Accueil › Académie › Bibliothèque › Joint Regulatory Technical Standards…
Note de synthèse · Norme

Joint Regulatory Technical Standards specifying elements related to threat led penetration tests

European Banking Authority (EBA) · 2024 · Norme · 184 pages · Intermédiaire

Ce document présente les normes techniques réglementaires relatives aux tests de pénétration dirigés par les menaces (TLPT) dans le secteur financier, conformément à la réglementation DORA. Il détaille les critères pour identifier les entités financières concernées, les exigences pour les testeurs internes et externes, ainsi que les méthodologies de test. Les retours des parties prenantes ont conduit à des…

Informations générales

Ce document est le rapport final des Joint Regulatory Technical Standards (RTS) spécifiant les éléments relatifs aux threat-led penetration tests (TLPT) selon l'article 26(11) du Règlement (UE) 2022/2554 (DORA). Il a été élaboré par les Autorités Européennes de Supervision (ESAs) en accord avec la Banque Centrale Européenne (BCE) et publié en juillet 2024. Le périmètre couvre les exigences techniques pour la réalisation des TLPT dans le secteur financier européen, incluant les critères d'identification des entités financières concernées, les exigences pour les testeurs internes et externes, la méthodologie de test, la gestion des résultats, la clôture et la remédiation, ainsi que la coopération entre autorités de supervision. Le document s'appuie sur le cadre TIBER-EU et concerne les institutions financières soumises à DORA, avec une application prévue à partir du 17 janvier 2025 (p. 1-4, 5-20, 21-39).

Résumé exécutif

Le document porte sur la spécification des normes techniques réglementaires relatives aux threat-led penetration tests (TLPT) dans le cadre du règlement DORA, visant à renforcer la résilience opérationnelle numérique des entités financières. Ce sujet est crucial car les TLPT simulent des cyberattaques réalistes pour identifier les vulnérabilités des systèmes critiques, indispensables à la stabilité financière et à la protection des données. Les principaux constats sont : (i) la nécessité d'un cadre harmonisé pour identifier les entités financières devant réaliser des TLPT, basé sur des critères d'impact, de stabilité financière et de maturité ICT ; (ii) l'intégration du cadre TIBER-EU dans la réglementation, avec adaptations pour rendre les exigences juridiquement contraignantes ; (iii) la reconnaissance des contraintes du marché des prestataires TLPT, conduisant à assouplir certaines exigences sur les testeurs tout en maintenant des mesures de gestion des risques strictes ; (iv) la clarification des processus pour les tests impliquant plusieurs entités financières ou prestataires ICT, notamment via les notions de tests groupés (pooled) et conjoints (joint) ; (v) l'introduction encadrée de testeurs internes, avec des conditions strictes pour garantir la qualité et la sécurité des tests ; (vi) l'importance d'une coopération renforcée entre autorités nationales et européennes pour la supervision et la reconnaissance mutuelle des tests. Les conclusions insistent sur l'équilibre entre rigueur des exigences et flexibilité opérationnelle, la nécessité d'une gestion des risques robuste, et la promotion d'une approche sectorielle homogène et proportionnée. Les recommandations portent sur l'adoption rapide des RTS par la Commission européenne, leur mise en œuvre à partir de janvier 2025, et la poursuite de la coopération entre autorités et acteurs du secteur pour assurer l'efficacité des TLPT et la résilience numérique du secteur financier européen (p. 2-4).

