Test d'intrusion piloté par le renseignement sur les menaces (TLPT)
DORA. TIBER-EU. CBUAE. SAMA. Les mandats sont en vigueur. Le dossier de preuves commence ici.
Les régulateurs à travers l'Europe, le CCG et l'Afrique n'acceptent plus les tests d'intrusion annuels génériques comme preuve de résilience opérationnelle. La norme a évolué. Les institutions financières significatives, les opérateurs d'infrastructures critiques et les entités d'importance systémique sont désormais tenus de conduire des tests d'intrusion fondés sur du renseignement réel sur les menaces, exécutés par des testeurs indépendants certifiés, et documentés selon des normes probatoires qui satisfont la revue réglementaire.
Evaluris délivre des missions TLPT de bout en bout, du profilage du renseignement sur les menaces au dossier final de preuves pour soumission réglementaire, alignées sur DORA Article 26, TIBER-EU et les cadres équivalents régissant les institutions financières à travers le CCG et l'Afrique.
Ce qui différencie le TLPT du test d'intrusion
Un test d'intrusion conventionnel applique une méthodologie standard à votre environnement et trouve ce qu'il trouve. Le test d'intrusion piloté par le renseignement sur les menaces commence par une question différente : compte tenu de qui vous êtes, où vous opérez, quels systèmes vous exploitez et quels acteurs de la menace ont un historique documenté de ciblage d'organisations comme la vôtre, que ferait réellement un véritable adversaire contre vous ?
Le TLPT répond à cette question en construisant vos scénarios d'attaque à partir de renseignement réel sur les menaces. Les TTP testées ne sont pas sélectionnées à partir d'une liste de contrôle de cadre générique. Elles sont sélectionnées à partir d'un profil basé sur le renseignement des groupes adversaires, campagnes et schémas d'attaque spécifiques les plus pertinents pour votre organisation, produisant des résultats de test qui reflètent votre exposition réelle aux menaces, pas une méthodologie idéalisée.
DORA Article 26 exige que le TLPT soit conduit par des testeurs certifiés, assurés et indépendants qui peuvent démontrer que leur méthodologie satisfait les normes RTS de l'ABE. Les missions Evaluris sont structurées pour produire une documentation qui atteint ce niveau.
Le TLPT selon DORA Article 26
Le Digital Operational Resilience Act (DORA) est entré en pleine application en janvier 2025. Pour les entités financières significatives de l'UE, banques, assureurs, sociétés d'investissement, processeurs de paiement et leurs fournisseurs TIC tiers critiques, DORA Article 26 impose :
- •Test d'intrusion piloté par les menaces au minimum tous les trois ans
- •Exécution par des testeurs certifiés, indépendants et assurés répondant aux normes de compétence RTS de l'ABE
- •Une phase de renseignement sur les menaces conduite avant les tests, alimentant la conception des scénarios d'attaque
- •Couverture des systèmes de production en conditions réelles, pas des environnements sandboxés
- •Un dossier de preuves complet incluant le rapport de renseignement sur les menaces, la documentation du périmètre de test, les enregistrements d'exécution et les preuves de remédiation
- •Notification au régulateur avant le début et rapport des résultats après achèvement
Les missions TLPT Evaluris produisent chaque composant de ce dossier de preuves au niveau exigé par DORA et les RTS de l'ABE.
Le TLPT selon TIBER-EU
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) est le cadre européen pour les tests de red team pilotés par le renseignement des infrastructures de marché financier. Les missions TIBER-EU Evaluris suivent la structure en trois phases :
Phase de préparation, définition du périmètre, validation de l'accréditation des testeurs et notification au régulateur.
Phase de renseignement sur les menaces, production d'un rapport de renseignement sur les menaces ciblé (TTI) profilant le paysage de menaces spécifique à votre organisation. Identifie les acteurs de la menace, campagnes et TTP les plus susceptibles d'être déployés contre vous en fonction de votre secteur, géographie, pile technologique et profil opérationnel publiquement connu.
Phase de red team, mission de red team construite autour des constats TTI, testant si les défenses de votre organisation détecteraient et contiendraient les schémas d'attaque spécifiques identifiés dans la phase de renseignement.
Couverture des cadres du CCG
CBUAE (EAU) : VAPT indépendant annuel obligatoire pour les institutions financières agréées. Missions de standard TLPT pour les institutions de Tier 1.
VARA (EAU) : Tests de sécurité requis avant chaque lancement de nouveau système ou produit. Exercices de red team pour les prestataires de services d'actifs virtuels agréés.
SAMA (Arabie saoudite) : Tests d'intrusion semestriels avec soumission de preuves à la direction générale. Exigences de red team avancées pour les institutions d'importance systémique.
CBB (Bahreïn) : Tests d'intrusion annuels avec soumission formelle du rapport au régulateur à des dates fixes. Exigences équivalentes au TLPT pour les entités significatives.
QCB (Qatar) : Tests d'intrusion indépendants annuels avec exigences de preuves réglementaires.
CBK CORF 2025 (Koweït) : Tests obligatoires étendus aux API, IoT et infrastructure d'open banking à partir de décembre 2025.
Alignement de conformité
| Cadre | Exigence |
|---|---|
| DORA Art. 26 | UE, TLPT tous les 3 ans, systèmes de production en conditions réelles |
| TIBER-EU | UE / BCE, red team piloté par le renseignement, structure en 3 phases |
| CBest | Royaume-Uni, tests pilotés par le renseignement alignés CREST |
| iCAST | Hong Kong, tests de simulation de cyberattaque pilotés par le renseignement |
| CBUAE | EAU, VAPT annuel + TLPT pour le Tier 1 |
| SAMA | Arabie saoudite, semestriel + red team avancé |
| VARA | EAU, pré-lancement + red team continu |
| CBB | Bahreïn, annuel avec soumission au régulateur |
| FSCA/PA Joint Standard 2 | Afrique du Sud, annuel pour les systèmes exposés sur internet (applicable juin 2025) |
Livrables
- Rapport de renseignement sur les menaces ciblé (TTI), profilage des acteurs de la menace spécifique au secteur et à l'organisation, et justification de la conception des scénarios d'attaque
- Documentation du périmètre TLPT, périmètre de mission défini aligné sur les exigences réglementaires
- Enregistrement d'exécution de la red team, piste d'audit immuable complète de toutes les actions entreprises pendant la mission
- Rapport de constats, vulnérabilités et lacunes de détection identifiées pendant l'exécution, scorées CVSS et associées à MITRE ATT&CK
- Registre des preuves de remédiation, documentation des actions de remédiation pour le dossier de preuves réglementaire
- Dossier de soumission réglementaire, documentation de preuves compilée et formatée pour soumission au régulateur applicable
- Synthèse exécutive, récit des résultats de la mission prêt pour le conseil d'administration et le régulateur
- Fenêtre de retest, vérification post-remédiation et mise à jour des preuves
Prêt à cadrer cette mission ?
Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.