Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Analyse d’actualité

DORA : le règlement TLPT publié au JOUE le 18 juin 2025

Publié le

Adoption et publication sont distinctes

Le règlement délégué UE 2025/1190 a été adopté le 13 février 2025 et publié au Journal officiel de l’Union européenne le 18 juin 2025. Il complète DORA pour les tests d’intrusion fondés sur la menace, avec des critères d’identification des entités financières concernées et des exigences de test. Cette analyse paraît le 1er octobre 2026. Elle ne présente pas le texte comme une obligation générale de pentest identique pour tous les éditeurs SaaS.

Un client financier peut demander une contribution à son dispositif de résilience ou une preuve technique au titre de son contrat. L’éditeur doit faire préciser la nature de cette demande. Un pentest applicatif standard et un exercice fondé sur la menace ne sont pas interchangeables par simple changement de nom. Le périmètre, les parties et les livrables doivent correspondre au cadre applicable.

Demander la responsabilité attendue

Notre conseil est d’obtenir la clause et l’interlocuteur compétent du client. Demandez si la pièce attendue relève de sa qualification fournisseur, d’un audit du SaaS ou d’un dispositif de test spécifique. Identifiez les actifs et les données concernés. Le commercial coordonne la demande ; le CTO et les responsables juridiques ou conformité examinent les responsabilités avant de consulter un cabinet.

Si le client attend un exercice spécifique, faites confirmer les exigences par les personnes qui le pilotent. Le site ne détermine pas l’assujettissement d’une entité financière ni les obligations d’un éditeur particulier. Les textes et responsabilités réels doivent être examinés. Ne promettez pas une « conformité DORA » sur la seule base d’un rapport de test applicatif.

Délimiter la mission de l’éditeur

Une application peut dépendre de l’hébergeur, du fournisseur d’identité et de services tiers. L’autorisation de tester vos composants ne vaut pas autorisation sur les autres. La consultation liste ces frontières et les accords nécessaires. Les scénarios utilisent des comptes dédiés et des données fictives lorsque cela correspond au cadre validé. Le cabinet décrit les impacts possibles et les conditions d’arrêt.

La restitution doit distinguer les observations, les exclusions et les limites. Les droits de diffusion au client sont convenus avant mission. Une synthèse commerciale conserve les réserves pertinentes sans exposer les détails sensibles. Les corrections et leur revérification sont suivies avec des identifiants stables.

Préparer une offre correctement nommée

Demandez au candidat la prestation exacte qu’il propose et les exigences auxquelles il répond. Vérifiez les compétences et qualifications annoncées sur des preuves réelles. Le budget et le calendrier comprennent le traitement des constats lorsque la clause client l’exige. Aucun délai, statut réglementaire ou résultat d’acceptation n’est garanti par la mise en relation. Une ambiguïté sur TLPT doit être levée avant la commande, pas après réception d’un rapport inadapté.

Fiche de consultation à préparer

Pour appliquer cette lecture à votre projet, identifiez la clause du grand compte, la version du SaaS et les changements depuis le dernier audit. Notez les fonctions concernées, les rôles disponibles et les interfaces exclues du rapport existant. Faites confirmer par l’acheteur la pièce qu’il attend et par le cabinet la couverture proposée. Le CTO réserve la capacité de préparation et de correction ; le commercial suit les jalons de remise. Les dates du prestataire restent à confirmer sur une proposition réelle. Une publication officielle ne permet pas d’inventer un résultat de test, une disponibilité ou une qualification.

Source primaire vérifiée

Règlement délégué UE 2025/1190 de la Commission du 13 février 2025, JOUE du 18 juin 2025. Consultée le 1er octobre 2026. Les conseils de consultation qui suivent la lecture de la source sont notre analyse pratique du besoin de l’éditeur.