de la circulaire CSSF 20/750, conformément aux articles 26 et 27 de DORA.
Comment Luxgap automatise ce risque
Notre Luxgap Purple Escalation Tracker rend impossible la bascule injustifiée en collaboration violette : chaque passage du mode adverse pur au mode collaboratif exige une preuve d'epuisement des alternatives, horodatée et signée, opposable a la CSSF et a la BCL. L'outil s'integre a votre plateforme de test (Microsoft Defender, Azure Sentinel, CrowdStrike, Wazuh) et au canal de coordination du white team (Teams, Slack) pour capturer en temps reel le contexte de chaque décision d'escalade.
- Détecte automatiquement le moment ou l'équipe rouge est bloquée et déclenche une checklist des alternatives a epuiser avant tout catch-and-release.
- Classifie chaque bascule selon la méthode invoquée (catch-and-release, war gaming, collaborative proof-of-concept) et exige la justification exceptionnelle du considérant 23.
- Génère un journal de décision scelle cryptographiquement, reliant chaque escalade a l'horodatage, au valideur white team et au scénario TIFM concerne.
- Alerte instantanement le white team via Teams des qu'une collaboration violette est initiée sans validation préalable enregistrée.
- Produit un rapport PDF horodate, opposable a la CSSF et a la BCL, demontrant que le purple teaming est reste un dernier recours conforme au cadre TIBER-LU.
- Verse automatiquement les constats de remédiation dans votre registre de risques TIC aligne sur la circulaire CSSF 20/750.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.