Source: OJ L, 2025/1190, 18.6.2025

Current language: FR

Article 4 Modalités organisationnelles pour les entités financières


Summary What does Article 4 of the RTS on threat-led penetration testing say?

This article sets out the internal governance requirements that financial entities must put in place to manage a TLPT properly.

It establishes a clear leadership role in the form of a control team lead, who is accountable for the day-to-day running of the test and the actions of the wider control team.

Beyond that single point of accountability, the article focuses heavily on the operational discipline required to protect the integrity of the test, particularly around secrecy, information access, and escalation management.

It connects closely to the broader TLPT framework by defining how the financial entity organises itself internally to interact with testers, threat intelligence providers, and the TLPT authority throughout the process.

Important points:

  • Appoint a control team lead to take responsibility for the day-to-day management of the TLPT and the decisions of the control team.
  • Establish organisational and procedural measures to strictly control access to TLPT information on a need-to-know basis, maintain secrecy across all involved parties, and ensure the control team can contain any accidental detection of the test.
  • The control team must consult test managers before involving any blue team member in the TLPT, and must provide information to test managers upon request.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Les entités financières désignent un chef pour l’équipe chargée du contrôle, auquel incombe la responsabilité de la gestion journalière du TIFM ainsi que des décisions et actions de l’équipe chargée du contrôle.

    1. Les entités financières établissent des mesures organisationnelles et procédurales pour faire en sorte que:

      1. l’accès aux informations relatives à tout TIFM prévu ou en cours soit réservé, sur la base du besoin d’en connaître, à l’équipe chargée du contrôle, à l’organe de direction, aux testeurs, au fournisseur de renseignements sur les menaces et à l’autorité TIFM;

      2. l’équipe chargée du contrôle consulte les gestionnaires de test avant d’associer tout membre de l’équipe bleue à un TIFM;

      3. l’équipe chargée du contrôle soit informée de toute détection du TIFM par des membres du personnel de l’entité financière ou de ses prestataires tiers de services; en cas de remontée de la réponse à l’incident qui en résulte, si nécessaire, l’équipe chargée du contrôle bloque cette remontée;

      4. des dispositions relatives à la confidentialité du TIFM, applicables au personnel de l’entité financière, au personnel des prestataires tiers de services TIC concernés, aux testeurs et au fournisseur de renseignements sur les menaces, soient en place;

      5. sur demande, l’équipe chargée du contrôle fournisse aux gestionnaires de test toutes les informations relatives au TIFM;

      6. dans la mesure du possible, les parties impliquées dans le TIFM ne fassent référence à ce dernier que par son nom de code.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod