PREUVE / Analyse d’actualité
TIBER-EU actualisé en février 2025 pour s’aligner sur DORA
Publié le
La mise à jour annoncée le 11 février 2025
La BCE a annoncé le 11 février 2025 une actualisation du cadre TIBER-EU pour l’aligner sur les normes DORA relatives aux tests fondés sur la menace. Sa communication décrit un cadre de coopération entre autorités, entités et prestataires de test. Cette analyse est publiée le 1er octobre 2026. L’événement ne transforme pas un pentest applicatif ordinaire en exercice TIBER-EU.
Pour un éditeur qui vend à une institution financière, l’enjeu est de comprendre le rôle qu’on lui demande de tenir. Le client peut exiger une preuve applicative ou une participation à un dispositif plus large. Ces demandes impliquent des conditions différentes. Le commercial doit obtenir la clause et la personne responsable du dispositif avant d’attribuer une portée réglementaire à la mission envisagée.
Clarifier les acteurs et le mandat
Notre recommandation est de distinguer le commanditaire, l’équipe de contrôle du dispositif, l’éditeur, les exploitants et les prestataires concernés. Une consultation doit expliquer les responsabilités de chacun sans supposer que l’éditeur autorise tout le système du client. Le mandat liste les actifs et les actions permises. Les services tiers et les données réelles nécessitent un examen spécifique selon le cadre retenu.
Le cabinet doit décrire la méthode réellement proposée. Une évaluation des parcours authentifiés d’un SaaS peut être utile, mais elle ne constitue pas à elle seule tous les travaux d’un dispositif fondé sur la menace. Les intitulés de devis doivent rester exacts. Les qualifications et expériences annoncées sont vérifiées à partir de pièces partageables.
Préparer les règles d’engagement
Les limites d’impact, les fenêtres, les contacts et les conditions d’arrêt sont définis avant intervention. La supervision doit savoir comment gérer l’activité selon les règles du dispositif. Les comptes et jeux fictifs sont préparés lorsque cela correspond aux scénarios convenus. Une activité découverte sur un actif non autorisé est signalée et clarifiée avant poursuite.
La confidentialité doit couvrir les informations de cadrage et les résultats. Un rapport complet n’est pas transmis à une équipe commerciale sans examiner ses besoins et ses droits. La synthèse destinée à l’acheteur conserve les éléments nécessaires à sa décision. Le contrat prévoit les destinataires et le canal de remise.
Décider du format de preuve
Avant commande, faites confirmer la pièce attendue par le client et sa relation avec le dispositif qu’il pilote. Demandez la langue, la période, les exclusions et le suivi des corrections. Le calendrier doit réserver la capacité interne de traitement et la reprise prévue. Un rapport sans constat significatif ne garantit pas la réussite de la vente ni la résilience de toutes les dépendances. Le site aide à cadrer la consultation, sans annoncer de prestation TIBER-EU ou TLPT déjà qualifiée.
Fiche de consultation à préparer
Pour appliquer cette lecture à votre projet, identifiez la clause du grand compte, la version du SaaS et les changements depuis le dernier audit. Notez les fonctions concernées, les rôles disponibles et les interfaces exclues du rapport existant. Faites confirmer par l’acheteur la pièce qu’il attend et par le cabinet la couverture proposée. Le CTO réserve la capacité de préparation et de correction ; le commercial suit les jalons de remise. Les dates du prestataire restent à confirmer sur une proposition réelle. Une publication officielle ne permet pas d’inventer un résultat de test, une disponibilité ou une qualification.
Source primaire vérifiée
BCE, TIBER-EU Framework updated to align with DORA, 11 février 2025. Consultée le 1er octobre 2026. Les conseils de consultation qui suivent la lecture de la source sont notre analyse pratique du besoin de l’éditeur.