Le piège classique
Le considérant 4 eclaire un angle mort dangereux : les entités financieres qui partagent un prestataire TIC intra-groupe ou des systèmes mutualises croient souvent qu'un test au niveau d'une seule entité suffit. La CSSF et la BCL, dans le cadre TIBER-LU, evaluent au contraire le caractère systemique et l'importance sectorielle au niveau national et de l'Union pour decider si le TLPT doit être conduit au niveau de l'entité ou du groupe (via un TLPT conjoint). Le piège sanctionne en pratique : un périmètre de test qui exclut les fonctions critiques reellement opérées sur une plateforme partagée, laissant un risque systemique non teste malgré l'article 26 de DORA.
Le périmètre reel : identifier les dependances TIC partagées avant le scoping
Ce considérant impose de raisonner en dependances, pas en organigrammes. Avant de negocier le périmètre avec l'équipe TIBER-LU, vous devez cartographier concretement :
- Les prestataires TIC intra-groupe communs a plusieurs entités du groupe (data centers eBRC, LuxConnect, plateformes core banking mutualisées).
- Les systèmes de TIC partagés qui supportent une fonction critique ou importante au sens du RTS sous-traitance (UE) 2025/532.
- Le caractère systemique de l'entité : part de marché, interconnexions, rôle dans les infrastructures de paiement au niveau national ou Union.
- Le choix entre TLPT au niveau entité ou TLPT conjoint (joint TLPT), qui doit être argumente et documente vis-a-vis de la CSSF.
- L'inclusion des prestataires TIC dans le périmètre du test, conformément aux circulaires CSSF 22/806 et 25/882.
La remédiation issue du test doit ensuite alimenter la gestion des risques TIC au sens de la circulaire CSSF 20/750, y compris pour les composants partagés du groupe.
Comment Luxgap automatise ce risque
Notre Luxgap Shared-Dependency Mapper rend impossible l'angle mort du périmètre TLPT en revelant automatiquement les fonctions critiques opérées sur des systèmes TIC partagés entre entités du même groupe. L'outil croise votre registre d'externalisation, votre Active Directory, vos logs Azure Sentinel et Microsoft Defender, et vos contrats intra-groupe dans Odoo pour materialiser la carte reelle des dependances, sans demander au CISO de remplir un formulaire.
- Détecte automatiquement les prestataires TIC intra-groupe communs a plusieurs entités via les flux d'authentification et les accès croises AD et M365.
- Classifie chaque fonction supportée comme critique ou importante en s'appuyant sur la grille du RTS (UE) 2025/532 et sur le registre exige par les circulaires CSSF 22/806 et 25/882.
- Calcule un indice de caractère systemique par entité (interconnexions, plateformes de paiement, dependances mutualisées) pour argumenter le choix entité vs TLPT conjoint devant la CSSF.
- Génère un dossier de scoping TIBER-LU prerempli, aligne sur l'Implementation Document revise le 20 juin 2025 et sur TIBER-EU.
- Produit un rapport PDF horodate opposable a la CSSF et a la BCL, demontrant que le périmètre couvre les systèmes TIC partagés et alimentant la gestion des risques TIC au sens de la circulaire 20/750.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.