Recitale
(1) Prezentul regulament a fost elaborat conform cadrului TIBER-UE și reflectă metodologia, procesul și structura testelor de penetrare bazate pe amenințări (TLPT), astfel cum sunt descrise în TIBER-EU. Entitățile financiare care fac obiectul TLPT pot face trimitere la cadrul TIBER-UE sau la una dintre modalitățile de punere în aplicare ale acestuia la nivel național și îl (o) pot aplica, în măsura în care cadrul sau modalitatea respectivă de punere în aplicare este în concordanță cu cerințele prevăzute la articolele 26 și 27 din Regulamentul (UE) 2022/2554 și în prezentul regulament. Desemnarea unei autorități publice unice în sectorul financiar care să fie responsabilă de aspectele legate de TLPT la nivel național în conformitate cu articolul 26 alineatul (9) din Regulamentul (UE) 2022/2554 nu ar trebui să aducă atingere competenței încredințate autorităților de resort la nivelul Uniunii pentru supravegherea anumitor entități financiare în conformitate cu articolul 46 din regulamentul respectiv, cum ar fi, de exemplu, Banca Centrală Europeană pentru instituțiile de credit semnificative care trebuie considerate competente în ceea ce privește aspectele legate de TLPT. În cazul în care numai unele dintre sarcinile legate de TLPT-uri sunt delegate unei alte autorități naționale din sectorul financiar în temeiul articolului 26 alineatul (10) din Regulamentul (UE) 2022/2554, autoritatea competentă a entității financiare menționate la articolul 46 din regulamentul respectiv ar trebui să rămână autoritatea pentru sarcinile legate de TLPT care nu au fost delegate.
(2) Având în vedere complexitatea TLPT și riscurile aferente, utilizarea acestuia ar trebui să fie limitată la entitățile financiare pentru care este justificat. Prin urmare, autoritățile responsabile de aspecte legate de TLPT (autoritățile TLPT, fie la nivelul Uniunii, fie la nivel național) ar trebui să excludă din sfera de aplicare a TLPT acele entități financiare care își desfășoară activitatea în subsectoare de servicii financiare de bază pentru care nu este justificat un TLPT. Aceasta înseamnă că instituțiile de credit, instituțiile de plată și instituțiile emitente de monedă electronică, depozitarii centrali de titluri de valoare, contrapărțile centrale, locurile de tranzacționare, întreprinderile de asigurare și de reasigurare ar putea fi scutite de cerința de a efectua TLPT în lumina unei evaluări globale a profilului lor de risc TIC și a maturității lor, a impactului asupra sectorului financiar și a preocupărilor conexe legate de stabilitatea financiară, chiar dacă îndeplinesc criteriile cantitative.
(3) Autoritățile TLPT ar trebui să evalueze, în lumina unei evaluări globale a profilului de risc TIC și a maturității, a impactului asupra sectorului financiar și a preocupărilor conexe legate de stabilitatea financiară, dacă orice tip de entitate financiară, alta decât instituțiile de credit, instituțiile de plată, instituțiile emitente de monedă electronică, contrapărțile centrale, depozitarii centrali de titluri de valoare, locurile de tranzacționare, întreprinderile de asigurare și de reasigurare, ar trebui să facă obiectul TLPT. Evaluarea măsurii în care respectivele entități financiare îndeplinesc aceste criterii calitative ar trebui să vizeze identificarea entităților financiare pentru care TLPT este adecvat prin utilizarea unor indicatori transsectoriali și obiectivi. În același timp, evaluarea îndeplinirii de către o entitate financiară a acestor criterii calitative ar trebui să limiteze entitățile care fac obiectul TLPT la cele pentru care testarea este justificată. Ar trebui să se evalueze, de asemenea, dacă o entitate financiară îndeplinește aceste criterii calitative în lumina noilor evoluții ale piețelor și a importanței tot mai mari a noilor participanți pe piață pentru sectorul financiar în viitor, inclusiv a furnizorilor de servicii de criptoactive autorizați în conformitate cu articolul 59 din Regulamentul (UE) 2023/1114 al Parlamentului European și al Consiliului (2).
(4) Entitățile financiare pot avea același furnizor de servicii TIC intragrup sau pot aparține aceluiași grup și se pot baza pe utilizarea de sisteme TIC partajate. În acest caz, este important ca autoritățile TLPT să ia în considerare structura și caracterul sistemic sau importanța pentru sectorul financiar a entității financiare respective la nivel național sau la nivelul Uniunii atunci când evaluează dacă o entitate financiară ar trebui să facă obiectul TLPT și dacă TLPT ar trebui efectuat la nivel de entitate sau la nivel de grup (prin intermediul unui TLPT comun).
(5) Pentru a reflecta cadrul TIBER-UE, este necesar ca metodologia de testare să prevadă implicarea următorilor participanți principali: entitatea financiară, cu o echipă de control (care reflectă „echipa de control” TIBER-EU) și o echipă albastră (care reflectă „echipa albastră” TIBER-EU), și autoritatea TLPT, sub forma unei echipe cibernetice TLPT (care reflectă „echipele cibernetice TIBER” din cadrul TIBER-EU), a unui furnizor de date operative privind amenințările și sub formă de entități de testare (prin care entitățile de testare reflectă „furnizorul de tipul «echipa roșie»” TIBER-EU).
(6) Pentru a se asigura că TLPT beneficiază de experiența dobândită în cadrul punerii în aplicare a TIBER-UE și pentru a reduce riscurile asociate efectuării TLPT, ar trebui să se asigure faptul că responsabilitățile echipelor cibernetice TLPT care urmează să fie înființate la nivelul autorităților TLPT corespund cât mai mult posibil celor ale echipelor cibernetice TIBER-UE. Prin urmare, echipele cibernetice TLPT ar trebui să aibă manageri de testare responsabili cu supravegherea TLPT-urilor individuale și cu planificarea și coordonarea testelor individuale. Echipele cibernetice TLPT ar trebui să servească drept punct unic de contact pentru comunicarea legată de testare cu părțile interesate interne și externe, pentru colectarea și prelucrarea feedbackului și a învățămintelor desprinse din testele efectuate anterior, precum și pentru sprijinirea entităților financiare care fac obiectul testării TLPT.
(7) Pentru a reflecta metodologia cadrului TIBER-UE, managerii de testare ar trebui să aibă competențele și capacitățile necesare pentru a oferi consiliere și pentru a contesta propunerile entităților de testare. Experiența în cadrul TIBER-UE a dovedit că ar fi mai utilă o echipă alcătuită din cel puțin doi manageri de testare desemnați pentru fiecare test. Pentru a reflecta faptul că TLPT este utilizat în scopul încurajării experienței de învățare, pentru a proteja confidențialitatea testelor și exceptând cazurile în care întâmpină probleme legate de resurse sau de expertiză, autoritățile TLPT sunt puternic încurajate să ia în considerare faptul că, pe durata unui TLPT, managerii de testare nu ar trebui să desfășoare activități de supraveghere asupra aceleiași entități financiare care face obiectul unui TLPT.
(8) Pentru a asigura coerența cu cadrul TIBER-UE, este important ca autoritatea TLPT să urmărească îndeaproape fiecare dintre etapele testării. Având în vedere natura testării și riscurile asociate acesteia, este esențial ca autoritatea TLPT să fie implicată în fiecare fază specifică a testării. În special, autoritatea TLPT ar trebui consultată și ar trebui să valideze acele evaluări sau decizii ale entităților financiare care, pe de o parte, pot influența eficacitatea testului și, pe de altă parte, pot avea un impact asupra riscurilor asociate testului. Printre etapele fundamentale în care este necesară o implicare specifică a autorității TLPT se numără validarea anumitor documente fundamentale ale testării, precum și selectarea furnizorilor de date operative privind amenințările și a entităților de testare și a măsurilor de gestionare a riscurilor. Implicarea autorităților TLPT, în special în ceea ce privește validările, nu ar trebui să genereze o sarcină excesivă pentru autoritățile respective și, prin urmare, ar trebui să se limiteze la documentele și deciziile care afectează în mod direct desfășurarea TLPT. Prin participarea activă la fiecare fază a testării, autoritățile TLPT pot evalua în mod eficace respectarea de către entitățile financiare a cerințelor relevante, ceea ce ar trebui să permită autorităților respective să elibereze adeverințe în temeiul articolului 26 alineatul (7) din Regulamentul (UE) 2022/2554.
