Le piège classique
Le considérant 25 ancre une exigence trop souvent negligée : le TLPT ne s'arrete pas au rapport de remédiation. Les entités financieres traitent le feedback croise comme une formalite de fin de mission, alors que la CSSF et la BCL, dans le cadre TIBER-LU, examinent la qualité du 360 feedback meeting comme preuve que le test a reellement nourri l'apprentissage collectif (red team, blue team, white team, threat intelligence). Sans trace structurée de ce retour d'information, l'entité echoue a démontrer l'amelioration continue attendue par l'article 26 de DORA et alimente mal sa gestion des risques TIC au sens de la circulaire CSSF 20/750.
Ce que le considérant 25 impose en pratique
Ce considérant n'est pas normatif, mais il eclaire l'intention du legislateur : le TLPT est un cycle d'apprentissage, pas un examen ponctuel. Concretement, il faut structurer et conserver :
- Un retour d'information croise entre toutes les parties (red team externe, blue team interne, white team, control team, fournisseurs TIC dans le périmètre au titre des circulaires 22/806 et 25/882).
- L'identification explicite des activités qui ont bien fonctionne et de celles qui auraient pu être ameliorées, cote défense comme cote attaque.
- L'évaluation du processus TLPT lui-meme : cadrage scoping, qualité du threat intelligence, coordination white team, respect des scénarios.
- La transmission de ces enseignements au dispositif de gestion des risques TIC (circulaire 20/750) et leur reinjection dans la préparation du prochain cycle triennal.
- La documentation de la boucle avec les prestataires TIC critiques, coherente avec le RTS sous-traitance 2025/532.
Sans capitalisation formelle, chaque test repart de zero et l'entité perd le bénéfice de résilience que le legislateur cherche précisément a construire.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Learning Loop transforme le retour d'information de fin de test, souvent perdu dans des courriels et des slides, en registre d'apprentissage opposable et exploitable pour le cycle suivant. L'outil agrege les retours structures des quatre équipes via des connecteurs vers vos outils de collaboration (M365, Teams, Jira, ServiceNow) et croise les constats avec vos référentiels de risques TIC pour materialiser ce qui a fonctionne et ce qui doit progresser, sans imposer un formulaire manuel a la white team.
- Collecte automatiquement les retours croises red, blue, white et threat intelligence depuis Teams, Jira et ServiceNow, structures selon la méthodologie TIBER-LU revisée le 20 juin 2025.
- Classifie chaque enseignement par phase du processus (scoping, threat intelligence, exécution, cloture) et par typologie d'acteur, y compris les prestataires TIC du périmètre.
- Génère le compte rendu du 360 feedback meeting aligne sur les attentes CSSF et BCL, pret a intégrer au dossier de test.
- Relie chaque axe d'amelioration a un risque du registre TIC au sens de la circulaire CSSF 20/750 et suit sa reinjection dans le cycle triennal suivant.
- Produit un rapport PDF horodate demontrant que l'entité a boucle l'apprentissage exige par l'article 26 de DORA, opposable lors d'un contrôle CSSF.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre maturite TLPT avant tout engagement.