Contexte et objectifs

Le document a été rédigé dans le cadre de l'article 26(11) de DORA, qui impose aux ESAs, en accord avec la BCE, d'élaborer des normes techniques réglementaires précisant les modalités des TLPT pour le secteur financier. Ces tests, basés sur le cadre TIBER-EU, visent à simuler des cyberattaques réalistes pour évaluer la résilience des entités financières face aux menaces numériques. L'enjeu est d'assurer une résilience opérationnelle numérique homogène et renforcée dans l'ensemble de l'Union européenne, en tenant compte des spécificités des différents sous-secteurs financiers et des marchés locaux. Le document répond à la problématique de la mise en œuvre obligatoire des TLPT, en définissant des critères d'identification des entités concernées, les exigences pour les testeurs internes et externes, la méthodologie de test, la gestion des risques, ainsi que la coopération entre autorités. Le périmètre est limité aux dispositions prévues par DORA, avec une transposition des exigences « obligatoires » du cadre TIBER-EU, sans reproduire l'intégralité de ce dernier. Le document prend en compte les retours d'une consultation publique et des groupes de parties prenantes, et répond aux besoins d'harmonisation réglementaire tout en assurant une certaine flexibilité d'application (p. 5-20).

Synthèse des points essentiels par thèmes

- Cadre réglementaire et mandat : DORA impose des exigences uniformes de résilience numérique pour les entités financières et leurs prestataires ICT critiques. L'article 26(11) mandate les ESAs pour définir les RTS en accord avec le cadre TIBER-EU, précisant critères d'identification, méthodologie, gestion des résultats et coopération (p. 5-7).

- Cadre TIBER-EU et adaptation : TIBER-EU est un cadre volontaire de red teaming basé sur l'intelligence des menaces. Les RTS transposent ses exigences « obligatoires » en normes contraignantes, avec adaptations notamment sur l'autorité responsable, l'usage de testeurs internes, et la phase de purple teaming désormais obligatoire en clôture (p. 6-8).

- Identification des entités soumises aux TLPT : approche à deux niveaux basée sur critères d'impact, stabilité financière, profil et maturité ICT. Certaines entités (G-SIIs, O-SIIs, CCP, CSD, trading venues, institutions de paiement et assurance) sont soumises par défaut, avec possibilité d'opt-out ou d'opt-in selon évaluation qualitative. Critères quantitatifs précis sont définis (ex : seuils en euros pour institutions de paiement, primes brutes pour assurances) (p. 9-11, 31-36).

- Méthodologie de test : processus en trois phases (préparation, test, clôture) calqué sur TIBER-EU. La préparation inclut la formation du control team, le périmètre, la sélection des testeurs et fournisseurs d'intelligence. La phase de test active dure au moins 12 semaines pour simuler des attaques furtives. La clôture comprend les rapports, exercices de replay et purple teaming, et la planification de la remédiation. Flexibilité introduite pour les délais, notamment en clôture (p. 11-16).

- Participants et rôles : cinq acteurs principaux – TLPT authority (TLPT cyber team), control team (contrôle interne), blue team (défense non informée), threat intelligence provider (fournisseur externe d'intelligence), et testeurs (internes ou externes). Le contrôle des risques est primordial, avec responsabilité principale sur l'entité testée. Sélection rigoureuse des prestataires, avec exigences d'expérience et d'assurance, mais possibilité d'assouplissements sous conditions de gestion des risques (p. 12-14, 36-39).

- Tests groupés et conjoints : distinction claire entre pooled testing (plusieurs entités avec ICT tiers, test commandité par ce tiers) et joint testing (plusieurs entités du même groupe ou partageant un prestataire intra-groupe). Scénarios de test doivent couvrir fonctions critiques des entités et systèmes du prestataire ICT. Coopération renforcée entre autorités TLPT impliquées (p. 15-20).

- Usage de testeurs internes : nouveauté par rapport à TIBER-EU. Conditions strictes pour garantir compétence, absence de conflit d'intérêts, approbation préalable, recours obligatoire à testeurs externes tous les trois tests. Exigences sur la composition, ancienneté (réduite à un an), ressources et formation des équipes internes. Mention obligatoire dans la documentation des tests (p. 16-19).

- Coopération entre autorités : coordination nécessaire pour entités opérant dans plusieurs États membres, notamment pour tests conjoints ou groupés. Le TLPT authority de l'État membre d'origine organise le test et consulte les autorités des États hôtes, avec différents niveaux d'implication possibles. Le pilotage des tests multi-entités repose sur un accord entre autorités pour désigner le leader (p. 19-20).

