Source: OJ L, 2025/1190, 18.6.2025

Current language: DE

Artikel 3 TCT- und TLPT-Testmanager


Summary What does Article 3 of the RTS on threat-led penetration testing say?

This article establishes the internal structure that TLPT authorities must put in place to oversee and coordinate threat-led penetration testing.

It sets out the requirement for a dedicated TLPT Cyber Team (TCT), composed of test managers, to take responsibility for coordinating TLPT-related activities.

The article also makes clear that TLPT authority involvement is not merely administrative — it extends across all phases of a given test.

Important points:

  • TLPT authorities are required to establish a TCT and designate a test manager, plus at least one alternate, for each individual TLPT.
  • Test managers are responsible for monitoring and ensuring compliance with this Regulation throughout the testing process.
  • TLPT authorities must participate in all phases of the TLPT, not just at the initiation or sign-off stage.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Eine TLPT-Behörde überträgt die Zuständigkeit für die Koordinierung der mit TLPT verbundenen Aktivitäten einem Test-Cyberteam (im Folgenden „TCT“). Ein TCT setzt sich aus Testmanagern zusammen, die mit der Beaufsichtigung eines einzelnen TLPT betraut sind.

    1. Für jeden Test benennt die TLPT-Behörde einen Testmanager und mindestens einen Stellvertreter.

    1. Die Testmanager überwachen, ob die in dieser Verordnung festgelegten Anforderungen eingehalten werden, und stellen deren Einhaltung sicher.

    1. Der Testmanager teilt dem Finanzunternehmen die Kontaktdaten des TCT im Wege der in Artikel 9 Absatz 1 genannten Aufforderung mit.

    1. Die TLPT-Behörde nimmt an allen Phasen des TLPT teil.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod