DORA, Verordnung (EU) 2022/2554
Wie oft müssen bedrohungsorientierte Penetrationstests durchgeführt werden?
Finanzunternehmen, die weder Unternehmen nach Artikel 16 Absatz 1 Unterabsatz 1 noch Kleinstunternehmen sind und für die TLPT vorgesehen ist, müssen erweiterte bedrohungsorientierte Penetrationstests mindestens alle drei Jahre durchführen. Die zuständige Behörde kann die Häufigkeit aufgrund des Risikoprofils und der betrieblichen Gegebenheiten verringern oder erhöhen. Unabhängig davon müssen Finanzunternehmen, die keine Kleinstunternehmen sind, bei allen IKT-Systemen und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal jährlich angemessene Tests durchführen.
Quellen im Verordnungstext: Art. 26 Abs. 1, Art. 24 Abs. 6
Mit der Recherche im amtlichen Verordnungstext erstellt, von einem KI-Sprachmodell aus den Fundstellen formuliert. Keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.