Quelles entités financières sont soumises au TLPT
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Le TLPT ne concerne pas toutes les entités financières, mais celles identifiées comme significatives au regard de leur taille, de leur profil de risque et de leur importance systémique. Le RTS 2025/1190 precise les critères quantitatifs et qualitatifs d'identification appliqués par les autorités.
Sont typiquement visés : les établissements de crédit d'importance systémique, certains établissements de paiement et de monnaie électronique, les dépositaires centraux de titres (CSD), les contreparties centrales (CCP), les plates-formes de négociation, et certaines entreprises d'assurance et de réassurance.
Les entités identifiées doivent réaliser un TLPT au moins tous les trois ans, sauf décision contraire de l'autorité TLPT. Les fonctions critiques ou importantes constituent le coeur du périmètre.
Au Luxembourg, l'autorité TLPT au sens de l'article 26 de DORA est la CSSF, qui opère conjointement avec la BCL dans le cadre national TIBER-LU. Le RTS 2025/1190 est applicable depuis le 8 juillet 2025 et l'Implementation Document TIBER-LU a ete revise le 20 juin 2025, alignant la méthodologie sur TIBER-EU revise par la BCE le 11 fevrier 2025. C'est la CSSF qui notifie formellement l'identification d'une entité comme significative et fixe, le cas echeant, une fréquence differente du cycle de trois ans.
Pratique Luxgap : faites confirmer votre statut d'eligibilite et votre périmètre de fonctions critiques en amont d'une notification CSSF, et integrez vos prestataires TIC du registre DORA des le cadrage TIBER-LU.