Leçon15 min

Le programme obligatoire et le TLPT

Ce que tout le monde doit faire

L'article 24 impose un programme de tests de résilience opérationnelle numérique à toutes les entités dans le périmètre. Il doit être proportionné, intégré au cadre de gestion du risque TIC, couvrir une gamme de tests, et être conduit par des parties indépendantes.

L'article 25 précise : tous les systèmes TIC soutenant des fonctions critiques ou importantes sont testés au moins annuellement. Les types de tests attendus incluent l'analyse de vulnérabilités, les tests de compatibilité, les tests de performance, les tests de bout en bout et les tests de pénétration.

L'indépendance ne suppose pas nécessairement un prestataire externe : une équipe interne distincte de celle qui a conçu ou exploite le système satisfait l'exigence, à condition que son rattachement hiérarchique le permette effectivement.

Le programme qui tient

TestPérimètreFréquence
Analyse de vulnérabilitésTous les systèmes critiquesContinue ou mensuelle
Tests de bout en boutPar fonction critiqueAnnuelle
Tests de performance et chargeSystèmes à fort volumeAnnuelle et avant changement majeur
Tests de restaurationSauvegardes critiquesMensuelle par échantillon, annuelle complète
Test de basculeArchitecture de repriseAnnuelle
Test de pénétrationSystèmes exposésAnnuelle
Exercice de criseCellule et communicationSemestrielle
TLPTFonctions critiques en productionTriennale, si désigné

Le TLPT

L'article 26 réserve le test de pénétration fondé sur la menace aux entités désignées par leur autorité compétente, selon des critères de taille, de profil de risque et d'importance systémique.

Le déroulé suit TIBER-EU, en trois phases :

Préparation. Constitution de l'équipe blanche — un groupe restreint qui seul connaît le test —, définition du périmètre sur des fonctions critiques en production, sélection des prestataires, validation par l'autorité.

Test. Un fournisseur de renseignement produit un rapport de menace ciblé décrivant les adversaires plausibles et leurs méthodes. L'équipe rouge rejoue ces méthodes contre les systèmes réels. L'équipe bleue — le SOC — n'est pas informée : c'est ce qui donne sa valeur au test.

Clôture. Restitution conjointe rouge/bleu, rapport de test, plan de remédiation, attestation transmise à l'autorité.

Exploiter les résultats

Un rapport de TLPT contient généralement plus de constats que l'organisation ne peut traiter en un cycle. La priorisation se fait sur deux axes : la facilité d'exploitation par un attaquant, et la criticité de la fonction atteinte.

Les constats qui comptent le plus ne sont pas les vulnérabilités techniques — elles se corrigent — mais les défauts de détection : combien de temps l'équipe rouge a-t-elle opéré sans être repérée, et à quelle étape aurait-elle dû l'être. C'est cette information qui améliore durablement la posture.

À retenir

  • Le programme de tests concerne toutes les entités ; le TLPT, seulement les désignées
  • L'indépendance du testeur est une exigence, pas une bonne pratique
  • Un TLPT porte sur la production, pas sur un environnement de recette