top of page

Tests de résilience opérationnelle numérique sous DORA : programme et TLPT

  • 16 juil.
  • 4 min de lecture

Dernière mise à jour : 29 juil.

Le troisième pilier de DORA impose aux entités financières de tester régulièrement la résilience de leurs systèmes informatiques, avec une exigence renforcée pour les entités jugées les plus significatives : les tests de pénétration fondés sur la menace (TLPT). Ce pilier traduit un principe simple mais exigeant : un dispositif de gestion des risques qui n'est jamais mis à l'épreuve dans des conditions réalistes ne prouve rien.

Le programme général de tests

Toute entité soumise à DORA doit établir un programme de tests de résilience opérationnelle numérique, proportionné à sa taille, à son profil de risque et à la criticité de ses systèmes. Ce programme couvre un éventail de tests, allant des plus simples aux plus complets :

  • évaluations de vulnérabilités et analyses de sécurité des systèmes exposés ;

  • tests basés sur des scénarios (par exemple, simulation d'une panne d'un système critique ou d'une indisponibilité d'un prestataire) ;

  • tests de performance et de charge, tests de continuité de bout en bout, exercices de crise cyber.

Ces tests doivent être menés par du personnel ou des prestataires indépendants de la fonction qui a développé ou qui exploite les systèmes testés, pour garantir l'objectivité des résultats — et leurs conclusions doivent déboucher sur des plans de remédiation documentés et suivis.

Les TLPT : le dispositif renforcé pour les entités significatives

Au-delà du programme général, DORA introduit les tests de pénétration fondés sur la menace (TLPT — Threat-Led Penetration Testing), un dispositif de test avancé réservé aux entités identifiées comme les plus significatives au regard de leur importance systémique. Le principe des TLPT repose sur des scénarios de test construits à partir d'un renseignement sur la menace réel et actualisé (threat intelligence), qui simulent les tactiques, techniques et procédures d'attaquants réalistes contre les fonctions critiques ou importantes en conditions de production, et non sur des environnements de test isolés.

Un test TLPT mobilise typiquement plusieurs intervenants encadrés par un cadre méthodologique commun (largement inspiré du référentiel européen TIBER-EU, sur lequel s'appuie la méthodologie DORA) : un fournisseur de renseignement sur la menace, une équipe de test offensive (red team), et un superviseur du test au sein de l'entité — le tout coordonné avec l'autorité compétente, qui valide le périmètre et les conclusions de l'exercice.

Concrètement, un TLPT se déroule typiquement en trois grandes phases : une phase de renseignement sur la menace propre à l'entité et à son secteur, une phase de test offensif en conditions réelles contre les systèmes en production, puis une phase de restitution et de remédiation, incluant un exercice contradictoire (purple teaming) entre l'équipe offensive et les équipes de défense de l'entité.

Qui est concerné par les TLPT ?

Contrairement au programme général de tests, applicable à toute entité entrant dans le champ de DORA, les TLPT ne concernent qu'un sous-ensemble d'entités identifiées comme significatives par leur autorité de supervision, sur la base de critères tels que l'importance systémique, le profil de risque informatique et le rôle dans la stabilité financière. Pour les assureurs, l'identification des entités concernées relève de l'ACPR en lien avec le cadre défini par EIOPA. La périodicité attendue de ces tests est généralement de l'ordre de trois ans, sous réserve des orientations précises de l'autorité compétente.

Articuler tests DORA et audit interne

Le programme de tests DORA ne se substitue pas à l'audit interne ni aux contrôles de sécurité déjà en place — il les complète avec une dimension explicitement offensive et fondée sur la menace réelle. Les enseignements des tests doivent alimenter en retour le cadre de gestion du risque TIC : cartographie des vulnérabilités, priorisation des plans de remédiation, ajustement des politiques de sécurité (voir notre article sur la gestion des risques TIC sous DORA).

Finengy Advisory vous aide à structurer votre programme de tests de résilience DORA : cadrage du programme général, préparation à l'éligibilité TLPT, articulation avec votre dispositif de gestion des risques. Retrouvez notre guide complet DORA. Parlons de votre feuille de route.

FAQ

Toutes les entités doivent-elles réaliser des TLPT ? Non. Seules les entités identifiées comme significatives par leur autorité de supervision, au regard de critères comme l'importance systémique et le profil de risque informatique, sont soumises aux TLPT. Les autres entités restent soumises au programme général de tests.

Sur quel référentiel méthodologique s'appuient les TLPT ? Le cadre européen TIBER-EU (Threat Intelligence-Based Ethical Red Teaming), préexistant à DORA dans le secteur bancaire, sert de référence méthodologique aux tests de pénétration fondés sur la menace prévus par le règlement.

À quelle fréquence les TLPT doivent-ils être réalisés ? Généralement de l'ordre de tous les trois ans pour les entités concernées, sous réserve des orientations précises fixées par l'autorité de supervision compétente.

Les tests DORA remplacent-ils l'audit interne ? Non, ils le complètent avec une dimension offensive fondée sur des scénarios de menace réels, en conditions de production sur les fonctions critiques.

Sources : Règlement (UE) 2022/2554 (DORA), articles 24 à 27 (tests de résilience opérationnelle numérique) ; cadre méthodologique TIBER-EU, référence des tests de pénétration fondés sur la menace. Contenu à visée informative ; les critères précis d'éligibilité aux TLPT et leur périodicité relèvent de l'appréciation de l'autorité de supervision compétente — vérifier la version en vigueur des orientations applicables.

 
 

Posts récents

Voir tout
bottom of page