27.1Financiële entiteiten maken voor het uitvoeren van TLPT alleen gebruik van testers die:
27.1.ain de hoogste mate geschikt en deugdelijk zijn;
27.1.btechnische en organisatorische capaciteiten bezitten en blijk geven van specifieke deskundigheid op het gebied van inlichtingen over dreigingen, penetratietests en red-teamtests;
27.1.cdoor een accrediteringsinstantie in een lidstaat zijn gecertificeerd of formele gedragscodes of ethische kaders hebben onderschreven;
27.1.deen onafhankelijke waarborg of een auditverslag verstrekken met betrekking tot het deugdelijk beheer van risico’s die verbonden zijn aan de uitvoering van TLPT, met inbegrip van de gepaste bescherming van de vertrouwelijke informatie van de financiële entiteit en herstel voor de bedrijfsrisico’s van de financiële entiteit;
27.1.enaar behoren en volledig door de desbetreffende beroepsaansprakelijkheidsverzekeringen zijn gedekt, onder meer tegen het risico van fouten en nalatigheid.
27.2Bij het inzetten van interne testers zorgen de financiële entiteiten ervoor dat, naast de vereisten van lid 1, de volgende voorwaarden worden vervuld:
27.2.adergelijk inzetten van interne testers is goedgekeurd door de relevante bevoegde autoriteit of de overeenkomstig artikel 26, leden 9 en 10, aangewezen enige overheidsinstantie;
27.2.bde relevante bevoegde autoriteit heeft geverifieerd dat de financiële entiteit voldoende middelen heeft ingezet en heeft ervoor gezorgd dat belangenconflicten gedurende de hele ontwerp- en uitvoeringsfase van de test worden voorkomen, en
27.2.cde verstrekker van inlichtingen over dreigingen is extern ten opzichte van de financiële entiteit.
27.3Financiële entiteiten zorgen ervoor dat de contracten met externe testers een degelijk beheer van de resultaten van de TLPT opleggen en dat de gegevensverwerking daarvan, met inbegrip van het genereren, opslaan, aggregeren, ontwerpen, rapporteren, communiceren of vernietigen van resultaten, geen risico’s voor de financiële entiteit meebrengt.