Threat-Led Penetration Testing (TLPT) selon DORA
Introduction
Le Threat-Led Penetration Testing (TLPT) est le mode de test le plus exigeant établi par le pilier 3 de DORA. Contrairement aux tests d'intrusion classiques, le TLPT simule des attaques réalistes et ciblées menées par des Advanced Persistent Threats (APT) contre des systèmes en production – sur plusieurs mois, avec un préavis minimal pour les défenseurs et avec l'ambition de reproduire le savoir-faire réel des cyberattaquants. La méthodologie s'inspire de TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) de la BCE, qui existait depuis 2018 en tant que cadre volontaire et devient désormais obligatoire pour les entités significatives.
Cet article couvre :
- La filiation TIBER-EU et sa transposition dans les art. 26-27 de DORA.
- Le champ d'application, la fréquence et le périmètre d'un TLPT.
- Les rôles : équipe de test (Red Team), fournisseur de renseignement sur les menaces, White Team.
- Les exigences d'accréditation pour les équipes de test selon le projet de RTS.
- Les livrables et le dialogue avec l'autorité de surveillance compétente.
Les ancrages juridiques sont les art. 26 et 27 du règlement (UE) 2022/2554, le règlement délégué de la Commission sur les exigences d'accréditation TLPT (RTS au titre de l'art. 26, par. 11 DORA), le cadre TIBER-EU de la BCE (février 2018, mis à jour à plusieurs reprises) ainsi que les implémentations nationales de TIBER (TIBER-DE à la Bundesbank, TIBER-FR à la Banque de France, TIBER-NL à la DNB).
Quand le TLPT devient obligatoire
L'art. 26, par. 1 DORA oblige les entités significatives à procéder à un test avancé sous forme de TLPT au moins tous les trois ans. La désignation comme « significative » s'effectue selon des critères tels que l'importance systémique, la taille, la complexité, le niveau de maturité ICT et l'activité transfrontalière. En pratique, il s'agit généralement :
- Des grands établissements de crédit (LCBG, Less and More Significant Institutions de la catégorie SSM 1-2).
- Des systèmes de paiement d'importance systémique et des contreparties centrales.
- Des grands assureurs exerçant une activité transfrontalière significative.
- Des gestionnaires d'actifs importants (notamment les AIFM gérant des actifs sous gestion élevés).
L'autorité compétente peut, au titre de l'art. 26, par. 8 DORA, imposer un TLPT également à d'autres entités financières lorsque des situations de risque particulières l'exigent. Les États membres de l'UE précisent actuellement les critères de désignation, avec les premiers TLPT opérationnels au 2e semestre 2025 en DE, FR, NL et LU. Pour les acteurs suisses, cela signifie : si une filiale UE a été désignée comme « significative », un TLPT est typiquement planifié pour 2026 sous la supervision nationale. La FINMA exige en outre, sous la circulaire 2023/1, ch. 59-65, des tests avancés réguliers pour les banques de catégorie 1 et, en partie, de catégorie 2, dont la méthodologie s'inspire de TIBER.
Anatomie d'un TLPT
Un TLPT complet suit l'architecture TIBER-EU en trois phases s'étendant typiquement sur six à neuf mois :
- Préparation (2-3 mois) : cadrage du périmètre, lettre d'engagement, constitution du White Team (RSSI, Risk, Legal, gestionnaire de test) en tant que seuls initiés ; mandat du fournisseur de renseignement sur les menaces et de la Red Team ; rapport générique sur le paysage des menaces ; rapport de renseignement ciblé sur les menaces (TTI) ; définition des scénarios et des flags.
- Tests (3-5 mois) : reconnaissance, armement, livraison, exploitation, installation, commandement et contrôle, actions sur les objectifs – la kill chain cyber classique en plusieurs vagues. La Blue Team (SOC interne) n'est pas informée à l'avance et doit détecter et répondre aux activités comme lors d'une attaque réelle.
- Clôture (1-2 mois) : rapport Red Team, rapport Blue Team, atelier conjoint (Purple Teaming), plan de remédiation, reporting à l'autorité de surveillance, retours d'expérience.
Le volume de travail est substantiel : typiquement 60 à 120 jours-personnes Red Team, 40 à 80 jours-personnes pour le fournisseur de renseignement sur les menaces, plus les charges internes au sein du White Team et, ultérieurement, des équipes de défense. Fourchette d'investissement : typiquement EUR 250 000 à EUR 700 000 par TLPT, selon le périmètre, le niveau de maturité et le nombre de scénarios.
Les trois rôles et leur accréditation
La méthodologie TIBER-EU – reprise dans DORA – reconnaît trois rôles indépendants dont la séparation nette est essentielle :
- Fournisseur de renseignement sur les menaces (TIP) : fournit le rapport de renseignement ciblé sur les menaces, qui identifie les TTPs (tactiques, techniques, procédures) spécifiques à l'établissement des groupes d'attaquants plausibles. Sources : renseignement en sources ouvertes, flux commerciaux sur les menaces, recherche propre le cas échéant.
- Fournisseur Red Team (RTP) : mène l'attaque proprement dite, sur la base du rapport TTI et des scénarios convenus. Requiert un savoir-faire offensif de niveau APT.
- White Team : groupe de pilotage interne de l'établissement testé, seuls initiés. Approuve chaque action, communique avec le RTP et constitue le seul point d'escalade en cas d'urgence.
Le RTS DORA au titre de l'art. 26, par. 11 établit des exigences d'accréditation pour le TIP et le RTP. Critères essentiels : méthodologie documentée (TIBER-EU ou équivalente), expérience avérée (au moins 5 engagements comparables au cours des 3 dernières années par testeur principal), testeurs certifiés (CREST CCSAS, OSCE3, GIAC GXPN, ou équivalent), assurance responsabilité professionnelle avec une couverture adéquate, certification ISO/IEC 27001 du prestataire et séparation avérée du TIP et du RTP (soit deux prestataires distincts, soit des unités organisationnellement clairement séparées).
Définition du périmètre et des flags
Le périmètre d'un TLPT comprend, conformément à l'art. 26, par. 2 DORA, les fonctions critiques ou importantes de l'entité financière et les systèmes ICT qui les soutiennent – non pas tout, mais ciblément les joyaux de la couronne pertinents. Exemples de décisions de cadrage typiques :
- Banque : système bancaire central, plateforme de paiement (Swift, SEPA, paiements instantanés), plateforme de trading, fournisseur d'identité, ServiceNow / gestion des services IT.
- Assureur : gestion des polices, gestion des sinistres, calcul des commissions, plateforme actuarielle, mathématiques d'assurance.
- Gestionnaire d'actifs : système de gestion des ordres, gestion de portefeuille, calcul de la VNI, interface de dépôt, suivi de la conformité.
Dans le cadre de la préparation, des flags concrets sont définis – des « preuves de succès » que la Red Team doit atteindre. Exemples : accès à la console d'administration du domaine, exécution d'une transaction de test via la plateforme de paiement, extraction d'une liste de clients simulée depuis la base de données bancaire centrale, persistance sur un contrôleur de domaine en production pendant plus de 30 jours. Les flags doivent être mesurables, sans danger réel (aucune exfiltration de données réelles, aucun impact en production) et significatifs pour l'autorité de surveillance.
Les composants externalisés – c'est-à-dire les TPP ICT tels que les fournisseurs cloud ou les prestataires SaaS – peuvent être inclus dans le périmètre conformément à l'art. 26, par. 3 DORA, ce qui présuppose la coopération des prestataires via des adaptations contractuelles. En pratique, cela se fait généralement par des clauses de notification et des fenêtres de test définies.
Dialogue avec l'autorité de surveillance et livrables
Le TLPT n'est pas un projet interne, mais un acte de surveillance avec la participation de l'autorité dès le début. L'autorité compétente est impliquée à chaque phase :
- Avant l'engagement : information de l'autorité sur le TLPT planifié, approbation du périmètre et des acteurs (TIP, RTP).
