Source: OJ L, 2025/1190, 18.6.2025

Current language: SV

Artikel 15 Användning av interna testare


Summary What does Article 15 of the RTS on threat-led penetration testing say?

This article sets out the rules governing the use of internal testers when conducting a TLPT.

Rather than simply permitting or prohibiting internal testers, the article conditions their use on a series of specific organisational arrangements that financial entities must have in place.

These cover the need for a formal policy, safeguards to protect the entity's broader defensive capabilities during the test, and minimum team composition and employment tenure requirements.

The article also connects to Article 7(1) of this Regulation, which sets out tester requirements that the TLPT authority must consider when approving the use of internal testers, and to Article 27(2)(a) of DORA, which governs that approval itself.

Notably, testers from an ICT intra-group service provider are treated as internal testers for these purposes.

Important points:

  • Establish a formal, documented, and periodically reviewed policy for managing internal testers, covering suitability, competence, conflicts of interest, team composition (a test lead plus at least two members), a 12-month employment requirement, and training provisions.
  • Ensure that using internal testers does not negatively impact the entity's defensive or resilience capabilities or the availability of resources for ICT-related tasks during the TLPT.
  • Disclose the use of internal testers in the test initiation information, the red team test report, and the TLPT summary findings report.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Finansiella entiteter ska upprätta samtliga av följande arrangemang vid användning av interna testare:

      1. Upprättande och införande av riktlinjer för hanteringen av interna testare i samband med en hotbildsstyrd penetrationstestning.

      2. Åtgärder för att säkerställa att användningen av interna testare för att genomföra en hotbildsstyrd penetrationstestning inte negativt påverkar den finansiella entitetens allmänna försvarsförmåga eller motståndskraft i fråga om IKT-relaterade incidenter eller i betydande grad påverkar tillgången till resurser avsatta för IKT-relaterade uppgifter under en hotbildsstyrd penetrationstestning.

      3. Åtgärder för att säkerställa att interna testare har tillräckliga resurser och tillräcklig kapacitet för att genomföra en hotbildsstyrd penetrationstestning.

    2. Riktlinjerna som avses i led a ska

      1. innehålla kriterier för bedömning av de interna testarnas lämplighet, kompetens och potentiella intressekonflikter och specificera ledningens ansvar i testningsprocessen,

      2. dokumenteras och regelbundet ses över,

      3. föreskriva att den interna testgruppen har en testledare och åtminstone två ytterligare medlemmar,

      4. kräva att alla medlemmar i testgruppen har varit anställda av den finansiella entiteten eller av en koncernintern IKT-tjänsteleverantör under de senaste tolv månaderna,

      5. innehålla föreskrifter om utbildning kring hur penetrationstestning och rött lag-testning ska utföras av interna testare.

    1. Om en myndighet med ansvar för hotbildsstyrd penetrationstestning godkänner användning av interna testare i enlighet med artikel 27.2 a i förordning (EU) 2022/2554 ska myndigheten med ansvar för hotbildsstyrd penetrationstestning beakta de krav som fastställs i artikel 7.1 i den här förordningen.

    1. Vid användning av interna testare ska den finansiella entiteten se till att sådan användning nämns i följande dokument:

      1. Den information för testets inledande som avses i artikel 9.

      2. Det röda lagets testrapport som avses i artikel 12.2.

      3. Den rapport som sammanfattar de relevanta resultaten av den hotbildsstyrda penetrationstestningen som avses i artikel 26.6 i förordning (EU) 2022/2554.

    1. Testare som är anställda av en koncernintern IKT-tjänsteleverantör ska betraktas som interna testare hos den finansiella entiteten.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod