Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania

Artykuł 7

W mocy

Wybór dostawców TLPT

1. Zespół typu control team wprowadza środki zarządzania ryzykiem związanym z TLPT, a w szczególności zapewnia, by w przypadku każdego TLPT:

a) dostawca analizy zagrożeń i zewnętrzni testerzy dostarczyli zespołowi typu control team szczegółowy życiorys i kopie certyfikatów, które zgodnie z uznanymi standardami rynkowymi stanowią poświadczenie ich odpowiedniości do wykonywania powierzonych im zadań;

b) dostawca analizy zagrożeń i zewnętrzni testerzy byli należycie i w pełni objęci odpowiednimi ubezpieczeniami od odpowiedzialności cywilnej z tytułu wykonywania zawodu, w tym od ryzyka uchybień i zaniedbań;

c) dostawca analizy zagrożeń przedstawił co najmniej trzy rekomendacje z powierzonych mu poprzednio zadań w zakresie testów penetracyjnych i testów z udziałem zespołu typu red team;

d) testerzy zewnętrzni przedstawili co najmniej pięć rekomendacji z powierzonych im poprzednio zadań w zakresie testów penetracyjnych i testów z udziałem zespołu typu red team;

e) personel dostawcy analizy zagrożeń przydzielony do TLPT:

(i) obejmował co najmniej kierownika z co najmniej pięcioletnim doświadczeniem w zakresie analizy zagrożeń oraz co najmniej jednego dodatkowego członka z co najmniej dwuletnim doświadczeniem w zakresie analizy zagrożeń;

(ii) wykazywał się szerokim zakresem i odpowiednim poziomem wiedzy i umiejętności zawodowych, obejmujących:

1) taktyki, techniki i procedury gromadzenia danych wywiadowczych;

2) wiedzę geopolityczną, techniczną i sektorową;

3) odpowiednie umiejętności komunikacyjne umożliwiające jasne przedstawianie wyników jego pracy i składanie sprawozdań na ten temat;

(iii) brał łącznie udział w co najmniej trzech wcześniejszych zadaniach związanych z analizą zagrożeń w kontekście testów penetracyjnych i testów z udziałem zespołu typu red team;

(iv) nie wykonywał jednocześnie żadnych zadań zespołu typu blue team ani innych usług, które mogą stanowić konflikt interesów w odniesieniu do podmiotu finansowego, zewnętrznego dostawcy usług ICT lub dostawcy usług ICT wewnątrz grupy zaangażowanych w TLPT, do których personel ten został przydzielony;

(v) był oddzielony od personelu tego samego dostawcy TLPT, który zapewnia testerów zewnętrznych na potrzeby tych samych TLPT, i nie podlegał temu personelowi;

f) w przypadku testerów zewnętrznych zespół typu red team przydzielony do TLPT:

(i) składał się co najmniej z kierownika posiadającego co najmniej pięcioletnie doświadczenie w testach penetracyjnych i testach z udziałem zespołu typu red team, a także z co najmniej dwóch dodatkowych testerów, z których każdy posiada co najmniej dwuletnie doświadczenie w testach penetracyjnych i testach z udziałem zespołu typu red team;

(ii) wykazywał się szerokim zakresem i odpowiednim poziomem wiedzy i umiejętności zawodowych, obejmujących wiedzę na temat działalności podmiotu finansowego, rozpoznania, zarządzania ryzykiem, opracowywania exploitów, penetracji fizycznej, inżynierii społecznej, analizy podatności na zagrożenia, a także odpowiednimi umiejętnościami komunikacyjnymi umożliwiającymi jasne przedstawienie wyników jego pracy i składanie sprawozdań na ten temat;

(iii) brał łącznie udział w co najmniej pięciu wcześniejszych zadaniach związanych z testami penetracyjnymi i testami z udziałem zespołu typu red team;

(iv) nie był zatrudniony przez dostawcę analizy zagrożeń, który jednocześnie wykonuje zadania zespołu typu blue team na rzecz podmiotu finansowego, zewnętrznego dostawcy usług ICT lub dostawcy usług ICT wewnątrz grupy zaangażowanych w TLPT, ani nie świadczył usług na rzecz takiego dostawcy analizy zagrożeń;

(v) był oddzielony od personelu tego samego dostawcy TLPT, który jednocześnie świadczy usługi w zakresie analizy zagrożeń na potrzeby tych samych TLPT;

g) po zakończeniu testów testerzy i dostawca analizy zagrożeń realizowali procedury przywracania danych, obejmujące bezpieczne usuwanie informacji związanych z hasłami, danymi uwierzytelniającymi i innymi tajnymi kluczami, których bezpieczeństwo zostało naruszone podczas TLPT, bezpieczną komunikację z podmiotami finansowymi, których konta zostały naruszone, bezpieczne gromadzenie, przechowywanie i usuwanie innych danych zebranych podczas testów oraz zarządzanie nimi;

h) testerzy, oprócz procedur przywracania danych po zakończeniu testowania, o których mowa w lit. g), realizowali następujące procedury przywracania:

(i) dezaktywacja dowodzenia i kierowania;

(ii) aktywacja wyłączników awaryjnych w przypadku przekroczenia zakresu i daty;

(iii) usuwanie backdoorów i innego złośliwego oprogramowania;

(iv) powiadamianie o potencjalnych naruszeniach;

(v) procedury umożliwiające przywrócenie kopii zapasowej w przyszłości, co może być konieczne z uwagi na złośliwe oprogramowanie lub narzędzia zainstalowane podczas testu;

(vi) monitorowanie działań zespołu typu blue team i informowanie zespołu typu control team o wszelkich możliwych przypadkach wykrycia;

i) testerzy i dostawca analizy zagrożeń nie wykonywali żadnego z następujących działań ani nie uczestniczyli w takich działaniach:

(i) nieuprawnione zniszczenie sprzętu podmiotu finansowego i jego zewnętrznych dostawców usług ICT, jeśli tacy istnieją;

(ii) niekontrolowana modyfikacja informacji i zasobów ICT podmiotu finansowego i jego zewnętrznych dostawców usług ICT, jeśli tacy istnieją;

(iii) celowe naruszenie ciągłości krytycznych lub istotnych funkcji podmiotu finansowego;

(iv) nieuprawnione włączenie do testów systemów nieobjętych ich zakresem;

(v) nieuprawnione ujawnienie wyników testów.

2. W celu wykazania zgodności z ust. 1 lit. a)–f) zespół typu control team ewidencjonuje dokumentację dostarczoną przez testerów i dostawców analizy zagrożeń.

W wyjątkowych okolicznościach podmioty finansowe mogą zawierać umowy z zewnętrznymi testerami i dostawcami analizy zagrożeń, którzy nie spełniają jednego lub większej liczby wymogów określonych w ust. 1 lit. a)–f), pod warunkiem że te podmioty finansowe przyjmą odpowiednie środki służące ograniczeniu ryzyka związanego z brakiem zgodności z wspomnianymi literami i udokumentują te środki.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.