(9) Caracterul secret al TLPT este extrem de important pentru a asigura condiții de testare realiste. Din acest motiv, testarea ar trebui să fie ascunsă și ar trebui luate măsuri de precauție pentru a păstra confidențialitatea TLPT, inclusiv alegerea numelor de cod care ar trebui să fie concepute pentru a împiedica identificarea TLPT de către terți. În cazul în care membrii personalului responsabili cu securitatea echipei financiare au cunoștință de planificarea sau desfășurarea unui TLPT, este probabil ca aceștia să fie mai atenți și mai vigilenți decât în condiții normale de activitate, ceea ce ar duce la o modificare a rezultatului testării. Prin urmare, membrii personalului entității financiare care nu fac parte din echipa de control ar trebui să fie informați cu privire la orice TLPT planificat sau aflat în desfășurare numai în cazul în care există motive convingătoare și sub rezerva acordului prealabil al managerilor de testare, printre altele pentru a asigura caracterul secret al testului în cazul în care un membru al echipei albastre a detectat testarea.
(10) După cum reiese din experiența acumulată în cadrul TIBER-UE în ceea ce privește „echipa de control”, selectarea unui șef de echipă de control adecvat este indispensabilă pentru desfășurarea TLPT în condiții de siguranță. Șeful echipei de control ar trebui să aibă mandatul necesar în cadrul entității financiare pentru a orienta toate aspectele testării, fără a compromite confidențialitatea acesteia. Din același motiv, membrii echipei de control ar trebui să aibă cunoștințe aprofundate despre entitatea financiară, postul șefului echipei de control și poziționarea strategică, ar trebui să aibă vechimea necesară și ar trebui să aibă acces la consiliul de conducere. Pentru a reduce riscul de compromitere a TLPT, echipa de control ar trebui să fie cât mai mică posibil.
(11) Există elemente inerente ale riscurilor asociate TLPT, deoarece funcțiile critice sunt testate într-un mediu de producție în timp real, cu posibilitatea de a provoca incidente de blocare a accesului, defecțiuni neașteptate ale sistemului, deteriorarea sistemelor critice de producție în timp real sau pierderea, modificarea sau divulgarea datelor. Aceste riscuri evidențiază necesitatea unor măsuri solide de gestionare a riscurilor. Pentru a se asigura că TLPT se desfășoară în mod controlat pe tot parcursul testării, este foarte important ca entitățile financiare să aibă cunoștință în orice moment de riscurile specifice care apar în cadrul unui TLPT și ca aceste riscuri să fie atenuate. În acest sens, fără a aduce atingere proceselor interne ale entității financiare și responsabilității și delegărilor deja atribuite șefului echipei de control, ar putea fi adecvate informații cu privire la măsurile de gestionare a riscurilor asociate TLPT sau, în cazuri speciale, aprobarea măsurilor respective de gestionare a riscurilor chiar de către organul de conducere al entității financiare. Pentru a putea furniza servicii profesionale eficace și cu cel mai înalt nivel de calificare și pentru a reduce aceste riscuri, este, de asemenea, esențial ca entitățile de testare și furnizorii de date operative privind amenințările (denumiți împreună „furnizorii de TLPT”) să dispună de cel mai înalt nivel de competențe, expertiză și experiență adecvată în domeniul datelor operative privind amenințările și al TLPT în sectorul serviciilor financiare.
(12) Testele convenționale de penetrare oferă adesea o evaluare detaliată și utilă a vulnerabilităților tehnice și de configurare ale unui singur sistem sau ale unui singur mediu în mod izolat, dar, spre deosebire de testul de tipul „echipa roșie” bazat pe date operative, acestea nu evaluează întregul scenariu al unui atac direcționat împotriva unei întregi entități, inclusiv sfera completă a persoanelor, proceselor și tehnologiilor sale. Prin urmare, în cursul procesului de selecție a furnizorilor de TLPT, entitățile financiare ar trebui să se asigure că respectivii furnizori au competențele necesare pentru a efectua teste de tipul „echipa roșie” bazate pe date operative, și nu doar teste de penetrare. Prin urmare, este necesar să se stabilească criterii cuprinzătoare pentru entitățile de testare, atât interne, cât și externe, precum și pentru furnizorii de date operative privind amenințările, care sunt întotdeauna externi. În cazul în care furnizorii de TLPT fac parte din aceeași întreprindere, membrii personalului alocat pentru un TLPT ar trebui să fie separați în mod corespunzător.
