Les tests d'intrusion fondés sur la menace ne sont pas des tests d'intrusion assortis de paperasse supplémentaire. Depuis l'entrée en vigueur des normes techniques de réglementation prises au titre de l'Article 26 de DORA par le règlement délégué (UE) 2025/1190, la simulation d'adversaire dans la finance européenne est devenue une activité supervisée, avec un périmètre nommé, une cadence imposée, un marché de fournisseurs accrédités et une règle qui reconfigure discrètement tout l'exercice : le fournisseur de renseignement sur les menaces doit toujours être extérieur à l'établissement testé. La plupart des banques ont chiffré le test. Peu ont chiffré la chaîne d'approvisionnement dont il dépend désormais.
Synthèse pour la direction
- Le régime est désormais spécifié, plus seulement esquissé. Le règlement délégué (UE) 2025/1190, publié au Journal officiel le 18 juin 2025, complète l'Article 26 de DORA par des normes techniques de réglementation portant sur le périmètre, la méthodologie, les résultats, le recours à des prestataires de tests internes et la coopération prudentielle, y compris la reconnaissance mutuelle entre États membres.
- TIBER-EU en constitue le socle. Le régime s'appuie sur le cadre européen d'équipe rouge éthique fondée sur le renseignement sur les menaces : les établissements rodés à TIBER ne partent donc pas de zéro — mais la participation à TIBER était volontaire, et celle-ci ne l'est pas.
- Trois ans est le plancher, pas le plan. Les entités désignées testent au moins tous les trois ans l'ensemble de leurs fonctions critiques, et une autorité compétente peut relever ou abaisser cette fréquence selon le profil de risque de l'entité.
- Le test ne représente que la moitié du livrable. Un TLPT produit des preuves destinées au superviseur. Les artefacts — justification du périmètre, renseignement sur les menaces, récit d'attaque, remédiation et contre-test — sont la production qui compte, et ils doivent être constitués pendant l'exercice plutôt qu'assemblés après coup.
Ce qui change vraiment lorsqu'un test devient un TLPT
La plupart des banques pratiquent déjà la sécurité offensive. Le réflexe consiste donc à traiter le TLPT comme une capacité existante enveloppée de conformité. Ce réflexe est faux sur quatre points précis, et chacun a une conséquence budgétaire.
Tableau 1 : test offensif conventionnel comparé au TLPT sous DORA
| Dimension | Test d'intrusion conventionnel | TLPT sous DORA |
|---|---|---|
| Qui décide qu'il a lieu | L'établissement, selon son propre appétit au risque | Une autorité compétente désigne l'entité ; la fréquence est d'au moins une fois tous les trois ans |
| Ce qui est visé | Les systèmes choisis par la fonction sécurité | Les fonctions critiques ou importantes, y compris celles en production et celles externalisées |
| D'où vient le modèle de menace | Le jugement interne ou la bibliothèque du prestataire | Un renseignement sur les menaces commandé à un fournisseur extérieur à l'établissement |
| Qui peut exécuter | Tout fournisseur compétent, ou une équipe interne | Des prestataires de tests satisfaisant aux conditions de l'Article 27 ; les équipes internes pour deux cycles sur trois au maximum |
| À quoi sert la production | Un rapport interne et un arriéré de remédiation | Des preuves prudentielles, avec des résultats et une remédiation soumis à l'examen de l'autorité et à la reconnaissance transfrontalière |
C'est sur la dernière ligne que les programmes sous-estiment le travail. Un rapport de test d'intrusion s'écrit pour ceux qui corrigeront les constats. Un dossier TLPT s'écrit pour un superviseur qui n'était pas dans la pièce, et il doit reconstituer pourquoi le périmètre a été tracé là où il l'a été, ce que disait le renseignement, ce que l'équipe rouge a réellement fait et ce qui a changé en conséquence.
Qui entre dans le périmètre, et pourquoi ce n'est pas vous qui tranchez
DORA n'impose pas l'obligation de TLPT à toutes les entités de son champ. Les autorités compétentes identifient les entités financières tenues de la réaliser, en tenant compte de l'importance systémique, de la taille et du profil de risque TIC ; les microentreprises sont exclues.
Deux conséquences en découlent, faciles à manquer.
La désignation n'est pas une récompense de maturité. Être nommé signifie qu'un superviseur juge votre défaillance lourde de conséquences, et cela s'accompagne d'une obligation de cadence. La bonne lecture est celle d'un engagement permanent sur trois ans, avec les achats de prestations associés, et non d'un projet ponctuel.
