Lov om finansiel virksomhed § 333g

Denne konsoliderede version af lov om finansiel virksomhed er opdateret til i dag, idet vi har implementeret eventuelle senere ændringslove i det omfang, de er trådt i kraft - se mere her.

Lov nr. 453 af 10. juni 2003,
jf. lovbekendtgørelse nr. 1013 af 21. august 2024,
som ændret ved lov nr. 403 af 28. april 2014, lov nr. 1490 af 23. december 2014, lov nr. 1549 af 13. december 2016, lov nr. 481 af 22. maj 2024, lov nr. 1602 af 17. december 2024, lov nr. 1666 af 30. december 2024, lov nr. 1668 af 30. december 2024 og lov nr. 52 af 28. januar 2025

Trusselsbaseret penetrationstest
§ 333g

En operatør af finansiel digital infrastruktur skal løbende teste effektiviteten af sine foranstaltninger til sikring mod it- og cyberhændelser, der har eller kan have skadelige virkninger på virksomhedens drift.

Stk. 2 En operatør skal have et program for test af digital operationel modstandsdygtighed, som er passende i forhold til de identificerede risici og er integreret i operatørens ramme for it- og cyberrisikostyring, jf. § 333 a.

Stk. 3 En operatør kan pålægges at gennemgå trusselsbaserede penetrationstest i overensstemmelse med de regler, der gælder for virksomheder omfattet af kapitel IV i Europa-Parlamentets og Rådets forordning (EU) 2022/2554 af 14. december 2022 om digital operationel modstandsdygtighed i den finansielle sektor og retsakter udstedt i medfør heraf.

Stk. 4 Vurderingen af, i hvilket omfang en operatør skal gennemføre penetrationstest, jf. stk. 3, skal foretages ud fra

  • 1) virkningsrelaterede faktorer, navnlig i hvilket omfang de tjenester, der leveres, og de aktiviteter, der udføres af operatøren, indvirker på den finansielle sektor,

  • 2) eventuelle betænkeligheder vedrørende finansiel stabilitet, herunder operatørens systemiske karakter, og

  • 3) operatørens specifikke it-risikoprofil, grad af it-modenhed og de teknologiske kendetegn, der er involveret.