(13) Pot exista circumstanțe excepționale în care entitățile financiare nu pot contracta furnizori de TLPT care îndeplinesc criteriile cuprinzătoare. Prin urmare, atunci când dovedesc indisponibilitatea unor astfel de furnizori de date operative privind amenințările, entitățile financiare ar trebui să aibă posibilitatea de a implica persoane care nu îndeplinesc toate criteriile cuprinzătoare, cu condiția ca acestea să atenueze în mod corespunzător oricare riscuri suplimentare rezultate și ca autoritatea TLPT să evalueze toate aceste criterii.
(14) În cazul în care într-un TLPT sunt implicate mai multe entități financiare și mai multe autorități TLPT, rolurile tuturor părților în procesul TLPT ar trebui specificate pentru a efectua testul cel mai eficient și mai sigur. În scopul testării grupate, sunt necesare cerințe specifice pentru a preciza rolul entității financiare desemnate, și anume că aceasta ar trebui să fie responsabilă de furnizarea întregii documentații necesare autorității TLPT principale și de monitorizarea procesului de testare. Entitatea financiară desemnată ar trebui, de asemenea, să fie responsabilă cu aspectele comune ale evaluării privind gestionarea riscurilor. În pofida rolului entității financiare desemnate, obligațiile fiecărei entități financiare care participă la procesul TLPT grupat nu ar trebui să fie afectate în cursul testului grupat. Același principiu ar trebui să se aplice în cazul TLPT-urilor comune.
(15) După cum reiese din experiența dobândită în urma punerii în aplicare a cadrului TIBER-UE, organizarea de reuniuni cu prezență fizică sau virtuale care să cuprindă toate părțile interesate vizate (entități financiare, autorități, entități de testare și furnizori de date operative privind amenințările) este cea mai eficientă modalitate de a asigura desfășurarea corespunzătoare a testelor. Prin urmare, reuniunile cu prezență fizică și cele virtuale ar trebui să aibă loc în diferite etape ale procesului și, în special, în faza de pregătire la lansarea TLPT și pentru a finaliza sfera de aplicare a acestuia, în timpul fazei de testare, pentru a finaliza raportul de date operative privind amenințările și planul testării de tipul „echipa roșie” și pentru informările săptămânale, precum și în timpul fazei de încheiere pentru reluarea acțiunilor entităților de testare și a acțiunilor de tipul „echipa albastră”, pentru activitățile de tipul „echipa violet” și pentru a face schimb de feedbackuri cu privire la TLPT.
(16) Pentru a asigura buna funcționare a TLPT, autoritatea TLPT ar trebui să prezinte în mod clar entității financiare așteptările sale în ceea ce privește testarea. În acest sens, managerii de testare ar trebui să se asigure că se stabilește un flux adecvat de informații cu echipa de control din cadrul entității financiare și cu furnizorii de TLPT.
(17) Entitatea financiară ar trebui să selecteze funcțiile critice sau importante care vor intra în sfera de aplicare a TLPT. Atunci când selectează aceste funcții, entitatea financiară ar trebui să se bazeze pe diferite criterii legate de importanța fiecărei funcții pentru entitatea financiară însăși și pentru sectorul financiar, la nivelul Uniunii și la nivel național, nu numai din punct de vedere economic, ci și având în vedere statutul simbolic sau politic al funcției. Pentru a facilita o tranziție lină către faza de colectare a datelor operative privind amenințările, echipa de control ar trebui să furnizeze entităților de testare și furnizorului de date operative privind amenințările care nu sunt implicați în procesul de definire a sferei de aplicare informații detaliate cu privire la stabilirea sferei de aplicare convenite.
