DORAPentestConformitéTLPT

TLPT et DORA : l'obligation de test de pénétration avancé pour les entités financières

DORA applicable depuis janvier 2025. Pour les entités financières significatives, l'article 26 impose des tests de pénétration avancés fondés sur la menace réelle. Ce que ça implique concrètement.

Hakim Djelili9 min de lecture

Depuis le 17 janvier 2025, DORA est applicable dans toute l'Union européenne. La plupart des établissements financiers ont concentré leurs efforts sur les piliers visibles : registre des contrats ICT, gestion des incidents, continuité d'activité. Mais l'article 26 prévoit une obligation qui va plus loin : les TLPT, ou Threat-Led Penetration Tests.

Ce n'est pas un audit classique. Ce n'est pas un pentest standard. C'est une simulation d'attaque ciblée, conduite par des red teamers externes, sur vos systèmes de production, basée sur une analyse de renseignement sur les menaces réelles qui vous visent.

Contexte réglementaire

Ce que l'article 26 de DORA impose exactement

Art. 26

De DORA

Base légale des tests TLPT pour les entités financières

3 ans

Fréquence minimale

Entre deux TLPT complets, sauf demande du superviseur

Janv. 2025

Date d'application

DORA pleinement applicable depuis le 17 janvier 2025

L'article 26 distingue clairement les TLPT des tests de sécurité courants prévus à l'article 25 (scans de vulnérabilités, pentests classiques). Les TLPT sont les tests de niveau avancé, réservés aux entités dont la défaillance aurait un impact systémique.

Exigences principales : le test doit couvrir plusieurs ou toutes les fonctions critiques de l'entité, conduit sur les systèmes de production en activité, par des testeurs indépendants qualifiés selon les RTS, avec une synthèse des résultats, un plan de remédiation et une attestation remis au superviseur.

Qui est concerné

Entités assujetties et effet de cascade sur les prestataires

Les autorités compétentes (ACPR et AMF en France) sélectionnent les entités selon leur taille, profil de risque, degré d'interconnexion, criticité des services et antécédents en matière d'incidents ICT. Plus une entité est systémique, plus la probabilité d'être désignée est élevée.

Entités directement concernées : banques, compagnies d'assurance, sociétés de gestion, entreprises d'investissement, établissements de paiement et de monnaie électronique, plateformes de négociation, chambres de compensation.

Comment ça se passe

Les 4 phases d'un TLPT selon le cadre TIBER-FR

La Banque de France a publié en mars 2025 le guide TIBER-FR, cadre de référence pour tous les TLPT conduits sous supervision ACPR ou AMF.

  1. Phase 1

    Renseignement sur les menaces (Threat Intelligence)

    Un prestataire de Threat Intelligence -- indépendant du red team -- analyse les menaces réelles qui visent votre secteur : OSINT, groupes cybercriminels actifs, tactiques, techniques et procédures (TTPs). Ce renseignement pilote les scénarios d'attaque. C'est ce qui distingue un TLPT d'un pentest classique.

  2. Phase 2

    Reconnaissance et accès initial (RECON + IN)

    Le red team commence par la reconnaissance externe : empreinte numérique, services exposés, identifiants compromis sur les marchés criminels. Puis tentatives d'accès initial : phishing ciblé, exploitation de vulnérabilités, ingénierie sociale, parfois intrusion physique selon le scope.

  3. Phase 3

    Progression latérale et escalade (THROUGH)

    Une fois un premier accès obtenu, le red team progresse latéralement dans le SI : escalade de privilèges, contournement des contrôles, pivotement vers des systèmes adjacents. La blue team ne sait pas que le test est en cours -- c'est un test de détection réelle.

  4. Phase 4

    Objectifs, clôture et purple team (OUT)

    Le red team atteint les objectifs prédéfinis : exfiltration de données cibles, compromission d'un service critique. Vient ensuite la clôture : debriefing avec la blue team, purple team pour tester des variantes, rapport complet et attestation superviseur.

Ce qui sort du test

Rapport, plan de remédiation et attestation superviseur

  • Rapport technique complet : chronologie de l'attaque, vecteurs utilisés, systèmes compromis, données accessibles, TTPs employées. Confidentiel -- circule uniquement entre l'entité, les testeurs et le superviseur.
  • Plan de remédiation : pour chaque finding, une action corrective avec propriétaire, délai et niveau de priorité. Les vulnérabilités critiques doivent être traitées dans des délais contraints, suivis par le superviseur.
  • Attestation de conformité : document formel remis à l'ACPR ou à l'AMF, signé par l'entité et les testeurs, attestant que le TLPT a été conduit conformément aux exigences DORA et au guide TIBER-FR.
  • Restitution purple team : workshop entre red team et blue team pour rejouer les scénarios, tester des variantes, renforcer les règles de détection du SOC à partir des TTPs utilisées.

Préparer un TLPT

Ce qu'il faut mettre en place avant de commencer

  • Constituer le White Team : 3 à 5 personnes internes qui pilotent le TLPT sans en informer le SOC. Ce groupe coordonne avec les prestataires, valide le scope et gère les situations imprévues.
  • Définir le scope précisément avec le superviseur : fonctions critiques, systèmes, prestataires ICT inclus. Un scope mal défini est une source de litiges et de retards.
  • Sélectionner des prestataires qualifiés séparément : Threat Intelligence et red team doivent être indépendants l'un de l'autre. Les RTS DORA définissent les critères de qualification.
  • Préparer les clauses contractuelles avec vos sous-traitants : si des prestataires ICT entrent dans le scope, des clauses permettant le test doivent être signées avant le démarrage.
  • Anticiper la gestion de crise : le White Team doit avoir un protocole d'escalade clair si le red team déclenche une vraie alerte ou si un système devient instable.

Ce que ça coûte

Ordres de grandeur budgétaires

6 à 12 mois

Durée totale

De la préparation à la remise de l'attestation superviseur

150 à 500 k€

Coût typique

Threat Intelligence + Red Team + gestion interne, selon la taille de l'entité

3 ans

Amortissement

Durée entre deux TLPT -- le coût se lisse sur la période

Ces fourchettes varient selon la taille de l'entité, le nombre de systèmes dans le scope et la durée de la phase red team. Les petites entités désignées peuvent s'en sortir en bas de fourchette ; les groupes transfrontaliers atteindront le haut.

Cyber Expert accompagne les entités financières et leurs prestataires ICT dans la préparation et la conduite de TLPT conformes DORA. Contactez-nous pour un premier échange sur votre situation et votre calendrier de conformité.

Besoin d'un avis sur votre situation ?

Discutons-en 30 minutes, sans engagement

Un échange franc avec un consultant sénior pour cadrer vos priorités cybersécurité et clarifier vos obligations.

Prendre rendez-vous