Le piège classique
Le piège n'est pas de rater le test, mais de mal lire la chaîne réglementaire et de croire qu'un simple pentest annuel suffit. La CSSF, autorité TLPT au sens de l'article 46 de DORA, sanctionne les entités significatives qui confondent test d'intrusion classique et TLPT fonde sur la menacé, ou qui ignorent le cadre TIBER-LU opère conjointement avec la BCL. Une entité qui realise un test hors méthodologie TIBER-EU, sans threat intelligence réelle ni white team formalisée, ne satisfait pas a l'article 26 de DORA, même si elle a paye un prestataire reconnu. La conséquence : un constat de non-conformité et une obligation de recommencer le cycle complet, qui dure plusieurs mois.
La pile réglementaire a maîtriser avant de lancer un TLPT
Beaucoup d'entités financières luxembourgeoises decouvrent trop tard que le TLPT articule plusieurs textes qui doivent être lus ensemble. Voici la grille de lecture opérationnelle :
- DORA art. 26-27 : pose l'obligation de TLPT pour les entités financières significatives et impose l'alignement TIBER-EU.
- RTS 2025/1190 : précisé les critères d'identification des entités soumises, les exigences pour les testeurs, le périmètre, la méthodologie, les phases, la clôture et la remédiation.
- TIBER-LU (BCL + CSSF, Implementation Document revise le 20 juin 2025) : le mode d'emploi luxembourgeois, aligne sur le TIBER-EU revise par la BCE le 11 fevrier 2025.
- RTS sous-traitance 2025/532 et circulaires CSSF 22/806 et 25/882 : les prestataires TIC critiques entrent dans le périmètre du test, ce que beaucoup oublient.
- Circulaire CSSF 20/750 : la remédiation issue du TLPT doit alimenter votre gestion des risques TIC, ce n'est pas un rapport qui dort dans un tiroir.
Le point aveugle le plus fréquent : oublier que le périmètre porté sur les fonctions critiques en production réelle, pas sur un environnement de test, et qu'il englobe vos sous-traitants TIC significatifs.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Readiness Navigator transforme la corvée de cadrage réglementaire en feuille de route opposable a la CSSF avant même le lancement du test. L'outil croise votre cartographie des fonctions critiques, votre registre de prestataires TIC (issu de vos contrats Odoo, de Microsoft Defender et de votre registre DORA) et la grille TIBER-LU pour determiner automatiquement si vous êtes une entité soumise, quel périmètre couvrir et quels sous-traitants intégrer au scope.
- Evalue automatiquement votre qualification d'entité significative au sens du RTS 2025/1190 à partir de vos indicateurs prudentiels et de votre profil de risque TIC.
- Cartographie vos fonctions critiques en production réelle et identifié les prestataires TIC a inclure dans le périmètre, en s'appuyant sur les circulaires CSSF 22/806 et 25/882.
- Génère le dossier de cadrage scoping aligne sur l'Implementation Document TIBER-LU revise le 20 juin 2025, prêt a transmettre au TIBER-LU Team de la BCL et de la CSSF.
- Suit les phases du test (threat intelligence, red team, blue team, white team) et alerte sur toute deviation par rapport à la méthodologie exigée.
- Produit un registre de remédiation horodate qui alimente directement votre gestion des risques TIC au sens de la circulaire 20/750, opposable lors d'un contrôle.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.