Le piège classique
L'erreur la plus fréquente sur l'article T.3 consiste a désigner une red team interne par confort budgetaire, sans obtenir l'autorisation préalable de la CSSF (autorité TLPT au sens de l'article 26 de DORA) ni documenter son indépendance vis-à-vis des fonctions testées. La CSSF et la BCL, dans le cadre TIBER-LU, sanctionnent surtout l'auto-test deguise : une équipe qui teste des systèmes qu'elle administre ou audite habituellement, des certifications expirées, une assurance responsabilité absente, ou un fournisseur de threat intelligence en réalité filiale du testeur. Le piège le plus couteux reste la reutilisation du même testeur interne sur deux TLPT consecutifs, interdiction explicite qui invalide retroactivement la légitimité du test.
Les conditions de recevabilite d'un testeur que la CSSF vérifie réellement
- Certifications individuelles à jour des membres de la red team (offensif reconnu type CREST, OSCP, GIAC), avec preuve de non-expiration.
- Expérience démontrée sur des tests fondes sur la menacé en environnement de production réel, pas seulement en laboratoire.
- Assurance responsabilité professionnelle couvrant explicitement les opérations offensives sur fonctions critiques.
- Absence de conflit d'intérêts : le testeur ne doit pas avoir concu, exploite ou audite les fonctions critiques visées.
- Pour les testeurs internes : autorisation formelle de l'autorité TLPT, séparation organisationnelle démontrée, et fournisseur de threat intelligence obligatoirement externe.
- Rotation : un testeur interne ne peut servir deux TLPT consecutifs, ce qui impose une traçabilité pluriannuelle des missions.
Au Luxembourg, l'Implementation Document TIBER-LU revise le 20 juin 2025 conditionne l'acceptation du test a cette démonstration d'indépendance, et la remédiation finale alimente la gestion des risques TIC au titre de la circulaire CSSF 20/750. Les prestataires TIC inclus dans le périmètre relèvent aussi des circulaires 22/806 et 25/882 ainsi que du RTS sous-traitance 2025/532.
Comment Luxgap automatise ce risque
Notre Luxgap Tester Eligibility Vault rend impossible la désignation d'un testeur non conforme en transformant la vérification manuelle des credentials en dossier d'éligibilité opposable a la CSSF. L'outil agrege les certifications, polices d'assurance, déclarations de conflit d'intérêts et historique des missions TLPT via connecteurs vers vos systèmes RH (Workday LU, Sopra Steria HR Suite), votre référentiel fournisseurs (Odoo, Sage BOB 50) et les registres de certification offensive, puis calcule un score d'éligibilité avant toute lettre d'engagement.
- Vérifie automatiquement la validité et la date d'expiration des certifications de chaque membre de la red team (CREST, OSCP, GIAC) et alerte 90 jours avant peremption.
- Détecte les conflits d'intérêts en croisant l'historique d'accès, les missions d'audit et les fonctions administrées avec le périmètre des fonctions critiques testées.
- Contrôle la présence et le périmètre de la police d'assurance responsabilité couvrant les opérations offensives.
- Trace les TLPT consecutifs par testeur interne et bloque toute reaffectation interdite par l'article T.3.
- Vérifie l'externalite effective du fournisseur de threat intelligence en analysant les liens capitalistiques et les structures de groupe.
- Produit un dossier d'éligibilité PDF horodate, opposable a la CSSF et a la BCL, qui démontre l'indépendance exigée par le cadre TIBER-LU.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos testeurs réels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.