Contenu du plan de test de l’équipe rouge (article 11, paragraphe 1)
Règlement délégué (UE) 2025/1190 sur les tests de pénétration fondés sur la menace (TLPT) au titre de DORA · UE 2025/1190
Le plan de test de l’équipe rouge doit contenir des informations sur tous les éléments suivants:
| a) | les canaux et procédures de communication; |
| b) | les tactiques, techniques et procédures autorisées ou non autorisées lors de l’attaque, y compris les limites éthiques de l’ingénierie sociale; |
| c) | les mesures de gestion des risques à suivre par les testeurs; |
| d) | une description de chaque scénario, comprenant:
|
| e) | une description détaillée de chaque chemin d’attaque prévu, en ce compris les prérequis et les éventuels coups de pouce à fournir par l’équipe chargée du contrôle, ainsi que les délais pour leur fourniture et leur utilisation potentielle; |
| f) | la programmation des activités de l’équipe rouge, y compris la planification chronologique de l’exécution de chaque scénario, décomposée au moins selon les trois phases qu’un testeur suit au cours de la phase de test, à savoir s’introduire dans les systèmes de TIC des entités financières, se déplacer dans les systèmes de TIC pour, au final exécuter des actions sur les objectifs puis, en bout de course, s’extraire des systèmes de TIC (phases d’entrée, de circulation et de sortie); |
| g) | les particularités de l’infrastructure des entités financières à prendre en considération lors des tests; |
| h) | le cas échéant, des informations complémentaires ou d’autres ressources nécessaires aux testeurs pour exécuter les scénarios. |