Source: OJ L, 2025/1190, 18.6.2025

Current language: SV

Artikel 11 Testfasen: rött lag-testning


    1. Efter det att myndigheten med ansvar för hotbildsstyrd penetrationstestning har godkänt den målinriktade hotunderrättelserapporten ska testarna utarbeta planen för rött lag-testning som ska innehålla den information som anges i bilaga IV. Testarna ska använda omfattningsdokumentet och den målinriktade hotunderrättelserapporten som grund för att ta fram angreppsscenarierna.

    1. Testarna ska samråda med ledningslaget, leverantören av underrättelser om hot och testledarna om planen för rött lag-testning, inbegripet arrangemangen för kommunikation, rutiner och projektledning, förberedelserna och användningsfallen för hjälpinsatser, samt överenskommelserna kring rapportering till ledningslaget och testledarna.

    1. Om planen för rött lag-testning är fullständig och säkerställer att en effektiv hotbildsstyrd penetrationstestning kan genomföras ska ledningslaget och myndigheten med ansvar för hotbildsstyrd penetrationstestning godkänna planen för rött lag-testning och myndigheten med ansvar för hotbildsstyrd penetrationstestning ska informera ledningslagets ledare om detta.

    1. Efter godkännande av planen för rött lag-testning i enlighet med punkt 3 ska testarna genomföra den hotbildsstyrda penetrationstestningen under den aktiva rött lag-testfasen.

    1. Varaktigheten för den aktiva rött lag-testfasen ska stå i proportion till den hotbildsstyrda penetrationstestningens omfattning och till de finansiella entiteter och tredjepartsleverantörer av IKT-tjänster eller koncerninterna IKT-tjänsteleverantörer som deltar i den hotbildsstyrda penetrationstestningen vad gäller deras storlek, verksamheter, komplexitet och antal, och ska under alla omständigheter sträcka sig över minst tolv veckor. Angreppsscenarier får genomföras i följd eller samtidigt. Ledningslaget, leverantören av underrättelser om hot, testarna och testledarna ska komma överens om slutet på den aktiva rött lag-testfasen.

    1. Förutsatt att det säkerställs att planen för rött lag-testning förblir fullständig och gör det möjligt att genomföra en effektiv hotbildsstyrd penetrationstestning ska ledningslagets ledare och testledarna godkänna alla eventuella ändringar av planen för rött lag-testning som görs efter dess godkännande, inbegripet dess tidsplan, omfattning, målsystem eller flaggor.

    1. Under hela den aktiva rött lag-testfasen ska testarna minst en gång i veckan rapportera till ledningslaget och testledarna om de framsteg som gjorts inom den hotbildsstyrda penetrationstestningen, och leverantören av underrättelser om hot ska vara tillgänglig för rådfrågning och ytterligare underrättelser om hot på begäran av ledningslaget.

    1. Ledningslaget ska i rätt tid tillhandahålla hjälpinsatser som tagits fram utifrån planen för rött lag-testning. Hjälpinsatser får läggas till eller anpassas efter godkännande av ledningslaget och testledarna.

    1. Om någon anställd vid den finansiella entiteten eller inom dess tredjepartsleverantörer av IKT-tjänster eller dess koncerninterna IKT-tjänsteleverantör upptäcker testverksamheten ska ledningslaget, när så är relevant och i samråd med testarna och utan att det påverkar tillämpningen av punkt 10, föreslå åtgärder som gör det möjligt att fortsätta den hotbildsstyrda penetrationstestningen samtidigt som dess sekretess säkerställs, och lägga fram dem till testledarna för validering.

    1. Under exceptionella omständigheter som medför risker för påverkan på data, skador på tillgångar och avbrott i kritiska eller viktiga funktioner, tjänster eller verksamheter för den finansiella entiteten själv, dess tredjepartsleverantörer av IKT-tjänster eller dess koncerninterna IKT-tjänsteleverantörer eller för störningar av den finansiella entitetens motparter eller finanssektorn får ledningslagets ledare avbryta den hotbildsstyrda penetrationstestningen eller, som en sista utväg om det inte är möjligt att fortsätta testningen på annat sätt och med godkännande på förhand från myndigheten med ansvar för hotbildsstyrd penetrationstestning, fortsätta testningen i form av en begränsad lila lagövning. Längden på den begränsade lila lagövningen ska räknas med i den minimilängd på tolv veckor för den aktiva rött lag-testfasen som anges i punkt 5.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod