Considérant 5
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
| (5) | Pour être conforme au cadre TIBER-EU, il est nécessaire que la méthodologie des tests prévoie la participation des principaux participants suivants: l’entité financière, avec une équipe chargée du contrôle (correspondant à l’«équipe chargée du contrôle» de TIBER-EU) et une équipe bleue (correspondant à l’«équipe bleue» de TIBER-EU), et l’autorité TIFM, sous la forme d’une équipe de cybersécurité TIFM (correspondant aux «cyberéquipes TIBER» de TIBER-EU), un fournisseur de renseignements sur les menaces et des testeurs (les testeurs correspondant au «fournisseur de l’équipe rouge» de TIBER-EU). |
Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui opère conjointement avec la BCL au sein du cadre national TIBER-LU. Les cinq rôles du considérant 5 y sont operationnalises via l'Implementation Document TIBER-LU revise le 20 juin 2025, aligne sur TIBER-EU (revision BCE du 11 fevrier 2025). La cyber team nationale valide le périmètre et la cloture, et la remédiation doit alimenter la gestion des risques TIC au titre de la circulaire CSSF 20/750.
Pratique Luxgap : formalisez des le lancement le scope specification document et le journal de cloisonnement des équipes, car la CSSF et la BCL exigent la preuve tracable de l'etancheite control team / blue team avant de valider le test.