Article T.3

Testeurs internes et externes : conditions et indépendance

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

Le RTS pose des exigences strictes sur les testeurs (red team) et le fournisseur de threat intelligence : compétences certifiées, expérience démontrée, assurance responsabilité, absence de conflit d'intérêts.

Les testeurs externes sont la norme. Le recours à des testeurs internes n'est possible que sous conditions renforcées : l'autorité TLPT doit l'autoriser, l'entité doit démontrer l'indépendance de l'équipe interne vis-à-vis des fonctions testées, et le fournisseur de threat intelligence doit rester externe. Un testeur interne ne peut pas être utilisé pour deux TLPT consécutifs.

Spécificité Luxembourg
cadre TIBER-LU (BCL et CSSF), Implementation Document revise le 20 juin 2025

Au Luxembourg, l'autorité TLPT competente est la CSSF, en cooperation avec la BCL, et la mise en œuvre passe par le cadre national TIBER-LU dont l'Implementation Document a ete revise le 20 juin 2025. Ce document précisé les modalites concretes d'autorisation des testeurs internes et la demonstration d'independance attendue, au-dela du socle UE de l'article T.3.

Pratique Luxgap : avant toute lettre d'engagement, faites valider l'eligibilite de votre red team et l'externalite de votre fournisseur de threat intelligence par la CSSF en vous appuyant sur le dossier horodate Luxgap, pour eviter un refus d'acceptation du test en phase de cadrage.