Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Załącznik III
W mocyTreść sprawozdania z ukierunkowanej analizy zagrożeń (art. 10 ust. 5)
Sprawozdanie z ukierunkowanej analizy zagrożeń zawiera informacje na temat wszystkich poniższych kwestii:
1. Ogólny zakres badań wywiadowczych obejmujący co najmniej następujące elementy:
a) objęte zakresem krytyczne lub istotne funkcje;
b) ich położenie geograficzne;
c) używany język urzędowy UE;
d) odpowiedni zewnętrzni dostawcy usług ICT;
e) okres, w którym gromadzone są dana badawcze.
2. Ogólna ocena tego, jakie konkretne i użyteczne operacyjnie dane wywiadowcze można znaleźć na temat podmiotu finansowego, w tym:
a) identyfikatory użytkownika i hasła pracowników;
b) podobne domeny, które mogą być mylone z oficjalnymi domenami podmiotu finansowego;
c) rozpoznanie techniczne: podatne na ataki lub exploity oprogramowanie, systemy i technologie;
d) opublikowane w internecie przez pracowników informacje na temat podmiotu finansowego, które można wykorzystać na potrzeby ataku;
e) informacje na sprzedaż w ciemnej sieci;
f) wszelkie inne istotne informacje dostępne w internecie lub sieciach publicznych;
g) w stosownych przypadkach – informacje na potrzeby fizycznego ataku, w tym sposoby dostępu do lokali podmiotu finansowego.
3. Analiza zagrożeń z uwzględnieniem ogólnego krajobrazu zagrożeń i szczególnej sytuacji podmiotu finansowego, w tym co najmniej:
a) otoczenie geopolityczne;
b) otoczenie gospodarcze;
c) trendy technologiczne i wszelkie inne trendy związane z działalnością w sektorze usług finansowych.
4. Profile zagrożeń złośliwych podmiotów (konkretnego podmiotu/konkretnej grupy podmiotów lub ogólnej klasy), które mogą zaatakować podmiot finansowy, w tym systemy podmiotu finansowego, w przypadku których istnieje największe prawdopodobieństwo, że ich integralność zostanie naruszona przez złośliwe podmioty lub że staną się one celem ataku ze strony tych podmiotów, możliwa motywacja, zamiary i uzasadnienie potencjalnego ataku ze strony złośliwych podmiotów oraz możliwy sposób działania agresorów.
5. Scenariusze zagrożeń: co najmniej trzy kompleksowe scenariusze zagrożeń dla profili zagrożeń zidentyfikowanych zgodnie z pkt 4, które wykazują najwyższe poziomy krytyczności zagrożeń. Scenariusze zagrożenia opisują pełną ścieżkę ataku i obejmują co najmniej:
a) jeden scenariusz obejmujący m.in. ograniczenie dostępności usług;
b) jeden scenariusz obejmujący m.in. naruszenie integralności danych;
c) jeden scenariusz obejmujący m.in. naruszenie poufności informacji.
6. W stosownych przypadkach opis scenariusza niezwiązanego z wyszukiwaniem istniejących zagrożeń, o którym mowa w art. 10 ust. 4.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.