Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Artykuł 5
W mocyZarządzanie ryzykiem związanym z TLPT
1. Na etapie przygotowawczym, o którym mowa w art. 9, zespół typu control team ocenia ryzyko związane z testowaniem działających na bieżąco systemów produkcji wspierających krytyczne lub istotne funkcje podmiotu finansowego, w tym potencjalny wpływ testowania na:
a) sektor finansowy;
b) stabilność finansową na poziomie unijnym lub krajowym.
Zespół typu control team dokonuje przeglądu wspomnianego wpływu przez cały czas trwania testów.
2. Na potrzeby oceny ryzyka i zarządzania ryzykiem zespół typu control team uwzględnia co najmniej następujące rodzaje ryzyka:
a) ryzyko związane z udzieleniem dostępu, w stosownych przypadkach, dostawcy analizy zagrożeń i testerom zewnętrznym do szczególnie chronionych informacji na temat podmiotu finansowego;
b) ryzyko związane z brakiem zgodności TLPT z rozporządzeniem (UE) 2022/2554 i z niniejszym rozporządzeniem, jeżeli taki brak zgodności skutkuje brakiem poświadczenia, o którym mowa w art. 26 ust. 7 rozporządzenia (UE) 2022/2554, w tym w przypadku gdy taki brak zgodności wynika z naruszenia poufności TLPT lub z nieetycznego postępowania;
c) ryzyko związane z eskalacją sytuacji kryzysowych i incydentów;
d) ryzyko związane z etapem aktywnego testowania z udziałem zespołu typu red team, w tym ryzyko związane z przerwaniem krytycznej działalności i uszkodzeniem danych w wyniku działań testerów, oraz jego potencjalny wpływ na osoby trzecie;
e) ryzyko związane z działaniami zespołu typu blue team, w tym ryzyko związane z przerwaniem krytycznej działalności i uszkodzeniem danych w wyniku działań zespołu typu blue team, oraz jego potencjalny wpływ na osoby trzecie;
f) ryzyko związane z niepełnym przywróceniem sprawności systemów objętych TLPT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.