Ne pas être désigné n'exonère pas du raisonnement. Une entité non désignée doit tout de même démontrer un dispositif de tests avancés proportionné au titre des dispositions générales de DORA sur les tests. Ce qui diffère, c'est le formalisme du régime, pas l'existence de l'attente.
Le marché des prestataires de tests est la contrainte déterminante
C'est la partie qui a sa place sur une planche de conseil d'administration, et elle y figure rarement.
L'Article 27 n'exige pas simplement des prestataires de tests compétents. Il exige des prestataires qui démontrent une capacité technique et organisationnelle assortie d'une expertise spécifique en renseignement sur les menaces, en tests d'intrusion et en équipe rouge ; qui sont certifiés par un organisme d'accréditation d'un État membre, ou adhèrent à des codes de conduite formels ou à des cadres éthiques ; qui peuvent fournir une assurance indépendante ou un rapport d'audit attestant la bonne gestion des risques que le test lui-même crée ; et qui détiennent une assurance responsabilité civile professionnelle couvrant notamment la faute et la négligence.
Tableau 2 : ce que l'Article 27 demande à un prestataire, et ce qu'il élimine
| Exigence | Ce qu'elle vérifie réellement | Qui elle écarte du marché |
|---|---|---|
| Expertise démontrée en renseignement sur les menaces, tests d'intrusion et équipe rouge | Que le fournisseur peut tenir toute la chaîne, pas un maillon | Les boutiques fortes en exploitation mais sans fonction de renseignement |
| Accréditation dans un État membre, ou code de conduite formel | Un statut vérifiable plutôt qu'une réputation | Les indépendants et les collectifs informels |
| Assurance indépendante ou rapport d'audit sur la gestion des risques | Que tester une banque en production ne la cassera pas | Les fournisseurs sans maturité de gouvernance propre |
| Assurance responsabilité civile professionnelle couvrant la faute et la négligence | Qu'il y a un bilan derrière le risque | Les structures faiblement capitalisées |
Lisez ces quatre lignes ensemble et la physionomie du marché apparaît : un nombre modeste de cabinets, plutôt de grande taille, et tous vendant à chaque entité désignée de l'Union sur un rythme triennal synchronisé.
Les établissements qui traitent l'achat de prestations de tests comme un sourcing de routine planifié un trimestre à l'avance découvriront la contrainte au pire moment. La ressource rare n'est pas l'équipe rouge ; c'est une équipe rouge qualifiée, disponible sur le bon créneau et sans conflit d'intérêts sur votre parc.
Les équipes internes aident, mais ne peuvent pas porter le dispositif
Les banques dotées d'une capacité offensive mature demandent, à juste titre, si l'équipe interne peut absorber cette charge. En partie.
Les prestataires de tests internes sont autorisés, sous réserve d'approbation prudentielle, de moyens suffisants et de gestion des conflits d'intérêts — mais avec deux limites dures. Des prestataires externes doivent être mandatés un test sur trois, si bien qu'une équipe interne couvre au mieux deux cycles sur trois. Et le fournisseur de renseignement sur les menaces doit être extérieur à l'établissement pour chaque test, y compris ceux que l'équipe interne exécute.
Cette seconde règle est la plus intéressante, car elle ne porte pas vraiment sur la capacité. Une fonction de renseignement interne sait quelles conclusions seraient gênantes. Exiger que le renseignement vienne de l'extérieur constitue une défense structurelle contre une équipe rouge qui testerait discrètement ce que l'organisation est déjà à l'aise de voir testé — le mode de défaillance qui rend un exercice rassurant plutôt qu'instructif.
Conséquence pratique pour la planification : construisez la capacité interne pour les cycles qu'elle peut servir, mais traitez le renseignement externe comme une ligne budgétaire permanente plutôt que périodique.
Vos tiers sont dans le test
Lorsqu'une fonction critique ou importante dépend d'un prestataire tiers de services TIC, les systèmes de ce prestataire peuvent relever du périmètre du TLPT, et le prestataire peut être tenu d'y participer.
Pour une banque de financement et d'investissement, ce n'est pas une note de bas de page. Les fonctions critiques des paiements, de la conservation et du règlement tournent de façon disproportionnée sur des plateformes éditeurs, des services managés et le cloud. Un test cadré honnêtement sur les fonctions critiques atteindra les fournisseurs, et dès qu'il le fait, trois questions surgissent, contractuelles plutôt que techniques :
- Le contrat l'autorise-t-il ? Les clauses de droit d'audit et de test rédigées pour une évaluation conventionnelle n'envisagent souvent pas une équipe rouge guidée par le renseignement opérant contre la production sans que les équipes d'exploitation du prestataire soient prévenues.
