Marché luxembourgeois

Test d’intrusion au Luxembourg : CSSF, DORA et ILR

Au Luxembourg, la demande de test d’intrusion vient rarement de la seule direction technique : elle vient de la CSSF, de DORA, ou d’un questionnaire envoyé par un client du secteur financier à son prestataire informatique.

Rapports en français ou en anglais. Retests illimités inclus.

Écosystème local

Quatre profils luxembourgeois, quatre exigences

Banques et établissements de paiement

Entités supervisées par la CSSF, soumises à des exigences précises sur l’externalisation informatique et la résilience. Le test d’intrusion s’inscrit dans un programme récurrent, avec une traçabilité attendue sur plusieurs exercices.

Fonds d’investissement et gestionnaires

L’industrie des fonds luxembourgeoise repose sur une chaîne dense de prestataires — administration centrale, dépositaire, agent de transfert — dont chacun devient un point d’exposition à documenter.

Prestataires de services informatiques

Les PSF de support et fournisseurs technologiques subissent la répercussion directe des obligations de leurs clients financiers : un rapport de test récent conditionne souvent le renouvellement du contrat.

Assurance et réassurance

Acteurs supervisés par le Commissariat aux Assurances, également concernés par DORA, avec des portails clients et courtiers exposés qui constituent une surface d’attaque prioritaire.

Cadre réglementaire luxembourgeois

Ce qui déclenche un test d’intrusion au Luxembourg

CSSF et circulaire 22/806

La circulaire relative aux arrangements d’externalisation impose aux entités supervisées d’encadrer et de contrôler leurs prestataires informatiques, notamment en nuage. Un rapport de test d’intrusion documenté sur les environnements concernés constitue une pièce directement exploitable dans ce dispositif de contrôle.

DORA

Le règlement sur la résilience opérationnelle numérique s’applique pleinement aux entités financières luxembourgeoises depuis janvier 2025. Il impose un programme documenté de tests et un encadrement contractuel renforcé des prestataires informatiques critiques.

ILR et transposition de NIS2

L’Institut Luxembourgeois de Régulation est l’autorité nationale compétente dans le dispositif NIS2 luxembourgeois. Les entités essentielles et importantes doivent démontrer une gestion des risques documentée et notifier les incidents dans des délais contraints.

CNPD et RGPD

La Commission nationale pour la protection des données est l’autorité luxembourgeoise. L’article 32 attend une évaluation régulière de l’efficacité des mesures techniques, ce que documente un test d’intrusion daté, avec périmètre défini et retest vérifié.

Tests fondés sur la menace

Pour les entités financières les plus significatives, DORA prévoit des tests de pénétration fondés sur la menace, inspirés du cadre TIBER-EU et confiés à des prestataires accrédités. Nos exercices s’en inspirent méthodologiquement et servent à préparer l’organisation en amont.

Questions fréquentes

Test d’intrusion au Luxembourg : vos questions

À voir également

Une exigence CSSF ou DORA à documenter ?

Décrivez votre périmètre : nous revenons avec un cadrage et un devis ferme.

Demander un devis