Considérant 4

Considérant 4

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

(4)

Des entités financières peuvent avoir le même prestataire de services TIC intra-groupe ou appartenir au même groupe et dépendre de l’utilisation de systèmes de TIC partagés. Dans ce cas, pour évaluer si une entité financière doit être soumise à des tests d’intrusion fondés sur la menace et si ces tests doivent être conduits au niveau de l’entité ou au niveau du groupe (au moyen d’un TIFM commun), il est important que les autorités TIFM tiennent compte de la structure et du caractère systémique ou de l’importance pour le secteur financier de cette entité financière au niveau national ou au niveau de l’Union.

Spécificité Luxembourg
TIBER-LU Implementation Document (BCL et CSSF), version revisee du 20 juin 2025

Au Luxembourg, l'autorité TLPT au sens de l'article 46 de DORA est la CSSF, qui opère conjointement avec la BCL dans le cadre TIBER-LU. L'Implementation Document TIBER-LU revise le 20 juin 2025 précisé la gouvernance nationale du test, y compris l'arbitrage entre TLPT au niveau entité et TLPT conjoint pour les groupes partageant des systèmes TIC.

Pratique Luxgap : documentez des le lancement l'analyse du caractère systemique et des dependances partagées dans le dossier de scoping TIBER-LU, car c'est cet argumentaire que la CSSF et la BCL challengent en premier.