Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Artykuł 7
W mocyWybór dostawców TLPT
1. Zespół typu control team wprowadza środki zarządzania ryzykiem związanym z TLPT, a w szczególności zapewnia, by w przypadku każdego TLPT:
a) dostawca analizy zagrożeń i zewnętrzni testerzy dostarczyli zespołowi typu control team szczegółowy życiorys i kopie certyfikatów, które zgodnie z uznanymi standardami rynkowymi stanowią poświadczenie ich odpowiedniości do wykonywania powierzonych im zadań;
b) dostawca analizy zagrożeń i zewnętrzni testerzy byli należycie i w pełni objęci odpowiednimi ubezpieczeniami od odpowiedzialności cywilnej z tytułu wykonywania zawodu, w tym od ryzyka uchybień i zaniedbań;
c) dostawca analizy zagrożeń przedstawił co najmniej trzy rekomendacje z powierzonych mu poprzednio zadań w zakresie testów penetracyjnych i testów z udziałem zespołu typu red team;
d) testerzy zewnętrzni przedstawili co najmniej pięć rekomendacji z powierzonych im poprzednio zadań w zakresie testów penetracyjnych i testów z udziałem zespołu typu red team;
e) personel dostawcy analizy zagrożeń przydzielony do TLPT:
(i) obejmował co najmniej kierownika z co najmniej pięcioletnim doświadczeniem w zakresie analizy zagrożeń oraz co najmniej jednego dodatkowego członka z co najmniej dwuletnim doświadczeniem w zakresie analizy zagrożeń;
(ii) wykazywał się szerokim zakresem i odpowiednim poziomem wiedzy i umiejętności zawodowych, obejmujących:
1) taktyki, techniki i procedury gromadzenia danych wywiadowczych;
2) wiedzę geopolityczną, techniczną i sektorową;
3) odpowiednie umiejętności komunikacyjne umożliwiające jasne przedstawianie wyników jego pracy i składanie sprawozdań na ten temat;
(iii) brał łącznie udział w co najmniej trzech wcześniejszych zadaniach związanych z analizą zagrożeń w kontekście testów penetracyjnych i testów z udziałem zespołu typu red team;
(iv) nie wykonywał jednocześnie żadnych zadań zespołu typu blue team ani innych usług, które mogą stanowić konflikt interesów w odniesieniu do podmiotu finansowego, zewnętrznego dostawcy usług ICT lub dostawcy usług ICT wewnątrz grupy zaangażowanych w TLPT, do których personel ten został przydzielony;
(v) był oddzielony od personelu tego samego dostawcy TLPT, który zapewnia testerów zewnętrznych na potrzeby tych samych TLPT, i nie podlegał temu personelowi;
f) w przypadku testerów zewnętrznych zespół typu red team przydzielony do TLPT:
(i) składał się co najmniej z kierownika posiadającego co najmniej pięcioletnie doświadczenie w testach penetracyjnych i testach z udziałem zespołu typu red team, a także z co najmniej dwóch dodatkowych testerów, z których każdy posiada co najmniej dwuletnie doświadczenie w testach penetracyjnych i testach z udziałem zespołu typu red team;
(ii) wykazywał się szerokim zakresem i odpowiednim poziomem wiedzy i umiejętności zawodowych, obejmujących wiedzę na temat działalności podmiotu finansowego, rozpoznania, zarządzania ryzykiem, opracowywania exploitów, penetracji fizycznej, inżynierii społecznej, analizy podatności na zagrożenia, a także odpowiednimi umiejętnościami komunikacyjnymi umożliwiającymi jasne przedstawienie wyników jego pracy i składanie sprawozdań na ten temat;
(iii) brał łącznie udział w co najmniej pięciu wcześniejszych zadaniach związanych z testami penetracyjnymi i testami z udziałem zespołu typu red team;
(iv) nie był zatrudniony przez dostawcę analizy zagrożeń, który jednocześnie wykonuje zadania zespołu typu blue team na rzecz podmiotu finansowego, zewnętrznego dostawcy usług ICT lub dostawcy usług ICT wewnątrz grupy zaangażowanych w TLPT, ani nie świadczył usług na rzecz takiego dostawcy analizy zagrożeń;
(v) był oddzielony od personelu tego samego dostawcy TLPT, który jednocześnie świadczy usługi w zakresie analizy zagrożeń na potrzeby tych samych TLPT;
g) po zakończeniu testów testerzy i dostawca analizy zagrożeń realizowali procedury przywracania danych, obejmujące bezpieczne usuwanie informacji związanych z hasłami, danymi uwierzytelniającymi i innymi tajnymi kluczami, których bezpieczeństwo zostało naruszone podczas TLPT, bezpieczną komunikację z podmiotami finansowymi, których konta zostały naruszone, bezpieczne gromadzenie, przechowywanie i usuwanie innych danych zebranych podczas testów oraz zarządzanie nimi;
h) testerzy, oprócz procedur przywracania danych po zakończeniu testowania, o których mowa w lit. g), realizowali następujące procedury przywracania:
(i) dezaktywacja dowodzenia i kierowania;
(ii) aktywacja wyłączników awaryjnych w przypadku przekroczenia zakresu i daty;
(iii) usuwanie backdoorów i innego złośliwego oprogramowania;
(iv) powiadamianie o potencjalnych naruszeniach;
(v) procedury umożliwiające przywrócenie kopii zapasowej w przyszłości, co może być konieczne z uwagi na złośliwe oprogramowanie lub narzędzia zainstalowane podczas testu;
(vi) monitorowanie działań zespołu typu blue team i informowanie zespołu typu control team o wszelkich możliwych przypadkach wykrycia;
i) testerzy i dostawca analizy zagrożeń nie wykonywali żadnego z następujących działań ani nie uczestniczyli w takich działaniach:
(i) nieuprawnione zniszczenie sprzętu podmiotu finansowego i jego zewnętrznych dostawców usług ICT, jeśli tacy istnieją;
(ii) niekontrolowana modyfikacja informacji i zasobów ICT podmiotu finansowego i jego zewnętrznych dostawców usług ICT, jeśli tacy istnieją;
(iii) celowe naruszenie ciągłości krytycznych lub istotnych funkcji podmiotu finansowego;
(iv) nieuprawnione włączenie do testów systemów nieobjętych ich zakresem;
(v) nieuprawnione ujawnienie wyników testów.
2. W celu wykazania zgodności z ust. 1 lit. a)–f) zespół typu control team ewidencjonuje dokumentację dostarczoną przez testerów i dostawców analizy zagrożeń.
W wyjątkowych okolicznościach podmioty finansowe mogą zawierać umowy z zewnętrznymi testerami i dostawcami analizy zagrożeń, którzy nie spełniają jednego lub większej liczby wymogów określonych w ust. 1 lit. a)–f), pod warunkiem że te podmioty finansowe przyjmą odpowiednie środki służące ograniczeniu ryzyka związanego z brakiem zgodności z wspomnianymi literami i udokumentują te środki.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.