Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Rozdział IV — Testowanie operacyjnej odporności cyfrowej
Artykuł 25
W mocyTestowanie narzędzi i systemów ICT
1. Program testowania operacyjnej odporności cyfrowej, o którym mowa w art. 24, przewiduje, zgodnie z kryteriami określonymi w art. 4 ust. 2, przeprowadzenie odpowiednich testów, takich jak oceny podatności i skanowanie pod tym kątem, analizy otwartych źródeł informacji, oceny bezpieczeństwa sieci, analizy luk, kontrole bezpieczeństwa fizycznego, kwestionariusze i rozwiązania w zakresie oprogramowania skanującego, przeglądy kodu źródłowego, gdy jest to wykonalne, testy scenariuszowe, testy kompatybilności, testy wydajności, testy kompleksowe i testy penetracyjne.
2. Centralne depozyty papierów wartościowych i kontrahenci centralni przeprowadzają oceny podatności przed każdym wdrożeniem lub przeniesieniem nowych lub istniejących aplikacji i elementów infrastruktury oraz usług ICT wspierających krytyczne lub istotne funkcje danego podmiotu finansowego.
3. Mikroprzedsiębiorstwa przeprowadzają testy, o których mowa w ust. 1, łącząc podejście oparte na analizie ryzyka ze strategicznym planowaniem testowania związanego z ICT i należycie uwzględniając potrzebę utrzymania równowagi między skalą zasobów i czasem, który należy przeznaczyć na testowanie związane z ICT przewidziane w niniejszym artykule, z jednej strony, a pilnością, rodzajem ryzyka, krytycznością zasobów informacyjnych i świadczonych usług, a także wszelkimi innymi istotnymi czynnikami, w tym zdolnością danego podmiotu finansowego do podejmowania świadomego ryzyka, z drugiej strony.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.