Guide DORA · Pilier 3
Tests de résilience et TLPT : ce que DORA impose
DORA demande aux entités financières de tester leur résilience chaque année, et à certaines d'entre elles de se soumettre tous les trois ans à un TLPT, un test de pénétration fondé sur la menace qui simule une attaque réelle sur les systèmes en production. Ce chapitre présente les deux niveaux et le déroulement d'un TLPT selon le règlement délégué 2025/1190.
- Articles
- 24 à 27 (chapitre IV)
- Programme de tests
- Systèmes des fonctions critiques testés au moins chaque année
- TLPT
- Au moins tous les 3 ans, entités désignées
Chapitres du guide
En bref
-
Hors microentreprises, chaque entité tient un programme de tests de résilience opérationnelle numérique, intégré à son cadre de gestion du risque (article 24).
-
Au moins une fois par an, des tests appropriés portent sur tous les systèmes et applications TIC qui soutiennent des fonctions critiques ou importantes.
-
L'article 25 cite une large palette de tests : évaluations de vulnérabilités, analyses de réseau, revues de code, tests de scénarios, de performance, de bout en bout, tests d'intrusion…
-
Le TLPT (test de pénétration fondé sur la menace) n'est obligatoire que pour les entités désignées par leur autorité, au moins tous les trois ans (article 26).
-
Un TLPT suit trois phases (préparation, test, clôture), avec une phase active d'équipe rouge d'au moins 12 semaines, puis un plan de remédiation et une attestation de l'autorité.
Le programme de tests (article 24)
Le programme de tests sert à évaluer l'état de préparation de l'entité face aux incidents, à repérer ses faiblesses et à les corriger rapidement. Il suit une approche fondée sur les risques : il tient compte de l'évolution de la menace, des risques propres à l'entité et de la criticité de ses actifs et services.
- Les tests sont menés par des parties indépendantes, internes ou externes. Avec des testeurs internes, l'entité leur donne des moyens suffisants et évite les conflits d'intérêts.
- L'entité dispose de procédures pour classer, prioriser et corriger les problèmes révélés, et vérifie que toutes les faiblesses sont effectivement traitées.
- Au moins une fois par an, tous les systèmes et applications TIC qui soutiennent des fonctions critiques ou importantes font l'objet de tests appropriés.
Dans ses réponses publiées en mars 2026, l'ACPR rappelle deux obligations qui valent pour toutes les entités : tester les systèmes TIC avant leur première mise en service et après une maintenance, et soumettre au moins une fois par an les systèmes des fonctions critiques ou importantes à des tests appropriés.
Quels tests mener ? (article 25)
L'article 25 donne une liste ouverte de tests, que l'entité choisit selon ses risques :
| Famille | Exemples cités par l'article 25 |
|---|---|
| Évaluer les failles | Évaluations et analyses de vulnérabilités, analyses de logiciels libres, évaluations de la sécurité des réseaux, analyses d'écarts |
| Vérifier l'organisation | Examens de la sécurité physique, questionnaires, solutions logicielles d'analyse |
| Examiner le code | Revues du code source lorsque c'est faisable |
| Éprouver le fonctionnement | Tests fondés sur des scénarios, tests de compatibilité, tests de performance, tests de bout en bout |
| Simuler une attaque | Tests d'intrusion |
Les dépositaires centraux de titres et les contreparties centrales doivent en plus évaluer les vulnérabilités avant tout déploiement ou redéploiement d'applications et de composants qui soutiennent des fonctions critiques ou importantes. Les microentreprises peuvent étaler leurs tests selon une planification à long terme fondée sur les risques.
Ces tests s'ajoutent aux tests des plans de continuité exigés par l'article 11 : au moins une fois par an, avec, hors microentreprises, des scénarios de cyberattaque et des bascules vers les infrastructures et sauvegardes de secours.
Le TLPT : un test de pénétration fondé sur la menace
Le règlement définit le TLPT (de l'anglais threat-led penetration testing) comme un cadre qui reproduit les tactiques, techniques et procédures d'acteurs malveillants réels, considérés comme une vraie menace, et qui permet un test contrôlé, sur mesure et fondé sur le renseignement, des systèmes de production critiques en fonctionnement de l'entité. C'est un exercice d'équipe rouge : des attaquants mandatés tentent d'atteindre des objectifs (les « drapeaux ») sans que les équipes de défense soient prévenues.
Qui doit réaliser un TLPT ?
Pas toutes les entités. Les autorités compétentes désignent celles qui doivent en mener, en fonction de leur incidence sur le secteur financier, de leur importance systémique et de leur profil de risque TIC. Les microentreprises et les entités du cadre simplifié en sont exclues. L'ACPR a précisé que l'article 26 ne s'applique qu'à réception d'une lettre d'identification de l'autorité.
