Marché luxembourgeois
Test d’intrusion au Luxembourg : CSSF, DORA et ILR
Au Luxembourg, la demande de test d’intrusion vient rarement de la seule direction technique : elle vient de la CSSF, de DORA, ou d’un questionnaire envoyé par un client du secteur financier à son prestataire informatique.
Rapports en français ou en anglais. Retests illimités inclus.
Écosystème local
Quatre profils luxembourgeois, quatre exigences
Banques et établissements de paiement
Entités supervisées par la CSSF, soumises à des exigences précises sur l’externalisation informatique et la résilience. Le test d’intrusion s’inscrit dans un programme récurrent, avec une traçabilité attendue sur plusieurs exercices.
Fonds d’investissement et gestionnaires
L’industrie des fonds luxembourgeoise repose sur une chaîne dense de prestataires — administration centrale, dépositaire, agent de transfert — dont chacun devient un point d’exposition à documenter.
Prestataires de services informatiques
Les PSF de support et fournisseurs technologiques subissent la répercussion directe des obligations de leurs clients financiers : un rapport de test récent conditionne souvent le renouvellement du contrat.
Assurance et réassurance
Acteurs supervisés par le Commissariat aux Assurances, également concernés par DORA, avec des portails clients et courtiers exposés qui constituent une surface d’attaque prioritaire.
Cadre réglementaire luxembourgeois
Ce qui déclenche un test d’intrusion au Luxembourg
CSSF et circulaire 22/806
La circulaire relative aux arrangements d’externalisation impose aux entités supervisées d’encadrer et de contrôler leurs prestataires informatiques, notamment en nuage. Un rapport de test d’intrusion documenté sur les environnements concernés constitue une pièce directement exploitable dans ce dispositif de contrôle.
DORA
Le règlement sur la résilience opérationnelle numérique s’applique pleinement aux entités financières luxembourgeoises depuis janvier 2025. Il impose un programme documenté de tests et un encadrement contractuel renforcé des prestataires informatiques critiques.
ILR et transposition de NIS2
L’Institut Luxembourgeois de Régulation est l’autorité nationale compétente dans le dispositif NIS2 luxembourgeois. Les entités essentielles et importantes doivent démontrer une gestion des risques documentée et notifier les incidents dans des délais contraints.
CNPD et RGPD
La Commission nationale pour la protection des données est l’autorité luxembourgeoise. L’article 32 attend une évaluation régulière de l’efficacité des mesures techniques, ce que documente un test d’intrusion daté, avec périmètre défini et retest vérifié.
Tests fondés sur la menace
Pour les entités financières les plus significatives, DORA prévoit des tests de pénétration fondés sur la menace, inspirés du cadre TIBER-EU et confiés à des prestataires accrédités. Nos exercices s’en inspirent méthodologiquement et servent à préparer l’organisation en amont.
Questions fréquentes
Test d’intrusion au Luxembourg : vos questions
À voir également
Une exigence CSSF ou DORA à documenter ?
Décrivez votre périmètre : nous revenons avec un cadrage et un devis ferme.
Demander un devis