Source: OJ L, 2025/1190, 18.6.2025

Current language: SV

Artikel 10 Testfasen: underrättelser om hot


    1. Efter det att myndigheten med ansvar för hotbildsstyrd penetrationstestning har godkänt omfattningsdokumentet ska leverantören av underrättelser om hot analysera allmänna och sektorsspecifika underrättelser om hot som är av relevans för den finansiella entiteten. Om en allmän hotbild har tillhandahållits av myndigheten med ansvar för hotbildsstyrd penetrationstestning för finanssektorn i en medlemsstat får leverantören av underrättelser om hot använda denna hotbild som utgångspunkt för den nationella hotbilden. Leverantören av underrättelser om hot ska identifiera cyberhot och befintliga eller potentiella sårbarheter som berör den finansiella entiteten. Därutöver ska leverantören av underrättelser om hot samla in information om och analysera konkreta, praktiskt användbara och situationsanpassade underrättelser om mål och hot som rör den finansiella entiteten, bland annat genom samråd med ledningslaget och testledarna.

    1. Leverantören av underrättelser om hot ska presentera relevanta hot och målinriktade underrättelser om hot och föreslå erforderliga scenarier för ledningslaget, testarna och testledarna. De föreslagna scenarierna ska skilja sig åt med avseende på de identifierade fientliga aktörerna och tillhörande taktiker, teknik och förfaranden och ska vara inriktade på varje kritisk eller viktig funktion som omfattas av den hotbildsstyrda penetrationstestningen.

    1. Ledningslagets ledare ska välja ut minst tre scenarier, med syftet att genomföra den hotbildsstyrda penetrationstestningen baserat på samtliga av följande element:

      1. Rekommendationen från leverantören av underrättelser om hot och den hotbildsstyrda karaktären hos varje scenario.

      2. Uppgifter från testledarna.

      3. Möjligheten att genomföra de föreslagna scenarierna, baserat på en expertbedömning från testarnas sida.

      4. Den finansiella entitetens storlek, komplexitet och övergripande riskprofil samt typen av, omfattningen hos och komplexiteten av dess tjänster, aktiviteter och verksamheter.

    1. Högst ett av de utvalda scenarierna får vara ej hotbildsstyrt och får baseras på ett framåtblickande och potentiellt fiktivt hot med hög rimlighet i fråga om förutsägelse, antagande, förmodan eller förväntan med tanke på den förväntade utvecklingen av hotbilden för den finansiella entiteten.

    2. För gemensam hotbildsstyrd penetrationstestning ska, utan att det påverkar användningen av scenarier som är direkt inriktade på de kritiska eller viktiga funktionerna hos de finansiella entiteter som deltar i testningen, minst ett scenario omfatta relevanta underliggande IKT-system och IKT-processer och relevant underliggande IKT-teknik från tredjepartsleverantören av IKT-tjänster som stöder de kritiska eller viktiga funktionerna hos de finansiella entiteter som omfattas.

    3. Om testningen är en samlad hotbildsstyrd penetrationstestning som innefattar en koncernintern IKT-tjänsteleverantör ska, utan att det påverkar användningen av scenarier som är direkt inriktade på de kritiska eller viktiga funktionerna hos de finansiella entiteter som deltar i testet, minst ett scenario omfatta den koncerninterna IKT-tjänsteleverantörens relevanta underliggande IKT-system och IKT-processer och relevant underliggande IKT-teknik som stöder de kritiska eller viktiga funktionerna hos de finansiella entiteter som omfattas.

    1. Leverantören av underrättelser om hot ska lämna den målinriktade hotunderrättelserapporten till ledningslaget, inbegripet de scenarier som valts ut i enlighet med punkterna 3 och 4. Hotunderrättelserapporten ska innehålla den information som anges i bilaga III.

    1. Ledningslaget ska överlämna den målinriktade hotunderrättelserapporten till testledaren för godkännande. Om den målinriktade hotunderrättelserapporten är fullständig och säkerställer att en effektiv hotbildsstyrd penetrationstestning kan genomföras ska myndigheten med ansvar för hotbildsstyrd penetrationstestning godkänna rapporten och informera ledningslagets ledare om detta.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod