Le piège classique
Ce considérant n'est pas une formalite bureaucratique. Il rappelle que le RTS TLPT est ne d'un travail conjoint des trois autorités européennes de surveillance (ABE, AEAPP, AEMF), en accord avec la BCE. Concretement, cela signifié que le RTS est verrouille sur la méthodologie TIBER-EU revisée par la BCE le 11 fevrier 2025. Le piège : croire que la CSSF et la BCL disposent d'une marge d'interprétation locale large sur le TLPT. La CSSF, autorité TLPT au sens de l'article 26 de DORA, applique le cadre TIBER-LU (Implementation Document revise le 20 juin 2025) qui reprend fidelement l'architecture européenne. Une entité financiere qui construit son test sur une méthodologie maison, non alignée TIBER, se voit refuser la reconnaissance de conformité.
Pourquoi l'ancrage BCE change votre mise en œuvre
L'accord de la BCE mentionné dans ce considérant a une conséquence opérationnelle directe : la coherence entre TLPT au sens de DORA et le cadre TIBER-EU historique de la BCE. Pour une entité luxembourgeoise significative, cela impose plusieurs points d'attention :
- Aligner la threat intelligence et les scénarios red team sur les Threat Intelligence-Based Ethical Red Teaming definis par la BCE, pas sur un pentest classique.
- Structurer les équipes selon la quadrature TIBER : white team interne, red team et threat intelligence provider externes qualifiés, blue team non informée.
- Cibler les fonctions critiques ou importantes en production reelle, ce qui suppose une gouvernance du risque validée en amont (circulaire CSSF 20/750).
- Intégrer les prestataires TIC dans le périmètre du test (RTS sous-traitance 2025/532, circulaires CSSF 22/806 et 25/882).
- Documenter la remédiation comme entrée formelle de la gestion des risques TIC, opposable a la CSSF et a la BCL.
Autrement dit, ce considérant vous dit que l'intention du legislateur est la convergence supervisée : votre TLPT doit être reconnaissable par la CSSF comme un test TIBER-LU authentique, sans quoi la remédiation ne compte pas.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Readiness Cockpit transforme l'intention de convergence européenne en preuve d'alignement TIBER-LU vérifiable avant même le lancement de votre red team. L'outil cartographie vos fonctions critiques en production reelle en croisant votre CMDB, Microsoft Defender, Azure Sentinel et votre registre de prestataires TIC, puis mesure automatiquement l'ecart entre votre dispositif et les exigences TIBER-EU revisées par la BCE.
- Détecte les fonctions critiques ou importantes eligibles au TLPT en croisant CMDB, flux Sentinel et cartographie applicative, sans questionnaire manuel.
- Vérifie la separation effective des rôles white team, red team, threat intelligence et blue team selon la grille TIBER-LU du 20 juin 2025.
- Integre automatiquement les prestataires TIC du périmètre depuis votre registre de sous-traitance (RTS 2025/532, circulaires CSSF 22/806 et 25/882).
- Génère le dossier de scoping pre-test aligne sur la méthodologie BCE, pret a soumettre au TLPT Cyber Team de la BCL et de la CSSF.
- Suit chaque action de remédiation et l'injecte comme entrée horodatée dans votre gestion des risques TIC (circulaire 20/750).
- Produit un rapport PDF horodate demontrant l'alignement TIBER-LU, opposable lors du dialogue de supervision CSSF et BCL.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.