Aller au contenu principal
own2pwn

TLPT (Threat-Led Penetration Testing)

Le TLPT est un test d'intrusion piloté par le renseignement sur la menace, imposé par DORA aux entités financières majeures : une red team encadrée par le régulateur.

Le Threat-Led Penetration Testing, ou test d'intrusion fondé sur la menace, est un exercice de type red team dont les scénarios sont dictés par du renseignement sur la menace réelle : on identifie d'abord les groupes d'attaquants qui ciblent effectivement l'organisation et leurs modes opératoires, puis on les rejoue contre les systèmes en production, fonctions critiques comprises. Le cadre de référence européen est TIBER-EU, décliné en France sous le pilotage de la Banque de France et de l'ANSSI.

Ce qui n'était qu'une bonne pratique est devenu une obligation : le règlement DORA impose le TLPT aux entités financières désignées comme significatives, au rythme d'au moins un exercice tous les trois ans. L'exercice est encadré par l'autorité compétente, distingue strictement les équipes, renseignement, attaque, contrôle, et se déroule à l'insu des défenseurs pour mesurer la détection et la réaction réelles.

Un TLPT ne s'improvise pas : il suppose une organisation déjà mature, capable d'encaisser un exercice sur ses systèmes de production. Notre article DORA et le test d'intrusion TLPT explique qui est concerné et comment s'y préparer, en commençant, souvent, par un test d'intrusion classique sur les fonctions critiques.

Ce que disent les articles 26 et 27 de DORA

Le règlement encadre l'exercice dans le détail, ce qui le distingue de toute autre forme de test. L'article 26 pose le principe : les entités désignées mènent des tests de pénétration fondés sur la menace au moins tous les trois ans, sur les systèmes de production qui supportent les fonctions critiques, y compris lorsque ces fonctions sont externalisées chez un prestataire. L'article 27 encadre les testeurs, en exigeant indépendance, compétence attestée et assurance professionnelle, et en réservant le recours à une équipe interne à une autorisation spécifique. L'autorité compétente valide le périmètre en amont et délivre une attestation à l'issue de l'exercice.

Pourquoi il ne se commande pas comme un pentest

Un TLPT engage des mois. Il faut un fournisseur de renseignement sur la menace distinct de l'équipe offensive, un scénario validé par l'autorité, une équipe de pilotage interne restreinte, et des systèmes de production capables d'encaisser l'exercice sans casse. L'erreur consiste à vouloir cocher la case sans les prérequis : une organisation dépourvue de capacité de détection ne mesure rien d'autre que sa propre absence de réaction, à un coût élevé. Le chemin réaliste commence par un test d'intrusion sur les fonctions critiques, se poursuit par une red team hors cadre réglementaire, et n'arrive au TLPT qu'ensuite.

Questions fréquentes

Toutes les entités financières doivent-elles faire un TLPT ?

Non. DORA impose des tests réguliers à toutes, mais réserve le TLPT aux entités désignées par l'autorité compétente selon leur taille, leur profil de risque et leur importance systémique. Les autres restent tenues aux tests de résilience ordinaires.

TLPT et TIBER-EU, quelle relation ?

TIBER-EU est le cadre méthodologique publié par la Banque centrale européenne, antérieur à DORA, dont les normes techniques du règlement reprennent l'essentiel. En pratique, un TLPT se conduit selon la déclinaison nationale de TIBER, pilotée en France par la Banque de France.

Le TLPT porte-t-il vraiment sur la production ?

Oui, c'est une exigence explicite : l'exercice vise les systèmes qui supportent réellement les fonctions critiques. Tester une copie de recette ne répond pas à l'obligation et ne mesure pas la détection en conditions réelles.

Termes liés

Les définitions posent le vocabulaire, mais rien ne remplace un état des lieux concret. Si vous voulez savoir ce que ces concepts donnent sur votre propre périmètre, notre plateforme EASM cartographie votre surface d’attaque externe à partir d’un simple nom de domaine, et un pentester vous répond sous 24 heures via la page contact.