Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania

Artykuł 1

W mocy

Definicje

Do celów niniejszego rozporządzenia stosuje się następujące definicje:

1) „zespół typu control team” oznacza zespół złożony z pracowników testowanego podmiotu finansowego oraz, w stosownych przypadkach wynikających z zakresu TLPT, pracowników jego zewnętrznych dostawców usług i wszelkich innych stron, który to zespół zarządza testem;

2) „lider zespołu typu control team” oznacza pracownika podmiotu finansowego odpowiedzialnego za prowadzenie wszystkich działań związanych z TLPT dla podmiotu finansowego w kontekście danego testu;

3) „zespół typu blue team” oznacza pracowników podmiotu finansowego oraz, w stosownych przypadkach, pracowników zewnętrznych dostawców usług podmiotu finansowego i wszelkich innych stron uznanych za istotne z uwagi na zakres TLPT, którzy poprzez utrzymywanie poziomu bezpieczeństwa tego podmiotu finansowego chronią korzystanie przez niego z sieci i systemów informatycznych przed symulowanymi lub rzeczywistymi atakami i którzy nie są świadomi TLPT;

4) „zadania zespołu typu blue team” oznaczają zadania, które są zazwyczaj wykonywane przez zespół typu blue team, takie jak zapewnianie centrum monitorowania bezpieczeństwa (SOC), usługi w zakresie infrastruktury ICT, usługi wsparcia technicznego, usługi zarządzania incydentami na szczeblu operacyjnym;

5) „zespół typu red team” oznacza testerów wewnętrznych lub zewnętrznych, zatrudnionych lub wyznaczonych na potrzeby TLPT;

6) „działania z udziałem zespołu typu purple team” oznacza wspólne działania testowe, które obejmują zarówno testerów, jak i zespół typu blue team;

7) „organ ds. TLPT” oznacza którykolwiek z poniższych:

a) jeden organ publiczny w sektorze finansowym wyznaczony zgodnie z art. 26 ust. 9 rozporządzenia (UE) 2022/2554;

b) organ w sektorze finansowym, któremu przekazano wykonywanie niektórych lub wszystkich zadań związanych z TLPT zgodnie z art. 26 ust. 10 rozporządzenia (UE) 2022/2554;

c) każdy z właściwych organów, o których mowa w art. 46 rozporządzenia (UE) 2022/2554;

8) „zespół typu TLPT cyber team” lub „zespół TCT” oznacza personel organów ds. TLPT odpowiedzialny za kwestie związane z TLPT;

9) „kierownicy testów” oznaczają pracowników wyznaczonych do prowadzenia działań organu ds. TLPT w odniesieniu do konkretnych TLPT w celu monitorowania zgodności z niniejszym rozporządzeniem;

10) „dostawca analizy zagrożeń” oznacza ekspertów, z którymi podmiot finansowy zawiera umowę na każde TLPT i którzy są zewnętrzni w stosunku do podmiotu finansowego i dostawców usług ICT wewnątrz grupy, jeśli tacy istnieją, oraz którzy gromadzą i analizują ukierunkowane informacje z analizy zagrożeń istotne dla podmiotów finansowych w zakresie konkretnego procesu TLPT oraz opracowują odpowiednie i realistyczne scenariusze zagrożeń;

11) „dostawcy TLPT” oznaczają testerów i dostawców analizy zagrożeń;

12) „ułatwienie” oznacza pomoc lub informacje dostarczane testerom przez zespół typu control team w celu umożliwienia im dalszej realizacji ścieżki ataku, jeżeli nie są oni w stanie samodzielnie przejść dalej i gdy nie istnieje żadna inna rozsądna alternatywa, w tym ze względu na niewystarczający czas lub niewystarczające zasoby przeznaczone na dane TLPT;

13) „ścieżka ataku” oznacza trasę pokonywaną przez testerów podczas etapu aktywnego testowania TLPT z udziałem zespołu typu red team, aby zdobyć flagi określone dla tych TLPT;

14) „flagi” to kluczowe cele w systemach ICT wspierających krytyczne lub istotne funkcje podmiotu finansowego, do których testerzy próbują dotrzeć podczas testu;

15) „informacje szczególnie chronione” oznaczają informacje, które można z łatwością wykorzystać do przeprowadzania ataków na systemy ICT podmiotu finansowego, własność intelektualną, poufne dane handlowe lub dane osobowe, które mogą bezpośrednio lub pośrednio zaszkodzić podmiotowi finansowemu i jego ekosystemowi, gdyby znalazły się w rękach złośliwych podmiotów;

16) „grupa” oznacza wszystkie podmioty finansowe uczestniczące w zbiorczych TLPT zgodnie z art. 26 ust. 4 rozporządzenia (UE) 2022/2554;

17) „przyjmujące państwo członkowskie” oznacza przyjmujące państwo członkowskie zgodnie z unijnym prawem sektorowym mającym zastosowanie do każdego podmiotu finansowego;

18) „wspólne TLPT” oznaczają TLPT inne niż zbiorcze TLPT, o których mowa w art. 26 ust. 4 rozporządzenia (UE) 2022/2554, obejmujące kilka podmiotów finansowych korzystających z tego samego dostawcy usług ICT wewnątrz grupy lub należących do tej samej grupy i współdzielących systemy ICT.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.