- Qui porte le risque si le test provoque un incident ? Entre la banque, le prestataire de tests et le fournisseur, cela doit être réglé par écrit avant le cadrage, et non négocié sous pression une fois le créneau de test réservé.
- Le fournisseur peut-il servir tout le monde en même temps ? Un prestataire concentré qui sert de nombreuses entités désignées fait face à la même demande synchronisée que le marché des prestataires de tests — et il n'a aucune obligation de vous prioriser.
Le travail contractuel a un délai de réalisation plus long que le test. Il a sa place dès maintenant dans le modèle de renouvellement, pour la même raison et selon la même logique que tout autre droit d'accès prudentiel.
Ce que les défenseurs doivent à l'exercice
Une équipe rouge qui réussit sans être vue n'apprend presque rien à un établissement. La valeur réside dans la reconstitution : ce qui a été émis, ce qui a été détecté, ce qui a été escaladé et combien de temps chaque étape a pris.
Trois engagements font la différence entre un exercice qui produit des preuves et un exercice qui produit un récit.
Instrumentez pour la reconstitution avant le test, pas pendant. Si la télémétrie de détection n'est pas déjà conservée à une fidélité suffisante, l'analyse post-exercice devient affaire de souvenirs. C'est la manière la plus fréquente dont un exercice techniquement réussi produit un dossier prudentiel faible.
Mesurez le temps, pas seulement le résultat. Savoir si l'équipe rouge a atteint son objectif est le constat le moins intéressant. Le délai de première détection, le délai d'attribution correcte et le délai de confinement sont les chiffres qui décrivent la capacité défensive, et ce sont eux qui s'améliorent d'un cycle à l'autre.
Bouclez délibérément la boucle avec l'équipe bleue (blue team). La collaboration avec l'équipe qui défend est intégrée au cadre plutôt que rajoutée, et c'est elle qui convertit un exercice isolé en capacité durable. Un établissement qui exécute le test, classe le rapport et ne change rien d'observable a satisfait une cadence et n'a rien appris.
Le manuel opérationnel
- Déterminez si vous attendez une désignation, et planifiez comme si elle était acquise. Le délai d'achat est assez long pour que patienter jusqu'à la notification formelle soit l'option coûteuse.
- Inscrivez l'achat de prestations de tests dans un plan glissant à trois ans, pas dans un calendrier de projet. Qualifiez un panel au regard des conditions de l'Article 27 — accréditation ou adhésion à un code, rapport d'assurance, couverture en responsabilité civile — bien avant qu'un créneau soit nécessaire.
- Contractualisez le renseignement sur les menaces externe comme un dispositif permanent. Il est requis à chaque cycle, quel que soit l'exécutant du test : ce n'est donc pas un coût variable.
- Corrigez les clauses avec les tiers dès ce trimestre. Droit d'audit et de test, obligations de participation, allocation du risque d'incident. C'est le point au délai le plus long ici, et ce n'est pas une tâche d'ingénierie.
- Relevez la fidélité de la télémétrie de détection avant le premier exercice. Le dossier de preuves ne vaut que ce qui a été enregistré pendant que l'équipe rouge opérait.
- Rapportez les délais, pas le verdict. Les délais de détection, d'attribution et de confinement, suivis d'un cycle à l'autre, sont la métrique qui montre à un superviseur une capacité plutôt qu'un événement de conformité.
Les établissements qui traverseront cela sereinement ne sont pas ceux dotés de l'équipe rouge interne la plus impressionnante. Ce sont ceux qui ont traité une obligation de tests supervisée comme un problème de chaîne d'approvisionnement et de preuve, assez tôt pour le résoudre calmement.
Questions fréquentes
Toutes les entités régulées par DORA doivent-elles réaliser un TLPT ?
Non. Les autorités compétentes identifient les entités tenues de le mener, sur la base de l'importance systémique, de la taille et du profil de risque TIC, et les microentreprises sont exclues. Les entités non désignées restent soumises aux exigences générales de DORA en matière de tests de résilience opérationnelle numérique — l'attente ne disparaît pas, seul le régime formel disparaît.
À quelle fréquence une entité désignée doit-elle tester ?
Au moins tous les trois ans, sur les fonctions critiques ou importantes. Une autorité compétente peut exiger une fréquence supérieure ou inférieure selon le profil de risque de l'entité et ses circonstances opérationnelles.
Pouvons-nous utiliser notre propre équipe rouge ?
