Source: OJ L, 2025/1190, 18.6.2025Current language: FR
- Digital operational resilience in the financial sector
Digital operational resilience testing
- RTS on threat-led penetration testing
Article 3 Équipe de cybersécurité TIFM et gestionnaires de test TIFM
Une autorité TIFM confie à une équipe de cybersécurité TIFM: les membres du personnel qui, au sein des autorités TIFM, sont responsables des questions liées aux tests d’intrusion fondés sur la menace (TIFM); la responsabilité de coordonner les activités liées aux TIFM. Cette équipe est composée de gestionnaires de test: les membres du personnel désignés pour diriger les activités de l’autorité TIFM pour un test d’intrusion fondé sur la menace (TIFM) spécifique afin de contrôler le respect du présent règlement; chargés de superviser un TIFM individuel.
Pour chaque test, l’autorité TIFM désigne un gestionnaire de test et au moins un suppléant.
Les gestionnaires de test: les membres du personnel désignés pour diriger les activités de l’autorité TIFM pour un test d’intrusion fondé sur la menace (TIFM) spécifique afin de contrôler le respect du présent règlement; vérifient si les exigences énoncées dans le présent règlement sont respectées et ils font en sorte qu’elles le soient.
Le gestionnaire de test communique les coordonnées de l’équipe de cybersécurité TIFM: les membres du personnel qui, au sein des autorités TIFM, sont responsables des questions liées aux tests d’intrusion fondés sur la menace (TIFM); à l’entité financière au moyen de la notification visée à l’article 9, paragraphe 1.
L’autorité TIFM participe à toutes les phases du TIFM.
Relevant recitals
Considérant 6 Responsibility of TLPT cyber teams in line with TIBER-EU
Afin de faire en sorte que les TIFM bénéficient de l’expérience acquise dans le cadre de la mise en œuvre de TIBER-EU et de réduire les risques associés à l’exécution des TIFM, il convient de veiller à ce que les responsabilités des équipes de cybersécurité TIFM: les membres du personnel qui, au sein des autorités TIFM, sont responsables des questions liées aux tests d’intrusion fondés sur la menace (TIFM); mises en place au niveau des autorités TIFM correspondent le plus étroitement possible à celles des équipes de cybersécurité de TIBER-EU. Par conséquent, les équipes de cybersécurité TIFM: les membres du personnel qui, au sein des autorités TIFM, sont responsables des questions liées aux tests d’intrusion fondés sur la menace (TIFM); devraient comprendre des gestionnaires de test: les membres du personnel désignés pour diriger les activités de l’autorité TIFM pour un test d’intrusion fondé sur la menace (TIFM) spécifique afin de contrôler le respect du présent règlement; chargés de superviser les TIFM ainsi que de planifier et de coordonner les différents tests. Les équipes de cybersécurité TIFM: les membres du personnel qui, au sein des autorités TIFM, sont responsables des questions liées aux tests d’intrusion fondés sur la menace (TIFM); devraient servir de point de contact unique pour la communication concernant les tests avec les parties prenantes internes et externes, pour la collecte et le traitement des retours d’information et des enseignements tirés des tests conduits précédemment, et pour l’assistance aux entités financières faisant l’objet de tests d’intrusion fondés sur la menace.
Considérant 7 Skills and capabilities of test managers
Conformément à la méthodologie du cadre TIBER-EU, les gestionnaires de test: les membres du personnel désignés pour diriger les activités de l’autorité TIFM pour un test d’intrusion fondé sur la menace (TIFM) spécifique afin de contrôler le respect du présent règlement; devraient disposer des compétences et des capacités nécessaires pour fournir des conseils et remettre en question les propositions des testeurs. L’expérience acquise avec le cadre TIBER-EU a démontré qu’il est utile qu’une équipe d’au moins deux gestionnaires soit affectée à chaque test. Afin de tenir compte du fait que le TIFM est utilisé pour encourager l’expérience d’apprentissage, en vue de préserver la confidentialité des tests, et à moins qu’elles n’aient des problèmes de ressources ou d’expertise, les autorités TIFM sont vivement encouragées à considérer que, pendant la durée d’un TIFM, les gestionnaires de test: les membres du personnel désignés pour diriger les activités de l’autorité TIFM pour un test d’intrusion fondé sur la menace (TIFM) spécifique afin de contrôler le respect du présent règlement; ne doivent pas exercer d’activités de surveillance sur l’entité financière faisant l’objet de ce TIFM.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.