- Exigences organisationnelles et de gestion des risques : confidentialité stricte, limitation de l'accès à l'information, rôle clé du control team lead, gestion continue des risques, procédures de restauration et de sécurisation post-test, interdiction d'activités destructrices ou non autorisées par les testeurs (p. 36-39).

- Critères détaillés pour les testeurs et fournisseurs d'intelligence : expérience minimale, compétences techniques et sectorielles, séparation des fonctions pour éviter conflits d'intérêts, exigences d'assurance, références professionnelles, interdiction de cumuler fonctions conflictuelles (p. 37-39).

Principaux résultats et enseignements

- Faits établis :

- Le cadre réglementaire DORA impose la réalisation obligatoire de TLPT pour certaines entités financières identifiées selon des critères précis d'impact, stabilité et maturité ICT (p. 9-11, 31-36).

- Le processus de TLPT suit la méthodologie TIBER-EU adaptée en norme contraignante, avec phases de préparation, test (minimum 12 semaines) et clôture incluant purple teaming obligatoire (p. 11-16).

- La participation de plusieurs acteurs spécialisés est requise, avec des exigences strictes sur les compétences et assurances des testeurs et fournisseurs d'intelligence (p. 12-14, 36-39).

- L'usage de testeurs internes est autorisé sous conditions strictes, avec obligation de recourir à des testeurs externes tous les trois tests (p. 16-19).

- La coopération entre autorités nationales et européennes est nécessaire pour les tests impliquant plusieurs États membres, avec désignation d'un leader et partage des responsabilités (p. 19-20).

- Hypothèses :

- Le marché des prestataires TLPT est jeune et limité, ce qui justifie certaines flexibilités dans les exigences tout en maintenant la gestion des risques (p. 13-14).

- L'application uniforme des RTS renforcera la résilience numérique du secteur financier européen et facilitera la reconnaissance mutuelle des tests (p. 3-4).

- Interprétations :

- L'intégration du cadre TIBER-EU dans une norme contraignante permet d'assurer un niveau élevé de sécurité tout en adaptant les exigences aux réalités opérationnelles et au cadre juridique (p. 6-8).

- La distinction entre tests groupés et conjoints clarifie la gestion des risques et la coordination entre entités et autorités (p. 15-20).

- Incertitudes :

- L'évolution du marché des prestataires TLPT et la capacité des entités à recruter des testeurs pleinement conformes restent incertaines (p. 13-14).

- L'efficacité de la coopération transfrontalière dépendra de la mise en œuvre pratique par les autorités nationales (p. 19-20).

Conclusions et recommandations

Les ESAs concluent que les RTS élaborées répondent au mandat de DORA en spécifiant un cadre harmonisé, clair et juridiquement contraignant pour la réalisation des TLPT dans le secteur financier européen. Elles recommandent l'adoption rapide de ces RTS par la Commission européenne, suivie de leur mise en œuvre à compter du 17 janvier 2025. Le document souligne l'importance d'une gestion rigoureuse des risques, d'une sélection rigoureuse des testeurs et fournisseurs d'intelligence, et d'une coopération renforcée entre autorités nationales et européennes, notamment pour les tests impliquant plusieurs entités ou États membres. Les RTS fixent des critères précis pour l'identification des entités concernées, la méthodologie de test, l'usage encadré de testeurs internes, et les modalités de coopération. Elles insistent sur la nécessité de préserver la confidentialité des tests et de favoriser l'apprentissage via les phases de clôture, notamment le purple teaming. Enfin, elles encouragent les autorités à adapter la mise en œuvre aux spécificités locales tout en respectant les exigences minimales définies, et à poursuivre le dialogue avec les parties prenantes pour accompagner l'évolution du cadre TLPT (p. 3-4, 20-28).

Points clés à retenir

Références

Année
2024
Type
Norme
Niveau
Intermédiaire
Licence
Attribution requise
Document d’origine
https://www.eba.europa.eu/sites/default/files/2024-07/427a52cf-5772-4…
Lire le document original ← Toute la bibliothèque

Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.