Le piège classique
Le piège n'est pas de lancer un TLPT, c'est de le bacler sur une phase. La CSSF (autorité TLPT au sens de l'article 26 de DORA) et la BCL, dans le cadre TIBER-LU dont le Implementation Document a été revise le 20 juin 2025, refusent la reconnaissance du test quand le périmètre n'a pas été valide en amont, quand les scénarios de threat intelligence ne sont pas credibles, ou quand le plan de remédiation reste déclaratif. Un TLPT non reconnu n'a aucune valeur de conformité : l'entité a depense 6 mois et un budget consequent pour zero couverture réglementaire. Les contrôleurs sanctionnent surtout la rupture de traçabilité entre les livrables des quatre phases.
Les livrables minimaux a ne jamais négliger par phase
- Préparation : note de cadrage, périmètre des fonctions critiques en production réelle, validation formelle par la CSSF, composition des équipes (white team, control team) et registre de gestion des risques de l'exercice.
- Threat intelligence : rapport TI documentant les acteurs de menacé pertinents, les TTP (MITRE ATT&CK) et les scénarios d'attaque credibles cibles sur vos fonctions critiques.
- Red teaming : rapport de red team detaillant les attaques executées sur 10 a 12 semaines, les chemins de compromission, les flags atteints et la reaction de la blue team.
- Clôture : rapport de synthese, plan de remédiation date et priorisé, reconnaissance du test par l'autorité.
- La remédiation doit alimenter votre gestion des risques TIC au sens de la circulaire CSSF 20/750, et intégrer vos prestataires TIC dans le périmètre teste (circulaires 22/806 et 25/882, RTS sous-traitance 2025/532).
Le point faible récurrent : la phase de remédiation se conclut par un PDF qui dort, sans suivi opposable du traitement des findings critiques. C'est exactement ce que la CSSF vérifie lors du contrôle de l'exécution de DORA art. 26-27.
Comment Luxgap automatise ce risque
Notre Luxgap TLPT Phase Conductor transforme la sequence préparation, threat intelligence, red teaming et clôture en une chaîne de livrables tracée et opposable a la CSSF, sans laisser un seul rapport orphelin. L'outil orchestre les quatre phases du RTS 2025/1190 en croisant votre registre des fonctions critiques, vos contrats prestataires TIC (Odoo, eBRC, LuxConnect) et la telemetrie de vos défenses (Microsoft Defender, Azure Sentinel, CrowdStrike) pour vérifier en continu que chaque phase produit le livrable au contenu minimal exige.
- Vérifie automatiquement que la note de cadrage, le périmètre et la validation CSSF sont presents avant d'autoriser le passage en phase TI, conformément au cadre TIBER-LU.
- Mappe les scénarios du rapport de threat intelligence sur MITRE ATT&CK et alerte quand un scénario ne cible aucune fonction critique en production réelle.
- Suit l'exécution red team sur les 10 a 12 semaines, horodate chaque flag atteint et correle avec la détection blue team issue de Sentinel et CrowdStrike.
- Transforme chaque finding du rapport de red team en ticket de remédiation date, priorisé et injecte dans votre gestion des risques TIC au sens de la circulaire CSSF 20/750.
- Intègre les prestataires TIC du périmètre (circulaires 22/806 et 25/882, RTS 2025/532) et alerte quand un sous-traitant critique est exclu du test sans justification.
- Produit un dossier de synthese PDF horodate et scelle, opposable a la CSSF et a la BCL pour obtenir la reconnaissance du test.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer la maturité de votre dispositif TLPT avant tout engagement.