Article T.6

Clôture, rapport et remédiation : ce que l'autorité attend

Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190

À l'issue du test, l'entité produit un rapport de synthèse et un plan de remédiation documenté, hiérarchisant les vulnérabilités identifiées et les actions correctives avec échéances. L'autorité TLPT (la CSSF au Luxembourg) délivre une attestation de réalisation du TLPT conforme aux exigences.

Le plan de remédiation alimente directement le dispositif de gestion des risques TIC (DORA art. 5 à 16, circulaire CSSF 20/750 modifiée par 25/881). Un TLPT n'a de valeur que si les failles trouvées sont effectivement corrigées et re-testées.