97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Mettre en œuvre DORA en 2026 : tirer parti des tests d'intrusion basés sur les menaces pour les institutions financières

10 min de lecture
Implementing DORA in 2026: Leveraging Threat-Led Penetration Testing for Financial Institutions

DORA TLPT n'est plus une théorie : pour les institutions significatives, c'est l'heure de la mise en œuvre.
Le 17 janvier 2025, le règlement sur la résilience opérationnelle numérique (DORA) a cessé d'être une préoccupation future pour devenir réalité. Avec la publication en novembre 2025 du guide de mise en œuvre TIBER-EU SSM de la Banque centrale européenne, les institutions significatives (IS) n'ont plus la possibilité d'« attendre et voir » en ce qui concerne les tests d'intrusion basés sur les menaces.


Le guide l'énonce clairement : en vertu des articles 26 et 27 de DORA, les entités financières identifiées doivent effectuer des tests avancés de résilience opérationnelle au moyen de tests d'intrusion basés sur les menaces (TLPT) au moins tous les trois ans. Pour les IS, la Banque centrale européenne (BCE) est l'autorité compétente et l'autorité TLPT au titre des articles 26 et 46 et est en fin de compte responsable de s'assurer que ces tests sont effectués conformément à DORA et à ses normes techniques de réglementation.
En termes clairs : les IS seront testées, sur des systèmes de production en direct, par des équipes externes hautement qualifiées, sur la base de renseignements sur les menaces réelles. La BCE décidera si ce test « compte » et si votre organisation en tire des enseignements et s'améliore.
Le règlement et les directives sont désormais établis. Le véritable défi est la mise en œuvre.

C'est également là que la plateforme XTM de Filigran – s'appuyant à la fois sur OpenCTI et OpenAEV – offre aux IS une voie pragmatique.


En bref

  • DORA est maintenant pleinement en vigueur, exigeant que les institutions significatives effectuent des TLPT basés sur le renseignement au moins tous les trois ans.
  • Le guide TIBER-EU SSM de la BCE clarifie comment les banques doivent mettre en œuvre les TLPT dans la pratique.
  • OpenCTI permet un renseignement sur les menaces ciblé, le mappage CIF-TIC et la traçabilité TLPT à long terme.
  • OpenAEV convertit le renseignement en scénarios d'attaque exécutables, sûrs et reproductibles sur des systèmes en direct.
  • Ensemble, OpenCTI et OpenAEV aident les institutions à passer de tests périodiques à une cyber-résilience continue.

De l'exigence légale au défi pratique

Le guide de la BCE sépare clairement le monde entre « quoi » et « comment ». DORA et les normes techniques de réglementation définissent ce qui doit être réalisé ; le cadre TIBER-EU et son guide de mise en œuvre SSM expliquent comment les TLPT doivent être menés dans la pratique.

Pour de nombreuses banques, les obstacles sont remarquablement cohérents :

  • Transformer des rapports génériques sur les cybermenaces en scénarios d'attaque spécifiques à la banque qui reflètent véritablement le modèle commercial, la pile technologique et la géographie de l'institution.
  • Décider quelles fonctions critiques ou importantes (CIF) et quelles TIC sous-jacentes – et quels fournisseurs de services cloud et autres prestataires de services TIC – doivent réellement être dans le périmètre.
  • Éviter le piège d'un « examen » ponctuel tous les trois ans, pour ensuite oublier les leçons jusqu'au prochain test.
  • Produire des preuves claires et défendables pour l'équipe de surveillance conjointe et l'autorité TLPT : pourquoi ces scénarios, qu'est-ce qui a été trouvé, qu'est-ce qui a changé en conséquence.

Pour mettre cela en œuvre sans les tracas d'audits et de rapports manuels, diverses plateformes de renseignement sur les menaces et de gestion de l'exposition sont disponibles sur le marché. Cependant, elles doivent avoir les capacités qui permettent et simplifient la norme technique de réglementation sans ajouter encore une autre brèche à votre budget.

Des outils comme OpenCTI et OpenAEV ont été conçus spécifiquement pour soutenir la défense basée sur les menaces et la gestion continue de l'exposition, qui sont exactement les capacités dont les banques et de nombreuses autres institutions financières ont désormais besoin pour donner vie aux TLPT.

Examinons comment chaque plateforme peut jouer un rôle clé dans la mise en œuvre des TLPT et le respect des exigences DORA.

OpenCTI : Rendre les TLPT véritablement basés sur les menaces et traçables

OpenCTI est la plateforme open source de renseignement sur les menaces de Filigran, faisant partie de la suite XTM (eXtended Threat Management), qui permet aux organisations de structurer, stocker et analyser des informations techniques et non techniques sur les cybermenaces dans une base de connaissances unique.

Dans le contexte des TLPT DORA, OpenCTI offre aux IS trois capacités cruciales :

1. Une source unique de vérité pour le renseignement ciblé sur les menaces

Selon le guide de la BCE, les TLPT de type DORA doivent être basés sur le renseignement : les scénarios sont censés imiter les tactiques, techniques et procédures d'acteurs réels qui constituent une menace réelle pour les fonctions critiques de l'IS.

OpenCTI agrège des données sur les menaces provenant de multiples flux, rapports et télémétrie interne, et les modélise sous forme d'entités et de relations – acteurs de menaces, campagnes, malwares, vulnérabilités et techniques. Cela facilite grandement la tâche du fournisseur externe de renseignement sur les menaces et de l'équipe de contrôle interne de la banque pour convenir des acteurs et scénarios réalistes pour cette catégorie spécifique d'IS dans ce pays ou cette région spécifique, plutôt que de s'appuyer sur des exemples génériques du « secteur financier ».

octi dashboard fs 1920 1080

2. Une cartographie dynamique des CIF aux TIC et prestataires de services

DORA et le guide de la BCE exigent que les TLPT se concentrent sur les fonctions critiques ou importantes et les systèmes qui les soutiennent, y compris les prestataires de services TIC pertinents le cas échéant.

Dans OpenCTI, vous pouvez modéliser :

  • les CIF elles-mêmes (par exemple, traitement des paiements, trésorerie, banque de base),
  • les applications et l'infrastructure qui les soutiennent, et
  • les fournisseurs externes de cloud, de télécommunications ou d'autres TIC dont elles dépendent.

Vous pouvez ensuite lier ces éléments aux menaces pertinentes et aux incidents observés. Cela devient un modèle de périmètre dynamique qui peut être partagé avec l'équipe de contrôle TLPT, les gestionnaires de tests et les fournisseurs externes, et mis à jour entre les cycles de test à mesure que votre architecture évolue.

knowledge graph fs 1920 1080

3. Une mémoire de chaque TLPT et de ce que vous avez appris

Les TLPT de type TIBER-EU produisent un ensemble riche d'artefacts : le rapport de renseignement ciblé sur les menaces, le plan de test de la red team, les rapports de la red team et de la blue team, et enfin un rapport de synthèse des tests et un plan de remédiation.

Au lieu de laisser ceux-ci dans des PDF et des présentations déconnectés, OpenCTI vous permet de les stocker sous forme de rapports structurés liés à :

  • les techniques d'attaque spécifiques utilisées,
  • les CIF et systèmes qui ont été affectés, et
  • les mesures d'atténuation que vous avez choisies.

Au fil du temps, cela donne à l'IS et à la BCE une traçabilité claire d'un cycle TLPT à l'autre : comment les scénarios ont évolué, quelles faiblesses ont continué à se reproduire et où la résilience s'est réellement améliorée.

automation playbook fs 1920 1080

OpenAEV : Transformer le renseignement en attaques réelles et en amélioration réelle

Si OpenCTI est la couche de renseignement et de mémoire, OpenAEV est l'endroit où les tests deviennent réels. OpenAEV est la plateforme de validation de l'exposition adversariale (Adversarial Exposure Validation) de Filigran, conçue pour aller au-delà des tests d'intrusion manuels occasionnels vers une validation continue et basée sur les menaces.

Pour les TLPT DORA, OpenAEV joue trois rôles clés :

1. Des scénarios narratifs aux chemins d'attaque exécutables

La BCE décrit les TLPT comme des « tests red team basés sur le renseignement » sur des systèmes de production critiques en direct, imitant des attaquants du monde réel.

OpenAEV prend les menaces et chaînes d'attaque priorisées définies dans OpenCTI et les transforme en scénarios mappés MITRE ATT&CK qui peuvent réellement être exécutés dans votre environnement. Les prestataires externes de red team peuvent utiliser OpenAEV comme couche d'exécution commune pour :

  • encoder leurs chemins d'attaque une fois,
  • les réutiliser lors de répétitions, de tests en direct et de retests, et
  • garantir la cohérence lorsque le même scénario est rejoué des mois plus tard.

Cela apporte discipline et reproductibilité à une activité qui est trop souvent artisanale et opaque.

simulation scenario original 16 9 1

2. Tests sûrs mais réalistes sur des systèmes en direct

DORA s'attend à ce que les TLPT soient effectués sur des systèmes de production en direct tout en protégeant la banque et ses clients.

OpenAEV est conçu pour respecter cet équilibre. Les agents et intégrations avec les outils de sécurité existants vous permettent d'exécuter des simulations réalistes qui mettent à l'épreuve vos défenses – des contrôles de terminaux et de réseau aux systèmes d'identité – tout en maintenant un contrôle strict sur ce qui est exécuté et où. Les récentes mises à jour du produit prennent même en charge différents niveaux de privilèges et des actions post-compromission afin que les tests reflètent plus fidèlement la manière dont les vrais attaquants se déplacent.

image

3. Mesurer la résilience et la rendre visible

La contribution la plus importante à la mise en œuvre de DORA est peut-être la capacité d'OpenAEV à mesurer l'effet des TLPT et de la remédiation ultérieure.

Pour chaque scénario, OpenAEV peut montrer :

  • quelles étapes ont été détectées et à quelle vitesse ;
  • quelles actions ont été bloquées ;
  • où les attaquants pouvaient encore progresser ; et
  • comment cette image évolue après avoir ajusté les contrôles ou modifié les processus.

Ces mesures se traduisent directement dans le récit et les preuves que les IS doivent fournir lorsqu'elles demandent une attestation de la BCE après un TLPT : pas seulement « nous avons effectué le test », mais « voici comment notre détection et notre réponse se sont améliorées en conséquence ».

OpenAEV scenario results and detection metrics

D'un examen triennal à une résilience continue

La BCE est très explicite sur le fait qu'un TLPT correctement effectué devrait être une expérience d'apprentissage pour l'institution et un outil de surveillance efficace, aidant les IS à « atteindre un niveau supérieur de maturité cyber ».

OpenCTI et OpenAEV rendent cette ambition tangible.

Au lieu de traiter les TLPT comme un projet perturbateur tous les trois ans, vous pouvez :

  • maintenir à jour votre vision des menaces et des actifs critiques dans OpenCTI ;
  • exécuter des scénarios de portée plus réduite, inspirés des TLPT, dans OpenAEV entre les tests formels ;
  • utiliser chaque TLPT réglementaire comme une étape dans un cycle de gestion continue de l'exposition, et non comme un événement isolé.

Lorsque le prochain TLPT obligatoire arrive, vous ne partez pas de zéro. Vous itérez sur un programme qui fonctionne déjà, avec des données et un historique pour le prouver.

Le résultat n'est pas seulement une meilleure conformité avec les articles 26, 27 et 46 de DORA. C'est une posture de sécurité manifestement plus forte et plus agile que les régulateurs, les conseils d'administration et les clients peuvent comprendre.

Une note finale

Si vous êtes responsable de la mise en œuvre de DORA ou des TLPT TIBER-EU dans une banque européenne et souhaitez voir à quoi cela ressemble dans votre environnement, Filigran peut vous présenter des architectures concrètes et des cas d'usage basés sur OpenCTI et OpenAEV – des premières discussions de cadrage avec la BCE au dossier de preuves derrière votre prochaine attestation.

[Réserver une démo]

Cependant, la plupart des IS ne suivront pas ce chemin seules. Beaucoup s'appuieront sur des cabinets de conseil, des intégrateurs de systèmes et d'autres prestataires de services dotés de capacités de red teaming accréditées pour concevoir et fournir des services DORA et TIBER-EU – des évaluations de préparation au « TLPT-as-a-service ». Pour ces partenaires, OpenCTI et OpenAEV constituent une base naturelle pour des offres reproductibles et industrialisées auprès de multiples clients. Considérez cela comme des services de résilience DORA, propulsés par Filigran.


Sources :

Lire la suite

Explorez des sujets et analyses associés