Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania

Załącznik III

W mocy

Treść sprawozdania z ukierunkowanej analizy zagrożeń (art. 10 ust. 5)

Sprawozdanie z ukierunkowanej analizy zagrożeń zawiera informacje na temat wszystkich poniższych kwestii:

1. Ogólny zakres badań wywiadowczych obejmujący co najmniej następujące elementy:

a) objęte zakresem krytyczne lub istotne funkcje;

b) ich położenie geograficzne;

c) używany język urzędowy UE;

d) odpowiedni zewnętrzni dostawcy usług ICT;

e) okres, w którym gromadzone są dana badawcze.

2. Ogólna ocena tego, jakie konkretne i użyteczne operacyjnie dane wywiadowcze można znaleźć na temat podmiotu finansowego, w tym:

a) identyfikatory użytkownika i hasła pracowników;

b) podobne domeny, które mogą być mylone z oficjalnymi domenami podmiotu finansowego;

c) rozpoznanie techniczne: podatne na ataki lub exploity oprogramowanie, systemy i technologie;

d) opublikowane w internecie przez pracowników informacje na temat podmiotu finansowego, które można wykorzystać na potrzeby ataku;

e) informacje na sprzedaż w ciemnej sieci;

f) wszelkie inne istotne informacje dostępne w internecie lub sieciach publicznych;

g) w stosownych przypadkach – informacje na potrzeby fizycznego ataku, w tym sposoby dostępu do lokali podmiotu finansowego.

3. Analiza zagrożeń z uwzględnieniem ogólnego krajobrazu zagrożeń i szczególnej sytuacji podmiotu finansowego, w tym co najmniej:

a) otoczenie geopolityczne;

b) otoczenie gospodarcze;

c) trendy technologiczne i wszelkie inne trendy związane z działalnością w sektorze usług finansowych.

4. Profile zagrożeń złośliwych podmiotów (konkretnego podmiotu/konkretnej grupy podmiotów lub ogólnej klasy), które mogą zaatakować podmiot finansowy, w tym systemy podmiotu finansowego, w przypadku których istnieje największe prawdopodobieństwo, że ich integralność zostanie naruszona przez złośliwe podmioty lub że staną się one celem ataku ze strony tych podmiotów, możliwa motywacja, zamiary i uzasadnienie potencjalnego ataku ze strony złośliwych podmiotów oraz możliwy sposób działania agresorów.

5. Scenariusze zagrożeń: co najmniej trzy kompleksowe scenariusze zagrożeń dla profili zagrożeń zidentyfikowanych zgodnie z pkt 4, które wykazują najwyższe poziomy krytyczności zagrożeń. Scenariusze zagrożenia opisują pełną ścieżkę ataku i obejmują co najmniej:

a) jeden scenariusz obejmujący m.in. ograniczenie dostępności usług;

b) jeden scenariusz obejmujący m.in. naruszenie integralności danych;

c) jeden scenariusz obejmujący m.in. naruszenie poufności informacji.

6. W stosownych przypadkach opis scenariusza niezwiązanego z wyszukiwaniem istniejących zagrożeń, o którym mowa w art. 10 ust. 4.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.