Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Artykuł 11
W mocyEtap testowania: testy z udziałem zespołu typu red team
1. Po zatwierdzeniu przez organ ds. TLPT sprawozdania z ukierunkowanej analizy zagrożeń testerzy przygotowują plan testów z udziałem zespołu typu red team, który to plan zawiera informacje określone w załączniku IV. Jako podstawę do tworzenia scenariuszy ataków testerzy wykorzystują dokument określający zakres i sprawozdanie z ukierunkowanej analizy zagrożeń.
2. Testerzy konsultują się z zespołem typu control team, dostawcą analizy zagrożeń i kierownikami testów w sprawie planu testów z udziałem zespołu typu red team, w tym ustaleń dotyczących komunikacji, procedur i zarządzania projektem, przygotowania i przypadków użycia ułatwień oraz ustaleń dotyczących składania sprawozdań zespołowi typu control team i kierownikom testów.
3. Jeżeli plan testów z udziałem zespołu typu red team jest kompletny i zapewnia przeprowadzenie skutecznych TLPT, zespół typu control team i organ ds. TLPT zatwierdza ten plan i informuje o tym lidera zespołu typu control team.
4. Po zatwierdzeniu planu testów z udziałem zespołu typu red team zgodnie z ust. 3 testerzy przeprowadzają TLPT podczas etapu aktywnego testowania z udziałem zespołu typu red team.
5. Czas trwania etapu aktywnego testowania z udziałem zespołu typu red team jest proporcjonalny do zakresu TLPT, skali, działalności, złożoności i liczby podmiotów finansowych oraz zewnętrznych dostawców usług ICT lub dostawców usług ICT wewnątrz grupy zaangażowanych w TLPT, a w każdym przypadku trwa co najmniej 12 tygodni. Scenariusze ataku można realizować kolejno lub jednocześnie. Zespół typu control team, dostawca analizy zagrożeń, testerzy i kierownicy testów uzgadniają zakończenie fazy aktywnego testowania z udziałem zespołu typu red team.
6. Pod warunkiem zapewnienia, by plan testów z udziałem zespołu typu red team pozostał kompletny i umożliwiał przeprowadzenie skutecznych testów TLPT, lider zespołu typu control team i kierownicy testów zatwierdzają wszelkie zmiany w planie testów z udziałem zespołu typu red team wprowadzone po jego zatwierdzeniu, w tym zmiany dotyczące harmonogramu, zakresu, wybranych systemów lub flag.
7. Podczas całego etapu aktywnego testowania z udziałem zespołu typu red team testerzy co najmniej raz w tygodniu składają zespołowi typu control team i kierownikom testów sprawozdania z postępów w TLPT, a dostawca analizy zagrożeń pozostaje dostępny w razie potrzeby konsultacji i przeprowadzenia dodatkowej analizy zagrożeń na wniosek zespołu typu control team.
8. Zespół typu control team dostarcza w odpowiednim czasie ułatwienia zaprojektowane na podstawie planu testów z udziałem zespołu typu red team. Za zgodą zespołu typu control team i kierowników testów można dodawać kolejne ułatwienia lub je dostosowywać.
9. W przypadku wykrycia testowania przez któregoś członka personelu podmiotu finansowego lub, w stosownych przypadkach, jego zewnętrznych dostawców usług ICT lub dostawcy usług ICT wewnątrz grupy zespół typu control team, w porozumieniu z testerami i bez uszczerbku dla ust. 10, proponuje i przedkłada kierownikom testów do zatwierdzenia środki umożliwiające kontynuowanie TLPT przy jednoczesnym zapewnieniu poufności tego procesu.
10. W wyjątkowych okolicznościach stwarzających ryzyko wpływu na dane, szkód dla zasobów i zakłócenia krytycznych lub istotnych funkcji, usług lub operacji samego podmiotu finansowego, jego zewnętrznych dostawców usług ICT lub dostawców usług ICT wewnątrz grupy bądź zakłóceń dla jego kontrahentów lub sektora finansowego, lider zespołu typu control team może zawiesić TLPT lub, w ostateczności, w przypadku gdy kontynuacja TLPT nie jest możliwa w inny sposób i z zastrzeżeniem uprzedniego zatwierdzenia przez organ ds. TLPT, kontynuować TLPT, realizując ograniczone działania z udziałem zespołu typu purple team. Czas trwania ograniczonych działań z udziałem zespołu typu purple team wlicza się do minimalnego 12-tygodniowego czasu trwania etapu aktywnego testowania z udziałem zespołu typu red team, o którym mowa w ust. 5.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.