Considérant 6
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
| (6) | Afin de faire en sorte que les TIFM bénéficient de l’expérience acquise dans le cadre de la mise en œuvre de TIBER-EU et de réduire les risques associés à l’exécution des TIFM, il convient de veiller à ce que les responsabilités des équipes de cybersécurité TIFM mises en place au niveau des autorités TIFM correspondent le plus étroitement possible à celles des équipes de cybersécurité de TIBER-EU. Par conséquent, les équipes de cybersécurité TIFM devraient comprendre des gestionnaires de test chargés de superviser les TIFM ainsi que de planifier et de coordonner les différents tests. Les équipes de cybersécurité TIFM devraient servir de point de contact unique pour la communication concernant les tests avec les parties prenantes internes et externes, pour la collecte et le traitement des retours d’information et des enseignements tirés des tests conduits précédemment, et pour l’assistance aux entités financières faisant l’objet de tests d’intrusion fondés sur la menace. |
Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui opère conjointement avec la BCL au sein du cadre TIBER-LU. L'équipe de cybersécurité TLPT et son test manager vises par le considérant 6 sont concretement definis dans l'Implementation Document TIBER-LU revise le 20 juin 2025, qui précisé le rôle de point de contact unique et l'articulation avec la remédiation alimentant la gestion des risques TIC (circulaire CSSF 20/750).
Pratique Luxgap : identifiez des le cadrage votre interlocuteur CSSF/BCL unique et journalisez chaque échange conformément au TIBER-LU pour disposer d'une preuve opposable en cas de contrôle.