(18) Pentru a furniza entităților de testare informațiile necesare pentru a simula un atac real și realist asupra sistemelor în timp real ale entității financiare care stau la baza funcțiilor sale critice sau importante, furnizorul de date operative privind amenințările ar trebui să colecteze date operative sau informații care acoperă cel puțin două domenii-cheie de interes: țintele, prin identificarea posibilelor suprafețe de atac din cadrul entității financiare, și amenințările, prin identificarea actorilor relevanți care reprezintă amenințări și a scenariilor probabile de amenințare. Pentru a se asigura că furnizorul de date operative privind amenințările ia în considerare amenințările relevante pentru entitatea financiară, entitățile de testare, echipa de control și managerii de testare ar trebui să furnizeze feedback în proiectul de raport privind datele operative privind amenințările. Dacă este disponibil, furnizorul de date operative privind amenințările poate utiliza un peisaj generic al amenințărilor furnizat de autoritatea TLPT pentru sectorul financiar al unui stat membru ca referință pentru peisajul amenințărilor la nivel național. Pe baza aplicării cadrului TIBER-UE, procesul de colectare a datelor operative privind amenințările durează, de regulă, aproximativ patru săptămâni.
(19) Pentru a permite entităților de testare să obțină informații și să revizuiască în continuare documentul privind specificarea sferei de aplicare și raportul referitor la datele operative privind amenințările specifice în vederea finalizării planului testării de tipul „echipa roșie”, este esențial ca, înainte de faza de testare de tipul „echipa roșie” a TLPT, entitățile de testare să primească de la furnizorul de date operative privind amenințările explicații detaliate cu privire la raportul referitor la datele operative privind amenințările specifice și analiza posibilelor scenarii de amenințare.
(20) Pentru a permite entităților de testare să efectueze o testare realistă și cuprinzătoare, în care să fie executate toate fazele de atac și să se atingă semnalele de alarmă, ar trebui să se aloce timp suficient fazei de testare activă de tipul „echipa roșie”. Pe baza experienței acumulate în cadrul TIBER-UE, timpul alocat ar trebui să fie de cel puțin 12 săptămâni și ar trebui stabilit ținând seama de numărul de părți implicate, de sfera de aplicare a TLPT, de resursele entității sau entităților financiare implicate, de cerințele externe și de disponibilitatea informațiilor justificative furnizate de entitatea financiară.
(21) În timpul fazei de testare activă de tipul „echipa roșie”, entitățile de testare ar trebui să aplice o serie de tactici, tehnici și proceduri (TTP) pentru a testa în mod adecvat sistemele de producție în timp real ale entității financiare. Tacticile, tehnicile și procedurile ar trebui să conțină, după caz, recunoașterea (și anume colectarea unui volum cât mai mare de informații cu privire la o țintă), instrumentalizarea (și anume analizarea informațiilor privind infrastructura, instalațiile și angajații și pregătirea pentru operațiunile specifice țintei), livrarea (și anume lansarea activă a operațiunii complete asupra țintei), exploatarea (și anume în cazul în care obiectivul entităților de testare este de a compromite serverele, rețelele entității financiare și de a exploata personalul acesteia prin inginerie socială); controlul și circulația (și anume încercările de a trece de la sistemele compromise la alte sisteme vulnerabile sau de mare valoare) și acțiunile asupra țintei (și anume obținerea unui acces suplimentar la sistemele compromise și obținerea accesului la informațiile și datele țintă convenite anterior, astfel cum s-a stabilit anterior în planul testării de tipul „echipa roșie”).
(22) Atunci când efectuează un TLPT, entitățile de testare ar trebui să acționeze ținând seama de timpul disponibil pentru desfășurarea atacului, de resursele și limitele de natură etică și juridică. În cazul în care entitățile de testare nu sunt în măsură să avanseze către următoarea etapă programată a atacului, echipa de control ar trebui să ofere asistență ocazională, cu acordul autorității TLPT, sub forma unor „ajutoare”. Ajutoarele pot fi clasificate în linii mari în informații și acces și pot consta în furnizarea de acces la sistemele TIC sau la rețelele interne pentru a continua testarea și a se concentra asupra următoarelor etape ale atacului.