- Durant l'engagement : rapports de statut réguliers, escalade d'urgence si les activités de test menacent la stabilité.
- Après l'engagement : transmission des rapports de test, du plan de remédiation et d'un résumé destiné à l'autorité de surveillance.
Principaux livrables d'un TLPT :
- Rapport de renseignement ciblé sur les menaces : 30-60 pages, identifiant les groupes d'attaquants pertinents, leurs motivations, TTPs et chemins d'attaque plausibles.
- Rapport Red Team : 80-150 pages, description détaillée des activités de test, des flags atteints, des vulnérabilités exploitées, avec un caractère de journal.
- Rapport Blue Team : auto-évaluation des performances de détection et de réaction, établi par le SOC interne.
- Plan de remédiation : catalogue de mesures priorisées avec responsables et délais, approuvé par la direction.
- Résumé destiné à l'autorité de surveillance : 10-15 pages, synthétisant les conclusions clés pour l'autorité.
L'autorité peut, après évaluation, ordonner des mesures supplémentaires, y compris un nouveau test en cas de résultat insuffisant.
Lien avec la FINMA et pratique suisse
La FINMA n'a pas établi d'obligation explicite de type TIBER dans la circulaire 2023/1 (Risques opérationnels et résilience – banques), mais exige sous les ch. 59-65 des tests de sécurité avancés réguliers dont la méthodologie s'aligne sur les standards internationaux. En pratique, les grandes banques suisses – notamment les deux établissements d'importance systémique – appliquent depuis plusieurs années des méthodologies similaires à TIBER, en partie dans le cadre du pilote TIBER-CH de la BNS / OFCS, en partie selon leur propre méthodologie.
Pour les banques suisses dotées d'une filiale dans l'UE, la question devient aiguë : un TLPT de l'entité UE inclut souvent des systèmes du groupe suisse, car ceux-ci fournissent des services ICT à l'entité UE. Cela exige :
- Des voies d'approbation et de communication intra-groupe claires.
- Des clauses de notification dans les contrats de groupe légitimant les tests.
- Une information de la FINMA sur le TLPT planifié, même s'il est principalement imposé par la réglementation UE.
- Une coordination avec tous les prestataires de services ICT suisses concernés.
Recommandation : lorsque la filiale UE est soumise à l'obligation de TLPT, le groupe a tout intérêt à concevoir le TLPT comme un exercice de groupe et non comme un projet UE isolé. Cela génère des effets d'apprentissage pour la surveillance suisse et peut couvrir efficacement les attentes de la FINMA en matière de tests avancés. Pour en savoir plus, consultez notre conseil en tests d'intrusion.
Comment SIDD vous accompagne
SIDD accompagne les acteurs financiers suisses et leurs entités UE tout au long de la préparation et de la réalisation du TLPT. Nous agissons soit en tant que coach du White Team (pilotage de l'équipe blanche interne), soit comme intermédiaire auprès de la Bundesbank / BaFin ou d'autres équipes cyber TIBER, soit en tant que fournisseur de renseignement sur les menaces. Si nécessaire, nous fournissons également la Red Team via des partenaires accrédités.
Avant un TLPT, nous recommandons un test préliminaire – test d'intrusion classique en configuration grey-box – afin de remédier aux vulnérabilités évidentes avant le « vrai » TLPT. En parallèle, nous développons votre gestion des vulnérabilités et vos capacités de détection et de réponse, car un TLPT non détecté par le SOC obtient toujours un score inférieur à celui d'un test avec une Blue Team active.
Pour la gouvernance continue du pilier 3 de DORA, nous mettons à disposition sur demande un RSSI ou responsable de la sécurité externe, qui orchestre le programme de tests et rend compte à la FINMA et aux autorités de surveillance UE. Convenez d'un premier entretien via /kontakt ou demandez une offre de préparation TLPT sous /offerte. Notre recommandation : commencez la préparation 9 à 12 mois avant le TLPT planifié – sinon le test devient un simple exercice de conformité plutôt qu'un véritable stress-test de résilience.
