Considérant 3

Considérant 3

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

(3)

Les autorités TIFM devraient évaluer, à la lumière d’une évaluation globale du profil de risque lié aux TIC et de la maturité des TIC, de l’incidence sur le secteur financier et des préoccupations relatives à la stabilité financière, s’il convient qu’un type d’entité financière autre que les établissements de crédit, les établissements de paiement, les établissements de monnaie électronique, les contreparties centrales, les dépositaires centraux de titres, les plates-formes de négociation et les entreprises d’assurance et de réassurance soit soumis à des TIFM. L’évaluation visant à déterminer si ces entités financières satisfont à ces critères qualitatifs devrait viser à identifier, au moyen d’indicateurs intersectoriels et objectifs, les entités financières pour lesquelles un TIFM est approprié. Dans le même temps, l’évaluation visant à déterminer si une entité financière satisfait à ces critères qualitatifs devrait faire en sorte que les entités soumises à des tests d’intrusion fondés sur la menace soient uniquement celles pour lesquelles un tel test est justifié. La question de savoir si une entité financière satisfait à ces critères qualitatifs devrait également être évaluée à la lumière de l’évolution des nouveaux marchés et de l’importance croissante que prendront à l’avenir de nouveaux acteurs du marché pour le secteur financier, dont les prestataires de services sur crypto-actifs agréés conformément à l’article 59 du règlement (UE) 2023/1114 du Parlement européen et du Conseil (2).

Spécificité Luxembourg
cadre TIBER-LU (BCL et CSSF), Implementation Document révisé le 20 juin 2025, et circulaires CSSF 22/806, 25/882 et 20/750

Au Luxembourg, la fonction d'autorité TLPT est exercée par la CSSF en coordination avec la BCL, via le cadre TIBER-LU dont l'Implementation Document a été révisé le 20 juin 2025. La désignation d'une entité financière au titre du considérant 3 s'apprécie a la lumière des circulaires CSSF 22/806 et 25/882 (prestataires TIC inclus dans le périmètre du test) et de la circulaire 20/750 (la remédiation alimente la gestion des risques TIC).

Pratique Luxgap : préparez dès maintenant votre registre d'information DORA et votre cartographie de fonctions critiques, car la CSSF peut vous désigner sur des critères qualitatifs même hors liste nominative, notamment si vous êtes prestataire crypto-actifs agréé MiCA.