Чл. 17

Делегиран регламент (ЕС) 2025/1190 на Комисията от 13 февруари 2025 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета по отношение на регулаторните технически стандарти за уточняване на критериите, използвани за определяне на финансовите субекти, от които се изисква да извършват тестване за проникване, изискванията и стандартите, уреждащи използването на вътрешни лица, провеждащи тестове, изискванията във връзка с обхвата, тестовата методика и подхода за всеки етап от тестването, резултатите, приключването на процеса и корективните мерки, както и вида на сътрудничеството за надзорни и други цели, необходимо с оглед на изпълнението на тестването за проникване и улесняването на взаимното признаване на тестването

Делегиран регламент

Член 17 Влизане в сила Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз. Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки.

Съставено в Брюксел на 13 февруари 2025 година. За Комисията Председател Ursula VON DER LEYEN ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj 21/29

BG OB L, 18.6.2025 г. ПРИЛОЖЕНИЕ I Съдържание на плана на проекта (член 9, параграф 2, буква а) Вид данни Изисквана информация Лице, отговорно за плана на проекта, т.е. ръководител на контролния екип Име Данни за контакт Лица, провеждащи тестове вътрешни външни и двете Комуникационни канали, избрани в съответствие с член 9, параграф 2, буква г) и член 9, параграф 4, буква а), включително: а) б) в) използване на криптиране на електронна поща използване на зали за данни използване на съобщения в реално време Кодово име за тестването за проникване Критични или важни функции, ако има такива, които финансовият субект изпълнява в други държави членки Критични или важни функции, ако има такива, поддържани от трети страни доставчици на услуги в областта на ИКТ 1. 2. 3. 4. списък на критични или важни функции, изпълнявани в друга държава членка за всяка критична или важна функция — посочване на държавата членка или държавите членки, в която/които те се изпълняват списък на критични или важни функции, поддържани от трети страни доставчици на услуги в областта на ИКТ за всяка функция — идентификация на третата страна доставчик на услуги в областта на ИКТ

Очаквани срокове за приключване на: (1) Подготвителния етап в съответствие с член 9 гггг-мм-дд (2) Етапа на тестване в съответствие с членове 10 и 11 гггг-мм-дд (3) Етапа на приключване в съответствие с член 12 гггг-мм-дд (4) Плана за корективни мерки в съответствие с член 13 гггг-мм-дд 22/29 ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj

OB L, 18.6.2025 г. BG Съдържание на документа със спецификацията на обхвата (член 9, параграф 6) ПРИЛОЖЕНИЕ II 1. Документът за спецификация на обхвата съдържа списък на всички критични или важни функции, определени от финансовия субект. 2. За всяка определена критична или важна функция се включва следната информация: а) б) когато критичната или важната функция не е включена в обхвата на тестването за проникване, обяснение на причините, поради които тя не е включена; когато критичната или важната функция е включена в обхвата на тестването за проникване: i) ii) iii) обяснение на причините за включването ѝ; идентифицираната(ите) система(и) на ИКТ, поддържаща(и) тази критична или важна функция; за всяка идентифицирана система на ИКТ: 1. 2. 3. дали е възложена на външни изпълнители и ако е така, наименованието на третата страна доставчик на услуги в областта на ИКТ; юрисдикциите, в които се използва системата на ИКТ; обобщено описание на предварителната(ите) главна(а) цел(и), като се посочва кой аспект на сигурността — поверителност, цялост, автентичност или наличност — е обхванат от всяка главна цел.

ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj 23/29

BG OB L, 18.6.2025 г. Съдържание на доклада за целеви разузнавателни сведения за заплахи (член 10, параграф 5) ПРИЛОЖЕНИЕ III Целевият доклад за разузнавателни сведения за заплахи съдържа информация за всички изброени по-долу елементи: 1. Цялостния обхват на проучването на разузнавателни сведения, съдържащ най-малко следното: а) б) в) г) д) включени в обхвата критични или важни функции; тяхното географско местоположение; използван официален език на ЕС; относими трети страни доставчици на услуги в областта на ИКТ; период от време, през който се събират разузнавателните сведения. 2. Цялостна оценка на това какви конкретни разузнавателни сведения могат да бъдат намерени за финансовия субект, включително: а) б) в) г) д) е) ж) потребителските имена и пароли на служителите; домейни, които могат да бъдат сбъркани с официалните домейни на финансовия субект; технически разузнавателни данни: уязвим или подлежащ на злоупотреба софтуер, системи и технологии; информация, публикувана от служителите в интернет, свързана с финансовия субект, която може да бъде използвана за целите на атака;

