Rozporządzenie delegowane Komisji (UE) 2025/1190 z dnia 13 lutego 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria stosowane do identyfikacji podmiotów finansowych zobowiązanych do przeprowadzania testów penetracyjnych pod kątem wyszukiwania zagrożeń, wymogi i standardy regulujące korzystanie z testerów wewnętrznych, wymogi dotyczące zakresu, metodyki testowania i podejścia dla każdego etapu procesu testowania oraz etapów testów odnoszących się do wyników, zamykania i środków naprawczych, a także rodzaj współpracy w zakresie nadzoru i inne odpowiednie rodzaje współpracy potrzebne do przeprowadzenia TLPT i do ułatwienia wzajemnego uznawania
Załącznik IV
W mocyTreść planu testów z udziałem zespołu typu red team (art. 11 ust. 1)
Plan testów z udziałem zespołu typu red team zawiera informacje na temat wszystkich poniższych elementów, do których zaliczają się:
a) kanały i procedury komunikacji;
b) taktyki, techniki i procedury, których stosowanie w ataku jest dozwolone i niedozwolone, w tym granice etyczne dla inżynierii społecznej;
c) środki zarządzania ryzykiem, które mają być stosowane przez testerów;
d) opis każdego scenariusza, w tym:
(i) symulowany agresor;
(ii) jego zamiary, motywacja i cele;
(iii) funkcje będące celem ataku lub wspierające je systemy ICT;
(iv) aspekty poufności, integralności, dostępności i autentyczności będące celem ataku;
(v) flagi;
e) szczegółowy opis każdej spodziewanej ścieżki ataku, w tym warunki wstępne i ewentualne ułatwienia, które ma zapewnić zespół typu control team, w tym terminy ich zapewnienia i potencjalne wykorzystanie;
f) harmonogram działań zespołu typu red team, w tym czas zaplanowany na realizację każdego scenariusza, podzielony co najmniej zgodnie z trzema etapami, które przechodzi tester w fazie testowania, a mianowicie wejściem do systemów ICT podmiotów finansowych, przejściem przez systemy ICT i wreszcie wykonaniem działań na celach i ostatecznym wydostaniem się z systemów ICT (etapy „wejścia”, „przejścia” i „wyjścia”);
g) szczególne cechy infrastruktury podmiotów finansowych, które należy uwzględnić podczas testów;
h) ewentualne dodatkowe informacje lub inne zasoby niezbędne testerom do realizacji scenariuszy.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.