Pour deux tests sur trois au maximum, sous réserve d'approbation prudentielle, de moyens suffisants et de gestion des conflits d'intérêts ; des prestataires de tests externes doivent être mandatés un test sur trois. Par ailleurs, et à chaque cycle, le fournisseur de renseignement sur les menaces doit être extérieur à l'établissement.
Nos prestataires externalisés doivent-ils participer ?
Ils peuvent y être tenus. Lorsqu'une fonction critique ou importante dépend d'un prestataire tiers de services TIC, les systèmes de ce prestataire peuvent relever du périmètre du test et le prestataire peut être tenu d'y participer — d'où la nécessité de régler contractuellement, en amont, le droit d'audit et de test ainsi que l'allocation du risque d'incident.
Nous menons déjà des exercices TIBER-EU. Sommes-nous conformes ?
Vous êtes bien placés, car le régime s'appuie sur le même cadre, mais les deux ne sont pas équivalents. La participation à TIBER était volontaire ; l'obligation DORA est supervisée, impose une cadence et s'accompagne des conditions spécifiques applicables aux prestataires de tests et des dispositifs de reconnaissance transfrontalière fixés par les normes techniques de réglementation.
Références
- Parlement européen et Conseil de l'Union européenne, 2022. Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier (DORA). Bruxelles : Journal officiel de l'Union européenne. Disponible sur : Parlement européen et Conseil de l'Union européenne, 2022..
- Commission européenne, 2025. Règlement délégué (UE) 2025/1190 complétant le règlement (UE) 2022/2554 par des normes techniques de réglementation relatives aux tests d'intrusion fondés sur la menace. Bruxelles : Journal officiel de l'Union européenne. Disponible sur : Commission européenne, 2025..
- Banque centrale européenne, 2026. TIBER-EU : cadre européen pour les tests d'intrusion éthiques fondés sur le renseignement sur les menaces. Francfort-sur-le-Main : Banque centrale européenne. Disponible sur : Banque centrale européenne, 2026..
Dernière révision .
Republier cet article
Copier le format pour Medium
# L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/](https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/) Le régime TLPT de DORA fait de l'équipe rouge une obligation supervisée. Les contraintes réelles : le marché des prestataires, la cadence et vos tiers. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/
Copier le format pour Mastodon
L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau Le régime TLPT de DORA fait de l'équipe rouge une obligation supervisée. Les contraintes réelles : le marché des prestataires, la cadence et vos tiers. https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/
Copier formaté pour LinkedIn
L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau Le régime TLPT de DORA fait de l'équipe rouge une obligation supervisée. Les contraintes réelles : le marché des prestataires, la cadence et vos tiers. Voici les principaux points stratégiques à retenir : - Ce qui change vraiment lorsqu'un test devient un TLPT. La plupart des banques pratiquent déjà la sécurité offensive. - Qui entre dans le périmètre, et pourquoi ce n'est pas vous qui tranchez. DORA n'impose pas l'obligation de TLPT à toutes les entités de son champ. - Le marché des prestataires de tests est la contrainte déterminante. C'est la partie qui a sa place sur une planche de conseil d'administration, et elle y figure rarement. - Les équipes internes aident, mais ne peuvent pas porter le dispositif. Les banques dotées d'une capacité offensive mature demandent, à juste titre, si l'équipe interne peut absorber cette charge. Quelle est l'approche de votre organisation face aux défis évoqués dans cet article ? → https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/ #TestsD'intrusionFondésSurLaMenace #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27 Sebastien Rousseau | CC-BY-4.0
Citer cet article
L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau
Le régime TLPT de DORA fait de l'équipe rouge une obligation supervisée. Les contraintes réelles : le marché des prestataires, la cadence et vos tiers.
BibTeX
@online{rousseau2026l,
author = {Rousseau, Sebastien},
title = {{L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/ ER -
Vancouver
Rousseau S. L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/
Chicago
Rousseau, Sebastien. "L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/.
APA
Rousseau, S. (2026, July 29). L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/
Republier cet article
L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau
Le régime TLPT de DORA fait de l'équipe rouge une obligation supervisée. Les contraintes réelles : le marché des prestataires, la cadence et vos tiers.
Cet article est sous licence Creative Commons Attribution 4.0 International. La republication nécessite l'attribution à l'URL canonique.
L'équipe rouge est devenue une chaîne d'approvisionnement supervisée : ce que le régime TLPT de DORA exige réellement — Sebastien Rousseau Le régime TLPT de DORA fait de l'équipe rouge une obligation supervisée. Les contraintes réelles : le marché des prestataires, la cadence et vos tiers. Originally published at https://sebastienrousseau.com/fr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banques-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
