Source: OJ L, 2025/1190, 18.6.2025
Current language: DE
- Digital operational resilience in the financial sector
Digital operational resilience testing
- RTS on threat-led penetration testing
Anhang V Inhalt des red-team-testberichts (artikel 12 absatz 2)
Der Red-Team-Testbericht enthält mindestens Informationen zu allen folgenden Punkten:
Informationen über den durchgeführten Angriff, einschließlich Angaben zu
den angegriffenen kritischen oder wichtigen Funktionen und ermittelten IKT-Systemen, -Prozessen und -Technologien, die die kritische oder wichtige Funktioneine Funktion, deren Ausfall die finanzielle Leistungsfähigkeit eines Finanzunternehmens oder die Solidität oder Fortführung seiner Geschäftstätigkeiten und Dienstleistungen erheblich beeinträchtigen würde oder deren unterbrochene, fehlerhafte oder unterbliebene Leistung die fortdauernde Einhaltung der Zulassungsbedingungen und -verpflichtungen eines Finanzunternehmens oder seiner sonstigen Verpflichtungen nach dem anwendbaren Finanzdienstleistungsrecht erheblich beeinträchtigen würde; unterstützen, wie im Red-Team-Testplan festgelegt,
Zusammenfassung jedes Szenarios,
erreichte und nicht erreichte Flags,
erfolgreich und nicht erfolgreich verfolgte Angriffspfade,
erfolgreich und nicht erfolgreich angewandte Taktiken, Techniken und Verfahren,
etwaige Abweichungen vom Red-Team-Testplan,
etwaige Hilfestellungen,
alle Aktivitäten, von denen die Tester wissen, dass sie vom Blue Team durchgeführt wurden, um den Angriff zu rekonstruieren und seine Auswirkungen abzumildern,
festgestellte Schwachstellen und andere Probleme, einschließlich:
Beschreibung der Schwachstelleeine Schwachstelle, Empfindlichkeit oder Fehlfunktion eines Vermögenswerts, eines Systems, eines Prozesses oder einer Kontrolle, die ausgenutzt werden kann; und anderer Probleme, einschließlich ihrer Kritikalität,
Ursachenanalyse erfolgreicher Angriffe,
Empfehlungen für Abhilfemaßnahmen mit Priorisierung.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.