- Fréquence : au moins tous les trois ans, l'autorité pouvant l'augmenter ou la réduire selon le profil de risque.
- Périmètre : plusieurs ou toutes les fonctions critiques ou importantes, sur les systèmes en production, y compris ceux confiés à des prestataires ; il est validé par l'autorité.
- Prestataires : quand ils sont dans le périmètre, l'entité organise leur participation. Si cela risque de nuire à leurs autres clients, un TLPT mutualisé peut être mené directement par le prestataire pour plusieurs entités.
- Testeurs : l'entité peut recourir à des testeurs internes, mais doit faire appel à des testeurs externes au moins une fois sur trois ; les établissements de crédit importants n'utilisent que des testeurs externes. L'article 27 exige des testeurs une expertise reconnue, une certification ou le respect d'un code de déontologie, et une assurance de responsabilité professionnelle.
Le déroulement d'un TLPT selon le règlement délégué 2025/1190
Le règlement délégué (UE) 2025/1190, publié au Journal officiel le 18 juin 2025, organise le TLPT en phases successives, sous le contrôle de l'autorité TLPT et de ses gestionnaires de test :
| Phase | Ce qui s'y passe |
|---|---|
| Préparation | Après la notification de l'autorité, l'entité transmet sous 3 mois une charte de projet et constitue une équipe chargée du contrôle (quelques personnes dans la confidence). Sous 6 mois, elle remet le document de périmètre, approuvé par son organe de direction puis par l'autorité, et sélectionne le fournisseur de renseignement sur la menace et les testeurs. |
| Test : renseignement sur la menace | Un fournisseur de renseignement étudie les menaces qui pèsent sur l'entité et propose des scénarios d'attaque réalistes. |
| Test : équipe rouge | Les testeurs exécutent les scénarios sur les systèmes en production pendant au moins 12 semaines, avec un point d'avancement au moins hebdomadaire à l'équipe chargée du contrôle, qui peut suspendre le test en cas de risque. |
| Clôture | Les testeurs remettent leur rapport dans les 4 semaines, l'équipe de défense (équipe bleue) le sien au plus tard 10 semaines après la fin du test actif. Les deux équipes rejouent les attaques et un exercice de collaboration (dit « violet ») porte sur les failles trouvées. |
| Remédiation et attestation | L'entité établit un plan de remédiation, transmet une synthèse à l'autorité, qui délivre une attestation permettant la reconnaissance mutuelle du test entre autorités. |
Exemple : le programme de tests de la Mutuelle Lumen
Les constats des tests nourrissent l'analyse de risques et le réexamen annuel du cadre. Un test d'intrusion bien ciblé part d'ailleurs des scénarios les plus redoutés : c'est l'un des usages des ateliers 3 et 4 de la méthode EBIOS RM. Le chapitre suivant porte sur les prestataires tiers et le registre d'information.
Questions fréquentes
Qu'est-ce qu'un TLPT ?
Un TLPT (threat-led penetration testing) est un test de pénétration fondé sur la menace : une équipe rouge reproduit les techniques d'attaquants réels, identifiés par du renseignement sur la menace, contre les systèmes de production qui soutiennent les fonctions critiques ou importantes de l'entité.
Toutes les entités financières doivent-elles réaliser un TLPT ?
Non. Seules les entités désignées par leur autorité compétente, en fonction de leur importance systémique et de leur profil de risque, doivent en réaliser un, au moins tous les trois ans. Les autres appliquent le programme de tests annuel des articles 24 et 25.
Combien de temps dure un TLPT ?
La phase active de test de l'équipe rouge dure au moins 12 semaines selon le règlement délégué 2025/1190. S'y ajoutent la préparation, le renseignement sur la menace, la clôture et la remédiation.
Peut-on réaliser un TLPT avec des testeurs internes ?
Oui, sous conditions, mais des testeurs externes doivent intervenir au moins une fois sur trois. Les établissements de crédit importants doivent toujours recourir à des testeurs externes.
À quelle fréquence tester sa résilience sous DORA ?
Au moins une fois par an pour les systèmes et applications TIC qui soutiennent des fonctions critiques ou importantes, et au moins une fois par an pour les plans de continuité. Le TLPT, pour les entités désignées, a lieu au moins tous les trois ans.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA), EUR-Lex, Journal officiel de l'Union européenne L 333 du 27 décembre 2022, 27 décembre 2022.
- Règlement délégué (UE) 2025/1190 : tests de pénétration fondés sur la menace (TLPT), EUR-Lex, 18 juin 2025.
- Questions et réponses du webinaire DORA du 23 janvier 2026, ACPR, 20 mars 2026.
- Résilience opérationnelle numérique : état des lieux huit mois après l'entrée en vigueur de DORA, ACPR, 9 octobre 2025, mis en ligne en janvier 2026.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.