(23) În timpul activității de tipul „echipa roșie” în faza de testare, dacă este necesar pentru a permite continuarea TLPT în ultimă instanță, în circumstanțe excepționale și după epuizarea tuturor opțiunilor alternative, ar trebui să se utilizeze o activitate de testare în colaborare care să implice atât entitățile de testare, cât și echipa albastră. În contextul unui astfel de exercițiu limitat de tipul „echipa violet”, se pot utiliza următoarele metode: „capturare și eliberare”, atunci când entitățile de testare încearcă să continue scenariile, sunt detectate și apoi reiau testarea, „jocuri de război”, care permit scenarii mai complexe pentru a testa procesul decizional strategic, sau „validarea în colaborare a conceptului”, care permite entităților de testare și membrilor din echipa albastră să valideze în comun măsuri, instrumente sau tehnici de securitate specifice într-un mediu controlat și de cooperare.
(24) TLPT ar trebui utilizat ca experiență de învățare pentru a spori reziliența operațională digitală a entităților financiare. În acest sens, echipa albastră și entitățile de testare ar trebui să reia atacul și să revizuiască măsurile luate pentru a învăța din experiența de testare în colaborare cu entitățile de testare. În acest scop și pentru a permite o pregătire adecvată, raportul testării de tipul „echipa roșie” și raportul testării de tipul „echipa albastră” ar trebui să fie puse la dispoziția tuturor părților implicate în activitățile de reluare, înainte de desfășurarea activităților de reluare. În plus, în faza de încheiere, ar trebui să se efectueze un exercițiu de testare de tipul „echipa violet” pentru a maximiza experiența de învățare. Metodele care pot fi utilizate pentru activitatea de tipul „echipa violet” în faza de încheiere ar trebui să includă discuții privind scenarii alternative de atac, explorarea de scenarii alternative privind sistemele în timp real sau reexplorarea scenariilor planificate privind sistemele în timp real pe care entitățile de testare nu au fost în măsură să le finalizeze sau să le execute în timpul fazei de testare.
(25) Pentru a facilita și mai mult experiența de învățare a tuturor părților implicate în TLPT, în beneficiul testelor viitoare, și pentru a spori reziliența operațională digitală a entităților financiare, părțile în cauză ar trebui să își ofere reciproc feedback cu privire la procesul general și, în special, să identifice activitățile care au evoluat bine sau ar fi putut fi îmbunătățite și aspectele procesului TLPT care au funcționat bine sau ar putea fi îmbunătățite.
(26) Autoritățile competente menționate la articolul 46 din Regulamentul (UE) 2022/2554 și autoritățile TLPT, în cazul în care acestea sunt diferite, ar trebui să coopereze pentru a include testarea avansată prin intermediul TLPT în procesele de supraveghere existente. În acest sens și pentru a împărtăși înțelegerea corectă a constatărilor TLPT și a modului în care acestea ar trebui interpretate, este oportun să se stabilească, în special în ceea ce privește raportul de sinteză al testelor și planurile de remediere, o cooperare strânsă între managerii de testare care au fost implicați în TLPT și supraveghetorii responsabili.
(27) Articolul 26 alineatul (8) primul paragraf din Regulamentul (UE) 2022/2554 prevede că entitățile financiare au obligația de a contracta entități externe de testare la fiecare trei teste. În cazul în care entitățile financiare includ în echipa de entități de testare atât entități interne, cât și entități externe de testare, ar trebui să se considere că se efectuează un TLPT cu entități interne de testare în sensul articolului respectiv.
(28) Prezentul regulament are la bază proiectul de standarde tehnice de reglementare prezentat Comisiei de către Autoritatea Bancară Europeană, Autoritatea Europeană de Asigurări și Pensii Ocupaționale și Autoritatea Europeană pentru Valori Mobiliare și Piețe (autoritățile europene de supraveghere), în acord cu Banca Centrală Europeană.
(29) Autoritățile europene de supraveghere au desfășurat consultări publice deschise cu privire la proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, au analizat costurile și beneficiile potențiale aferente și au solicitat avizul Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (3), al Grupului părților interesate din domeniul asigurărilor și reasigurărilor și al Grupului părților interesate din domeniul pensiilor ocupaționale, instituite în conformitate cu articolul 37 din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (4), și al Grupului părților interesate din domeniul valorilor mobiliare și piețelor, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (5).
(30) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (6) și a emis un aviz la 20 august 2024,