Source: OJ L, 2025/1190, 18.6.2025

Current language: SV

RTS on threat-led penetration testing

KOMMISSIONENS DELEGERADE FÖRORDNING (EU) 2025/1190

av den 13 februari 2025

om komplettering av Europaparlamentets och rådets förordning (EU) 2022/2554 vad gäller tekniska standarder för tillsyn som specificerar de kriterier som används för att identifiera finansiella entiteter som är skyldiga att genomföra hotbildsstyrd penetrationstestning, kraven och standarderna för användning av interna testare, kraven i fråga om omfattning, testmetod och tillvägagångssätt för varje fas av testningen, resultat och avslutnings- och åtgärdsfaser, samt typen av tillsynssamarbete och annat relevant samarbete som krävs för genomförandet av hotbildsstyrd penetrationstestning och för underlättandet av ömsesidigt erkännande

(Text av betydelse för EES)

EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING

med beaktande av fördraget om Europeiska unionens funktionssätt,

med beaktande av Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011(1)EUT L 333, 27.12.2022, s. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj., särskilt artikel 26.11 fjärde stycket, och

av följande skäl:

Open full page
Skäl 1 Relation to the TIBER-EU framework

Denna förordning har utarbetats i enlighet med TIBER-EU-ramen och återspeglar den metod, process och struktur för hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. som beskrivs i TIBER-EU. Finansiella entiteter som omfattas av hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. får hänvisa till och tillämpa TIBER-EU-ramen eller något av dess nationella genomförandearrangemang, i den mån ramen eller genomförandearrangemanget uppfyller kraven i artiklarna 26 och 27 i förordning (EU) 2022/2554 och denna förordning. Utseendet av en enda offentlig myndighetalla statliga entiteter eller andra entiteter inom offentlig förvaltning, inbegripet nationella centralbanker. inom finanssektorn som ansvarar för frågor som rör hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. på nationell nivå enligt artikel 26.9 i förordning (EU) 2022/2554 bör inte påverka de behöriga myndigheternas behörighet som tilldelats på unionsnivå för tillsynen av vissa finansiella entiteter i enlighet med artikel 46 i den förordningen, till exempel vad gäller Europeiska centralbanken i fråga om betydande kreditinstitutett kreditinstitut enligt definitionen i artikel 4.1.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013(32) Europaparlamentets och rådets förordning (EU) nr 575/2013 av den 26 juni 2013 om tillsynskrav för kreditinstitut och om ändring av förordning (EU) nr 648/2012 (EUT L 176, 27.6.2013, s. 1).. där behörighet ska anses finnas för frågor som rör hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten.. Om endast vissa uppgifter som rör hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. delegeras till en annan nationell myndighet inom finanssektorn i enlighet med artikel 26.10 i förordning (EU) 2022/2554 bör den finansiella entitetens behöriga myndighet som avses i artikel 46 i den förordningen förbli myndighet för de uppgifter som rör hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. som inte har delegerats.

Skäl 2 Exclusions from the scope

Med tanke på komplexiteten hos den hotbildsstyrda penetrationstestningen och de risker som är förknippade med den, bör dess användning begränsas till de finansiella entiteter för vilka den är motiverad. Myndigheter med ansvar för frågor som rör hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. (myndigheter på antingen unionsnivå eller nationell nivå med ansvar för hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten.) bör därför inte inkludera finansiella entiteter som är verksamma inom delsektorer för centrala finansiella tjänster, för vilka en hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. inte är motiverad. Detta innebär att kreditinstitutett kreditinstitut enligt definitionen i artikel 4.1.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013(32) Europaparlamentets och rådets förordning (EU) nr 575/2013 av den 26 juni 2013 om tillsynskrav för kreditinstitut och om ändring av förordning (EU) nr 648/2012 (EUT L 176, 27.6.2013, s. 1).., betalningsinstitutett betalningsinstitut enligt definitionen i artikel 4.4 i direktiv (EU) 2015/2366. och institut för elektroniska pengarett institut för elektroniska pengar enligt definitionen i artikel 2.1 i Europaparlamentets och rådets direktiv 2009/110/EG., värdepapperscentraler, centrala motparter, handelsplatser och försäkrings- och återförsäkringsföretagett återförsäkringsföretag enligt definitionen i artikel 13.4 i direktiv 2009/138/EG. skulle kunna befrias från kravet på hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten., även om de uppfyller de kvantitativa kriterierna, mot bakgrund av en övergripande bedömning av deras IKT-riskprofil och IKT-mognad, påverkan på finanssektorn och därmed sammanhängande risker för den finansiella stabiliteten.