информация за продажба в тъмната мрежа; всякаква друга подходяща информация, налична в интернет или в обществени мрежи; когато е приложимо, информация за физическото насочване, включително начините за достъп до помещенията на финансовия субект. 3. Анализ на разузнавателните сведения за заплахи, като се вземат предвид общата картина на заплахите и конкретното положение на финансовия субект, включващ най-малко: а) б) в) геополитическата обстановка; икономическата среда; тенденциите при технологиите и всякакви други тенденции, свързани с дейностите в сектора на финансовите услуги. 4. 5. Профили на заплахите от злонамерени участници (конкретен индивид/група или общ клас), които могат да бъдат насочени към финансовия субект, включително системите на финансовия субект, чиято сигурност злонамерените участници може да застрашат или към които е най-вероятно да се насочат, възможната мотивация, намерения и обосновка за потенциалното насочване и възможния начин на действие на извършителите на атаки.

Сценарии за заплахи: най-малко три сценария на заплахи от край до край за профилите на заплахи, идентифицирани в съответствие с точка 4, които показват най-високи оценки на сериозността на заплахите. Сценариите на заплахи описват пътя за извършване на атаката от край до край и включват най-малко: а) б) в) един сценарий, който включва, но не се ограничава до застрашена наличност на услугата; един сценарий, който включва, но не се ограничава до застрашена цялостност на данните; един сценарий, който включва, но не се ограничава до застрашаване на поверителността на информацията. 6. Когато е уместно, описание на сценария, който не е свързан със заплаха, посочен в член 10, параграф 4. 24/29 ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj

OB L, 18.6.2025 г. BG ПРИЛОЖЕНИЕ IV Съдържание на плана за тестване чрез червен екип (член 11, параграф 1) Планът за тестване чрез червен екип съдържа информация за всички изброени по-долу елементи: а) б) в) г) д) е) ж) з) комуникационни канали и процедури; разрешените и неразрешените за използване при атака тактики, техники и процедури, включително етичните граници за социално инженерство; мерки за управление на риска, които трябва да се спазват от лицата, провеждащи тестове; описание на всеки сценарий, включително: i) ii) iii) iv) v) симулирания автор на заплахата; неговите намерения, мотиви и цели; функцията(ите) и поддържащата(ите) я/ги система(и) на ИКТ, предмет на атаката; аспектите на поверителността, цялостността, наличността и автентичността, които са предмет на атаката; главни цели; подробно описание на всеки очакван път за извършване на атака, включително предварителните условия и възможните улеснения, които трябва да бъдат предоставени от контролния екип, включително крайните срокове за предоставянето им и потенциалното им използване;

планирането на дейностите на червения екип, включително планиране на времето за изпълнение на всеки сценарий, разделено най-малко според трите етапа, които преминава лицето, провеждащо тестове, през етапа на тестване, съответно влизане в системите на ИКТ на финансовите субекти, придвижване през системите на ИКТ и накрая изпълнение на действия по целите и евентуално излизане от системите на ИКТ (етапи на влизане, преминаване и излизане); особеностите на инфраструктурата на финансовите субекти, които трябва да се вземат предвид при тестването; ако има такава, допълнителна информация или други ресурси, необходими на лицата, провеждащи тестове, за изпълнение на сценариите. ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj 25/29

BG OB L, 18.6.2025 г. ПРИЛОЖЕНИЕ V Съдържание на доклада от теста чрез червен екип (член 12, параграф 2) Докладът от теста чрез червен екип съдържа информация най-малко за всички изброени по-долу елементи: а) информация относно извършената атака, включително: i) ii) iii) iv) v) vi) целевите критични или важни функции и идентифицираните системи, процеси и технологии за ИКТ, поддържащи критичната или важната функция, както е посочено в плана за тестване чрез червен екип; обобщение на всеки сценарий; достигнати и недостигнати главни цели; успешно и неуспешно следвани пътища за извършване на атака; успешно и неуспешно използвани тактики, техники и процедури; отклонения от плана за тестване чрез червен екип, ако има такива; б) в) vii) предоставени улеснения, ако има такива; всички действия, за които лицата, провеждащи тестове, знаят, че са били извършени от синия екип, за да се възпроизведе атаката и да се смекчат нейните последици; открити уязвими места и други констатации, включително: i) ii)

iii) описание на дадена уязвимост и на друга констатация, включително тяхната критична значимост; анализ на първопричините за успешни атаки; препоръки за корективни действия, включително посочване на приоритета за корективни мерки. 26/29 ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj

OB L, 18.6.2025 г. BG ПРИЛОЖЕНИЕ VI Съдържание на доклада от теста чрез син екип (член 12, параграф 4) Докладът от теста чрез син екип съдържа информация най-малко за всички изброени по-долу елементи: 1. за всяка стъпка от атаката, описана от провеждащите тестове лица в доклада от теста чрез червен екип: а) б) списък на откритите действия по извършване на атака; записите в дневника, съответстващи на тези открити действия; оценка на констатациите и препоръките на провеждащите тестове лица; доказателства за атаката на провеждащите тестове лица, събрани от синия екип; анализ на първопричините за успешните атаки на провеждащите тестове лица от страна на синия екип; списък на извлечените поуки и идентифициран потенциал за подобрения; списък на темите, които да бъдат разгледани при работата в лилав екип. 2. 3. 4. 5. 6. ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj 27/29

BG OB L, 18.6.2025 г. ПРИЛОЖЕНИЕ VII Подробности за доклада, в който се обобщават съответните констатации от тестването за проникване, посочени в член 26, параграф 6 от Регламент (ЕС) 2022/2554 Обобщаващият доклад от тестването съдържа информация най-малко за всички изброени по-долу елементи: а) б) в) г) д) е) участващите страни; плана на проекта; валидирания обхват, включително обосновката за включването или изключването на критични или важни функции и идентифицираните системи на ИКТ, процеси и технологии за ИКТ, поддържащи критичните или важните функции, обхванати от тестването за проникване; избрани сценарии и всяко значително отклонение от целевия доклад за разузнавателни сведения за заплахи; осъществени пътища за извършване на атака и използвани тактики, техники и процедури; отчетени и неотчетени главни цели; ж) отклонения от плана за тестване чрез червен екип, ако има такива; з) и) й) к) л) м) н) о) случаи на откриване от страна на синия екип, ако има такива; работа в лилав екип по време на етапа на тестване, когато такава се осъществява, и свързаните с това условия;

използвани улеснения, ако има такива; предприети мерки за управление на риска; открити уязвими места и други констатации, включително тяхната критична значимост; анализ на първопричините за успешни атаки; план на високо равнище за корективни мерки, който свързва уязвимите места и другите констатации, техните първопричини и приоритета при корективните мерки; извлечени поуки от получената обратна информация. 28/29 ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj

OB L, 18.6.2025 г. BG Подробности относно удостоверението на тестването за проникване, посочено в член 26, параграф 7 от Регламент (ЕС) 2022/2554 ПРИЛОЖЕНИЕ VIII Удостоверението съдържа най-малко цялата посочена по-долу информация: а) относно проведеното тестване за проникване; i) ii) iii) iv) v) vi) началната и крайната дата на тестването за проникване; критичните или важните функции, включени в обхвата на тестването; когато е уместно, информация за критични или важни функции в обхвата на теста, по отношение на които не е извършено тестване за проникване; когато е приложимо, други финансови субекти, които са участвали в тестването за проникване; когато е приложимо, третите страни доставчици на услуги в областта на ИКТ, които са участвали в тестването за проникване; по отношение на лицата, провеждащи тестове: 1. 2. дали са използвани вътрешни лица, провеждащи тестове; дали член 5, параграф 3, втора алинея е бил използван от финансовия субект; vii) продължителността в календарни дни на етапа на активно тестване чрез червен екип;

б) в) когато в тестването за проникване са участвали няколко органа в областта на тестването за проникване — другите органи в областта на тестването за проникване, както и в какво качество са участвали; списък на документите, разгледани от органа в областта на тестването за проникване за целите на удостоверяването. ELI: http://data.europa.eu/eli/reg_del/2025/1190/oj 29/29

Практика по чл. 17

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.