Le guide TIBER-EU présente la mise en œuvre du cadre TIBER-EU pour les tests de pénétration dirigés par les menaces (TLPT) requis par la législation DORA pour les institutions financières significatives. Il vise à renforcer la résilience opérationnelle de ces institutions face aux cyberattaques sophistiquées en fournissant un cadre d'évaluation et d'apprentissage. Ce document sert de référence pour aider les…
Ce document est un guide publié en 2025 par la Banque Centrale Européenne (BCE) - Supervision bancaire (SSM). Il porte sur la mise en œuvre du cadre TIBER-EU pour les tests de pénétration pilotés par la menace (TLPT) obligatoires selon le Digital Operational Resilience Act (DORA) pour les institutions financières significatives (SIs) sous supervision du Système Européen de Supervision Bancaire (SSM). Le périmètre couvre les exigences réglementaires DORA et les normes techniques réglementaires (RTS) associées, applicables aux banques et institutions financières identifiées comme significatives, depuis l'entrée en vigueur de DORA le 17 janvier 2025. Le guide détaille les processus, rôles, responsabilités, phases de test et bonnes pratiques pour assurer la résilience opérationnelle numérique des entités concernées (p. 1-20).
Le guide traite de la mise en œuvre du cadre TIBER-EU par la BCE pour réaliser les tests de pénétration pilotés par la menace (TLPT) imposés par DORA aux institutions financières significatives (SIs) sous sa supervision. Ces tests, obligatoires au moins tous les trois ans, visent à renforcer la résilience opérationnelle numérique face aux cyberattaques sophistiquées. La BCE, en tant qu'autorité compétente et TLPT, identifie les SIs soumis à ces tests, organise les équipes de test et supervise l'ensemble du processus. Le cadre TIBER-EU apporte une méthodologie harmonisée, détaillée et reconnue à l'échelle européenne, permettant d'éviter la fragmentation des approches nationales. Le guide explicite les phases de préparation, de test (intelligence sur la menace puis red teaming) et de clôture, ainsi que les rôles clés : BCE/TLPTA, équipe cyber TLPT, équipe de contrôle (CT), équipe bleue (BT), fournisseurs d'intelligence sur la menace (TIP) et testeurs red team (RTT). Il insiste sur la gestion rigoureuse des risques, la confidentialité, la communication sécurisée et la contractualisation des prestataires externes. Enfin, il précise les modalités d'attestation de conformité au DORA et les interactions avec les autorités de supervision. Ce document est essentiel pour les SIs et parties prenantes afin de comprendre et appliquer les exigences DORA TLPT via TIBER-EU, garantissant ainsi une meilleure cyber-résilience (p. 1-15).
Le guide a été élaboré pour accompagner les institutions financières significatives (SIs) dans la mise en œuvre des tests de pénétration pilotés par la menace (TLPT) imposés par le Digital Operational Resilience Act (DORA), applicable depuis janvier 2025. Face à la nécessité d'harmoniser les pratiques de tests de résilience opérationnelle numérique à l'échelle européenne, la BCE a adopté le cadre TIBER-EU, initialement publié en 2018 et mis à jour en 2025, comme méthode standardisée. L'objectif est d'assurer une approche uniforme, de haute qualité et juridiquement conforme aux exigences DORA et aux normes techniques réglementaires (RTS). Le guide vise à clarifier les rôles, responsabilités, processus et bonnes pratiques pour la conduite des TLPT, tout en offrant une certaine flexibilité d'adaptation aux spécificités des SIs. Il précise aussi les interactions entre la BCE, les autorités nationales et les entités testées, ainsi que les modalités de coopération et de reconnaissance mutuelle. Le périmètre se limite aux SIs identifiés par la BCE dans le cadre du SSM, avec un focus sur les tests obligatoires, sans se substituer aux exigences légales mais en les détaillant opérationnellement (p. 1-4).
1. Cadre réglementaire et relation TIBER-EU/DORA :
- DORA impose des TLPT obligatoires aux SIs tous les trois ans minimum, supervisés par la BCE.
- Le cadre TIBER-EU, non contraignant juridiquement, détaille le « comment » des tests, tandis que DORA et les RTS définissent le « quoi » légal.
- L'adoption de TIBER-EU vise à éviter la fragmentation réglementaire et garantir une qualité homogène des tests à l'échelle européenne (p. 1-3).
2. Organisation et parties prenantes :
- La BCE agit en tant qu'autorité TLPT (TLPTA) et constitue une équipe cyber dédiée (TCT-SSM).
- Les SIs doivent désigner un point de contact unique (SPOC) avec autorité et connaissance des systèmes.
- Les rôles clés incluent : TLPTA (BCE), équipe cyber TLPT, management des SIs, équipe de contrôle (CT) et son leader (CTL), équipe bleue (BT) non informée du test, fournisseur d'intelligence sur la menace (TIP) externe, testeurs red team (RTT) externes, et prestataires ICT (ISP) potentiellement inclus dans le périmètre.
- Collaboration étroite et confidentialité sont indispensables (p. 5-9).
3. Processus de test TIBER-EU SSM :
- Trois phases obligatoires : préparation, test, clôture.
- Préparation : notification, constitution CT, évaluation des risques, définition du périmètre, sélection et validation des TIP et RTT.
- Test : sous-phase d'intelligence sur la menace (collecte, analyse, rapport TTIR) puis sous-phase de red teaming (planification RTTP, exécution).
- Clôture : rédaction des rapports RTTR et BTTR, exercices de replay et purple teaming, rapport de synthèse final et plan de remédiation, suivi par le JST et attestation par la BCE.
- Chaque phase comporte des jalons, réunions et livrables précis (p. 9-12).
4. Gestion des risques, confidentialité et communication :
- Le CT est responsable de la gestion globale et du contrôle des risques liés au test.
- La confidentialité est cruciale : seuls le CT et certains membres de la direction doivent être informés.
- Utilisation de noms de code pour protéger l'identité des SIs.
- Communication sécurisée entre parties prenantes, avec procédures d'alerte et d'escalade en cas de problème.
- Partage immédiat des vulnérabilités critiques détectées pour permettre une remédiation rapide (p. 13-15).
5. Aspects contractuels et fournisseurs :
- Le CT gère la sélection et la contractualisation des TIP et RTT externes, conformément aux exigences DORA et aux guides TIBER-EU.
- Les contrats doivent couvrir périmètre, confidentialité, interdictions, disponibilité, gouvernance, gestion des risques, absence de conflits d'intérêts, et modalités linguistiques.
- Le TM valide la conformité des prestataires avant contractualisation (p. 13-14).
6. Tests conjoints et coopération :
- Possibilité de tests conjoints ou mutualisés pour entités d'un même groupe ou partageant des infrastructures critiques, sous conditions d'efficacité et de conformité.
- La BCE coordonne avec les autorités nationales et européennes pour optimiser les efforts et réduire les charges (p. 15-16).
Faits établis :
- La BCE est l'autorité TLPT pour les SIs sous SSM, responsable de l'identification, de la supervision et de la délivrance des attestations de conformité aux tests TLPT obligatoires (p. 6).
- Le cadre TIBER-EU est adopté comme méthode opérationnelle pour réaliser les TLPT conformément aux exigences DORA et RTS (p. 2-4).
- Les tests doivent suivre un processus structuré en trois phases avec des livrables précis et une gouvernance claire impliquant plusieurs parties prenantes (p. 9-12).
- Les tests doivent être réalisés avec des fournisseurs externes qualifiés (TIP et RTT) pour garantir l'indépendance et la qualité (p. 13).
Hypothèses et interprétations :
- L'harmonisation via TIBER-EU devrait réduire les disparités nationales et améliorer la qualité globale des tests.
- L'implication d'une équipe bleue non informée permet de simuler une défense réaliste, augmentant la pertinence des résultats.
Incertitudes :
- La fréquence des tests peut être ajustée par la BCE selon les risques identifiés (p. 1).
- La possibilité de tests conjoints ou mutualisés dépend de critères d'efficacité et d'acceptation des parties prenantes (p. 15).
- L'impact concret des tests sur la résilience opérationnelle dépendra de la qualité de la mise en œuvre et du suivi des plans de remédiation (p. 12).
Le guide conclut que l'adoption du cadre TIBER-EU par la BCE pour la mise en œuvre des TLPT obligatoires selon DORA est essentielle pour garantir une approche harmonisée, rigoureuse et efficace des tests de résilience opérationnelle numérique des institutions financières significatives. Il recommande aux SIs de suivre scrupuleusement les phases de préparation, test et clôture, en assurant une gouvernance claire via la désignation d'un SPOC, d'un CT et d'un CTL, et en respectant les exigences de confidentialité et de gestion des risques. La BCE, en tant que TLPTA, doit veiller à la conformité des tests, à la coordination avec les autorités nationales et à la délivrance des attestations. Le guide souligne l'importance d'une collaboration étroite entre toutes les parties prenantes, notamment entre TIP, RTT, CT et BT, pour maximiser l'apprentissage et la cyber-résilience. Enfin, il invite à considérer les possibilités de tests conjoints ou mutualisés pour optimiser les ressources et réduire les impacts opérationnels. Le respect des exigences contractuelles, la communication sécurisée et la gestion proactive des risques sont des conditions sine qua non pour le succès des TLPT (p. 1-16).
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.