Art. 10
Fase di test: analisi delle minacce
In vigore dal 13 feb 2025
Fase di test: analisi delle minacce
1. A seguito dell’approvazione del documento relativo alle specifiche dell’ambito di applicazione da parte dell’autorità competente per il TLPT, il soggetto che fornisce analisi delle minacce esamina le analisi delle minacce generiche e settoriali pertinenti per l’entità finanziaria. Se l’autorità competente per il TLPT ha fornito un panorama delle minacce generico per il settore finanziario di uno Stato membro, il soggetto che fornisce analisi delle minacce può utilizzare tale panorama come base di riferimento per il panorama delle minacce nazionale. Il soggetto che fornisce analisi delle minacce individua le minacce informatiche nonché le vulnerabilità esistenti o potenziali riguardanti l’entità finanziaria. Inoltre il soggetto che fornisce analisi delle minacce raccoglie informazioni in merito ad analisi delle minacce e dei bersagli riguardanti l’entità finanziaria che siano concrete, fruibili e contestualizzate e provvede ad esaminarle, anche consultando il team di controllo e i responsabili dei test.
2. Il soggetto che fornisce analisi delle minacce presenta le minacce e le analisi mirate delle minacce pertinenti e propone gli scenari necessari al team di controllo, ai soggetti incaricati dello svolgimento dei test e ai responsabili dei test. Gli scenari proposti differiscono per quanto riguarda gli autori identificati delle minacce nonché le tattiche, tecniche e procedure associate e sono rivolti a ciascuna funzione essenziale o importante nell’ambito di applicazione del TLPT.
3. Il responsabile del team di controllo seleziona almeno tre scenari per condurre il TLPT sulla base di tutti gli elementi seguenti:
a)
la raccomandazione del soggetto che fornisce analisi delle minacce e la natura guidata dalla minaccia di ciascuno scenario;
b)
il contributo fornito dai responsabili dei test;
c)
la fattibilità degli scenari proposti per l’esecuzione, sulla base del giudizio esperto dei responsabili dei test;
d)
le dimensioni, la complessità e il profilo di rischio complessivo dell’entità finanziaria nonché la natura, la portata e la complessità dei suoi servizi, delle sue attività e della sua operatività.
4. Al massimo uno degli scenari selezionati può non essere guidato dalla minaccia e può basarsi su una minaccia futura e potenzialmente fittizia con un elevato valore predittivo, anticipativo, opportunistico o prospettico, in considerazione degli sviluppi previsti del panorama delle minacce riguardante l’entità finanziaria.
Per i TLPT congiunti, fatti salvi gli scenari che riguardano direttamente le funzioni essenziali o importanti delle entità finanziarie coinvolte nei test, almeno uno scenario comprende i pertinenti sistemi, processi e tecnologie TIC sottostanti del fornitore terzo di servizi TIC a supporto delle funzioni essenziali o importanti delle entità finanziarie che rientrano nell’ambito di applicazione.
Se il test è un TLPT comune che coinvolge un fornitore intragruppo di servizi TIC, fatti salvi gli scenari che riguardano direttamente le funzioni essenziali o importanti delle entità finanziarie coinvolte nel test, almeno uno scenario comprende i pertinenti sistemi, processi e tecnologie TIC sottostanti del fornitore intragruppo di servizi TIC a supporto delle funzioni essenziali o importanti delle entità finanziarie che rientrano nell’ambito di applicazione.
5. Il soggetto che fornisce analisi delle minacce trasmette la relazione sull’analisi mirata delle minacce al team di controllo, compresi gli scenari selezionati conformemente ai paragrafi 3 e 4. La relazione sull’analisi delle minacce contiene le informazioni di cui all’allegato III.
6. Il team di controllo sottopone la relazione sull’analisi mirata delle minacce all’approvazione del responsabile dei test. Se la relazione sull’analisi mirata delle minacce è completa e garantisce lo svolgimento di un TLPT efficace, l’autorità competente per il TLPT approva la relazione sull’analisi mirata delle minacce e il responsabile del team di controllo
Storico versioni
Questo articolo non ha mai subito modificazioni dalla sua pubblicazione.
Le tue annotazioni
Proeli:reg_del:2025:1190:oj#art-10