Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Artykuł 10
W mocyEtap testowania: analiza zagrożeń
1. Po zatwierdzeniu przez organ ds. TLPT dokumentu określającego zakres dostawca analizy zagrożeń bada analizę zagrożeń ogólnych i sektorowych istotnych dla podmiotu finansowego. W przypadku gdy organ ds. TLPT stworzył ogólny krajobraz zagrożeń dla sektora finansowego państwa członkowskiego, dostawca analizy zagrożeń może wykorzystać ten krajobraz jako punkt odniesienia dla krajowego krajobrazu zagrożeń. Dostawca analizy zagrożeń identyfikuje cyberzagrożenia oraz istniejące lub potencjalne podatności dotyczące danego podmiotu finansowego. Ponadto dostawca analizy zagrożeń gromadzi i analizuje konkretne, użyteczne i kontekstowe dane wywiadowcze dotyczące celów i zagrożeń w odniesieniu do podmiotu finansowego, w tym za pośrednictwem konsultacji z zespołem typu control team i kierownikami testów.
2. Dostawca analizy zagrożeń dokonuje prezentacji odnośnych zagrożeń i ukierunkowanej analizy zagrożeń oraz proponuje wymagane scenariusze zespołowi typu control team, testerom i kierownikom testów. Proponowane scenariusze muszą różnić się pod względem zidentyfikowanych agresorów i powiązanych taktyk, technik i procedur oraz muszą być ukierunkowane na każdą krytyczną lub istotną funkcję objętą zakresem TLPT.
3. Lider zespołu typu control team wybiera co najmniej trzy scenariusze przeprowadzenia TLPT, biorąc pod uwagę wszystkie następujące elementy:
a) zalecenie dostawcy analizy zagrożeń i potencjał każdego scenariusza w zakresie wyszukiwania zagrożeń;
b) informacje przekazane przez kierowników testów;
c) wykonalność scenariuszy proponowanych do realizacji, w oparciu o ocenę ekspercką testerów;
d) wielkość, złożoność i ogólny profil ryzyka podmiotu finansowego oraz charakter, skalę i złożoność jego usług, działalności i operacji.
4. Nie więcej niż jeden z wybranych scenariuszy może nie być związany z wyszukiwaniem istniejących zagrożeń i może opierać się na potencjalnie fikcyjnym przyszłym zagrożeniu o wysokiej wartości predykcyjnej, antycypacyjnej, oportunistycznej lub prospektywnej, biorąc pod uwagę przewidywany rozwój krajobrazu zagrożeń dotyczącego podmiotu finansowego.
W przypadku zbiorczych TLPT, bez uszczerbku dla scenariuszy ukierunkowanych bezpośrednio na krytyczne lub istotne funkcje podmiotów finansowych uczestniczących w testowaniu, co najmniej jeden scenariusz musi obejmować istotne systemy, procesy i technologie ICT zewnętrznego dostawcy usług ICT wspierające krytyczne lub istotne funkcje podmiotów finansowych objętych badaniem.
W przypadku wspólnych TLPT obejmujących dostawcę usług ICT wewnątrz grupy, bez uszczerbku dla scenariuszy ukierunkowanych bezpośrednio na krytyczne lub istotne funkcje podmiotów finansowych uczestniczących w testowaniu, co najmniej jeden scenariusz musi obejmować istotne systemy, procesy i technologie ICT dostawcy usług ICT wewnątrz grupy wspierające krytyczne lub istotne funkcje podmiotów finansowych objętych badaniem.
5. Dostawca analizy zagrożeń przekazuje zespołowi typu control team sprawozdanie z ukierunkowanej analizy zagrożeń, w tym scenariusze wybrane zgodnie z ust. 3 i 4. Sprawozdanie z analizy zagrożeń zawiera informacje określone w załączniku III.
6. Zespół typu control team przedkłada kierownikowi testu do zatwierdzenia sprawozdanie z ukierunkowanej analizy zagrożeń. Jeżeli sprawozdanie z ukierunkowanej analizy zagrożeń jest kompletne i zapewnia przeprowadzenie skutecznych TLPT, organ ds. TLPT zatwierdza ten dokument i informuje o tym lidera zespołu typu control team.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.