Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania

Załącznik IV

W mocy

Treść planu testów z udziałem zespołu typu red team (art. 11 ust. 1)

Plan testów z udziałem zespołu typu red team zawiera informacje na temat wszystkich poniższych elementów, do których zaliczają się:

a) kanały i procedury komunikacji;

b) taktyki, techniki i procedury, których stosowanie w ataku jest dozwolone i niedozwolone, w tym granice etyczne dla inżynierii społecznej;

c) środki zarządzania ryzykiem, które mają być stosowane przez testerów;

d) opis każdego scenariusza, w tym:

(i) symulowany agresor;

(ii) jego zamiary, motywacja i cele;

(iii) funkcje będące celem ataku lub wspierające je systemy ICT;

(iv) aspekty poufności, integralności, dostępności i autentyczności będące celem ataku;

(v) flagi;

e) szczegółowy opis każdej spodziewanej ścieżki ataku, w tym warunki wstępne i ewentualne ułatwienia, które ma zapewnić zespół typu control team, w tym terminy ich zapewnienia i potencjalne wykorzystanie;

f) harmonogram działań zespołu typu red team, w tym czas zaplanowany na realizację każdego scenariusza, podzielony co najmniej zgodnie z trzema etapami, które przechodzi tester w fazie testowania, a mianowicie wejściem do systemów ICT podmiotów finansowych, przejściem przez systemy ICT i wreszcie wykonaniem działań na celach i ostatecznym wydostaniem się z systemów ICT (etapy „wejścia”, „przejścia” i „wyjścia”);

g) szczególne cechy infrastruktury podmiotów finansowych, które należy uwzględnić podczas testów;

h) ewentualne dodatkowe informacje lub inne zasoby niezbędne testerom do realizacji scenariuszy.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.