18. maaliskuuta 2026 kello 15.02
Miksi BDDK-tunkeutumistesti on pakollinen?
Pankkisääntely- ja valvontavirasto (BDDK) edellyttää määräaikaisia tunkeutumistestejä pankkien ja rahoituslaitosten tietojärjestelmien turvallisuuden valvomiseksi. Tämä vaatimus on säädelty pankkien tietojärjestelmiä ja sähköisiä pankkipalveluita koskevan asetuksen puitteissa.
Mitä testejä BDDK:n puitteissa tulee suorittaa?
BDDK-asetuksen mukaan pankkien on suoritettava seuraavat tunkeutumistestit:
- Verkkoinfrastruktuuritestit: Sisäisen ja ulkoisen verkon turvallisuuden arviointi
- Verkkosovellustestit: Verkkopankin ja API-turvallisuustestit
- Mobiilisovellustestit: iOS- ja Android-pankkisovellukset
- Pankkiautomaattien turvallisuustestit: Pankkiautomaattiverkon ja ohjelmiston turvallisuus
- Sosiaalinen manipulointi: Työntekijöille suunnatut phishing-simulaatiot
Kuinka usein BDDK-tunkeutumistesti tulee suorittaa?
BDDK-asetuksen mukaisesti tunkeutumistestit tulee suorittaa vähintään kerran vuodessa. Kriittisissä järjestelmämuutoksissa tai uusien tuotteiden lanseerauksissa saattaa olla tarpeen tehdä lisätestejä.
Raportointi- ja auditointiprosessi
BDDK-tunkeutumistestiraportit tulee laatia laitoksen sisäisiä auditointiprosesseja varten, ja niiden tulee sisältää seuraavat elementit:
- Johdon yhteenveto (kriittiset löydökset)
- Tekniset yksityiskohdat (haavoittuvuuskuvaukset, CVSS-pisteet)
- Riskien luokittelu (Kriittinen/Korkea/Keskitaso/Matala)
- Korjaavien toimenpiteiden suunnitelma
- Todennusraportti (uudelleentestaus)
TSE-hyväksytyn yrityksen vaatimus
BDDK edellyttää, että tunkeutumistestit suorittaa TSE 13638 -standardin mukaisesti akkreditoitu yritys. Ilman TSE-hyväksyntää toimivalta yritykseltä saatuja testiraportteja ei välttämättä hyväksytä auditoinnissa.
Nordis Global on TSE-hyväksytty kyberturvallisuusyritys, jolla on kokemusta BDDK-yhteensopivista tunkeutumistestauksista. Lisätietoja saat ottamalla yhteyttä asiantuntijoihimme.
Samankaltaiset kirjoitukset