Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Artykuł 1
W mocyDefinicje
Do celów niniejszego rozporządzenia stosuje się następujące definicje:
1) „zespół typu control team” oznacza zespół złożony z pracowników testowanego podmiotu finansowego oraz, w stosownych przypadkach wynikających z zakresu TLPT, pracowników jego zewnętrznych dostawców usług i wszelkich innych stron, który to zespół zarządza testem;
2) „lider zespołu typu control team” oznacza pracownika podmiotu finansowego odpowiedzialnego za prowadzenie wszystkich działań związanych z TLPT dla podmiotu finansowego w kontekście danego testu;
3) „zespół typu blue team” oznacza pracowników podmiotu finansowego oraz, w stosownych przypadkach, pracowników zewnętrznych dostawców usług podmiotu finansowego i wszelkich innych stron uznanych za istotne z uwagi na zakres TLPT, którzy poprzez utrzymywanie poziomu bezpieczeństwa tego podmiotu finansowego chronią korzystanie przez niego z sieci i systemów informatycznych przed symulowanymi lub rzeczywistymi atakami i którzy nie są świadomi TLPT;
4) „zadania zespołu typu blue team” oznaczają zadania, które są zazwyczaj wykonywane przez zespół typu blue team, takie jak zapewnianie centrum monitorowania bezpieczeństwa (SOC), usługi w zakresie infrastruktury ICT, usługi wsparcia technicznego, usługi zarządzania incydentami na szczeblu operacyjnym;
5) „zespół typu red team” oznacza testerów wewnętrznych lub zewnętrznych, zatrudnionych lub wyznaczonych na potrzeby TLPT;
6) „działania z udziałem zespołu typu purple team” oznacza wspólne działania testowe, które obejmują zarówno testerów, jak i zespół typu blue team;
7) „organ ds. TLPT” oznacza którykolwiek z poniższych:
a) jeden organ publiczny w sektorze finansowym wyznaczony zgodnie z art. 26 ust. 9 rozporządzenia (UE) 2022/2554;
b) organ w sektorze finansowym, któremu przekazano wykonywanie niektórych lub wszystkich zadań związanych z TLPT zgodnie z art. 26 ust. 10 rozporządzenia (UE) 2022/2554;
c) każdy z właściwych organów, o których mowa w art. 46 rozporządzenia (UE) 2022/2554;
8) „zespół typu TLPT cyber team” lub „zespół TCT” oznacza personel organów ds. TLPT odpowiedzialny za kwestie związane z TLPT;
9) „kierownicy testów” oznaczają pracowników wyznaczonych do prowadzenia działań organu ds. TLPT w odniesieniu do konkretnych TLPT w celu monitorowania zgodności z niniejszym rozporządzeniem;
10) „dostawca analizy zagrożeń” oznacza ekspertów, z którymi podmiot finansowy zawiera umowę na każde TLPT i którzy są zewnętrzni w stosunku do podmiotu finansowego i dostawców usług ICT wewnątrz grupy, jeśli tacy istnieją, oraz którzy gromadzą i analizują ukierunkowane informacje z analizy zagrożeń istotne dla podmiotów finansowych w zakresie konkretnego procesu TLPT oraz opracowują odpowiednie i realistyczne scenariusze zagrożeń;
11) „dostawcy TLPT” oznaczają testerów i dostawców analizy zagrożeń;
12) „ułatwienie” oznacza pomoc lub informacje dostarczane testerom przez zespół typu control team w celu umożliwienia im dalszej realizacji ścieżki ataku, jeżeli nie są oni w stanie samodzielnie przejść dalej i gdy nie istnieje żadna inna rozsądna alternatywa, w tym ze względu na niewystarczający czas lub niewystarczające zasoby przeznaczone na dane TLPT;
13) „ścieżka ataku” oznacza trasę pokonywaną przez testerów podczas etapu aktywnego testowania TLPT z udziałem zespołu typu red team, aby zdobyć flagi określone dla tych TLPT;
14) „flagi” to kluczowe cele w systemach ICT wspierających krytyczne lub istotne funkcje podmiotu finansowego, do których testerzy próbują dotrzeć podczas testu;
15) „informacje szczególnie chronione” oznaczają informacje, które można z łatwością wykorzystać do przeprowadzania ataków na systemy ICT podmiotu finansowego, własność intelektualną, poufne dane handlowe lub dane osobowe, które mogą bezpośrednio lub pośrednio zaszkodzić podmiotowi finansowemu i jego ekosystemowi, gdyby znalazły się w rękach złośliwych podmiotów;
16) „grupa” oznacza wszystkie podmioty finansowe uczestniczące w zbiorczych TLPT zgodnie z art. 26 ust. 4 rozporządzenia (UE) 2022/2554;
17) „przyjmujące państwo członkowskie” oznacza przyjmujące państwo członkowskie zgodnie z unijnym prawem sektorowym mającym zastosowanie do każdego podmiotu finansowego;
18) „wspólne TLPT” oznaczają TLPT inne niż zbiorcze TLPT, o których mowa w art. 26 ust. 4 rozporządzenia (UE) 2022/2554, obejmujące kilka podmiotów finansowych korzystających z tego samego dostawcy usług ICT wewnątrz grupy lub należących do tej samej grupy i współdzielących systemy ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.