Skäl 3 Considerations of other financial entities for inclusion

Myndigheter med ansvar för hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. bör, mot bakgrund av en övergripande bedömning av IKT-riskprofilen och IKT-mognaden, av påverkan på finanssektorn och av därmed sammanhängande risker för den finansiella stabiliteten, bedöma huruvida andra typer av finansiella entiteter än kreditinstitutett kreditinstitut enligt definitionen i artikel 4.1.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013(32) Europaparlamentets och rådets förordning (EU) nr 575/2013 av den 26 juni 2013 om tillsynskrav för kreditinstitut och om ändring av förordning (EU) nr 648/2012 (EUT L 176, 27.6.2013, s. 1).., betalningsinstitutett betalningsinstitut enligt definitionen i artikel 4.4 i direktiv (EU) 2015/2366., institut för elektroniska pengarett institut för elektroniska pengar enligt definitionen i artikel 2.1 i Europaparlamentets och rådets direktiv 2009/110/EG., centrala motparter, värdepapperscentraler, handelsplatser och försäkrings- och återförsäkringsföretagett återförsäkringsföretag enligt definitionen i artikel 13.4 i direktiv 2009/138/EG. bör omfattas av hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten.. Bedömningen av om sådana finansiella entiteter uppfyller dessa kvalitativa kriterier bör ha som mål att identifiera finansiella entiteter för vilka hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. är lämplig genom användning av sektorsövergripande och objektiva indikatorer. Samtidigt bör bedömningen av om en finansiell entitet uppfyller dessa kvalitativa kriterier begränsa de entiteter som ska omfattas av hotbildsstyrd penetrationstestningen ram som efterliknar den taktik, teknik och de förfaranden som används av verkliga fientliga aktörer, som uppfattas som ett genuint cyberhot och som ger ett kontrollerat, skräddarsytt, underrättelsestyrt (rött lag) test av de kritiska produktionssystem som är i drift hos den finansiella entiteten. till de entiteter för vilka testningen är motiverad. Huruvida en finansiell entitet uppfyller dessa kvalitativa kriterier bör även bedömas mot bakgrund av ny marknadsutveckling och den ökande betydelsen av nya marknadsaktörer för finanssektorn i framtiden, inbegripet leverantörer av kryptotillgångstjänster som auktoriserats i enlighet med artikel 59 i Europaparlamentets och rådets förordning (EU) 2023/1114(2)Europaparlamentets och rådets förordning (EU) 2023/1114 av den 31 maj 2023 om marknader för kryptotillgångar och om ändring av förordningarna (EU) nr 1093/2010 och (EU) nr 1095/2010 samt direktiven 2013/36/EU och (EU) 2019/1937 (EUT L 150, 9.6.2023, s. 40, ELI: http://data.europa.eu/eli/reg/2023/1114/oj)..

HÄRIGENOM FÖRESKRIVS FÖLJANDE.

  1. Artikel 1Definitioner
  2. Artikel 2Identifiering av finansiella entiteter som är skyldiga att genomföra hotbildsstyrd penetrationstestning
  3. Artikel 3Cybergrupp för hotbildsstyrd penetrationstestning och testledare för hotbildsstyrd penetrationstestning
  4. Artikel 4Organisatoriska arrangemang för finansiella entiteter
  5. Artikel 5Riskhantering i samband med hotbildsstyrd penetrationstestning
  6. Artikel 6Riskhantering i samband med gemensam eller samlad hotbildsstyrd penetrationstestning
  7. Artikel 7Val av leverantörer av hotbildsstyrd penetrationstestning
  8. Artikel 8Särskilda specifikationer för gemensam eller samlad hotbildsstyrd penetrationstestning
  9. Artikel 9Förberedelsefasen
  10. Artikel 10Testfasen: underrättelser om hot
  11. Artikel 11Testfasen: rött lag-testning
  12. Artikel 12Avslutningsfasen
  13. Artikel 13Åtgärdsplan
  14. Artikel 14Intyg
  15. Artikel 15Användning av interna testare
  16. Artikel 16Samarbete och ömsesidigt erkännande
  17. Artikel 17Ikraftträdande
Annexes(1 – 8)
  1. Bilaga IProjektbeskrivningens innehåll (artikel 9.2 a)
  2. Bilaga IIInnehåll i omfattningsdokumentet (artikel 9.6)
  3. Bilaga IIIInnehåll i den målinriktade hotunderrättelserapporten (artikel 10.5)
  4. Bilaga IVInnehåll i planen för rött lag-testning (artikel 11.1)
  5. Bilaga VInnehåll i det röda lagets testrapport (artikel 12.2)
  6. Bilaga VIInnehåll i det blå lagets testrapport (artikel 12.4)
  7. Bilaga VIIUppgifter i den rapport som sammanfattar de relevanta resultaten av den hotbildsstyrda penetrationstestningen som avses i artikel 26.6 i förordning (EU) 2022/2554
  8. Bilaga VIIIUppgifter i det intyg för den hotbildsstyrda penetrationstestningen som avses i artikel 26.7 i förordning (EU) 2022/2554

Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.

Utfärdad i Bryssel den 13 februari 2025.

På kommissionens vägnar

Ursula VON DER LEYEN

Ordförande

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod