În înțelesul prezentului regulament, termenii și expresiile de mai jos au următoarele semnificații:
a) active informaționale - date sau alte cunoștințe care au valoare pentru instituție, inclusiv sisteme ale tehnologiei informației și comunicațiilor, configurațiile acestora, alte infrastructuri, precum și conexiunile cu alte sisteme externe și interne;
b) actor statal - unitate de luptă cibernetică sau grup susținut de către un stat care amenință cibernetic o entitate testată;
c) amenințare cibernetică - potențial atac, desfășurat cu precădere cu mijloace informatice de către atacatori avansați din punct de vedere tehnologic și persistenți, inclusiv grupări de crimă organizată sau actori statali, care afectează confidențialitatea, integritatea sau disponibilitatea resurselor care susțin funcțiile critice ale entității testate;
d) colectare de informații în mod activ - tehnică de obținere a informațiilor despre activele informaționale ale entităților testate, prin angajarea în interacțiune directă cu sistemele informatice și cu personalul entităților testate și prin evaluarea răspunsului acestora la diverși stimuli;
e) colectare de informații în mod pasiv - tehnică de obținere a informațiilor despre activele informaționale ale entităților testate fără a interacționa direct cu acestea;
f) CTI (Cyber Threat Intelligence) - procesul prin care sunt colectate, analizate și interpretate date și informații, în scopul identificării atacurilor cibernetice și a autorilor acestora și cunoașterii unor elemente esențiale legate de modul de operare, motivele, intențiile, resursele și capabilitățile acestora;
g) echipa albastră (Blue Team) - BT - întreg personalul entității testate care sprijină îndeplinirea funcțiilor critice ale acesteia, cu excepția personalului echipei albe, ale căror capacități de prevenire, detectare și răspuns sunt testate, fără a fi informat în prealabil despre desfășurarea testului;
h) echipa albă (White Team) - WT - echipa desemnată de către entitatea testată pentru elaborarea documentului Sfera de cuprindere a testului achiziția furnizorilor Threat Intelligence și Red Team și coordonarea testului, fiind singura structură din cadrul entității care cunoaște toate detaliile legate de test și care va reprezenta entitatea în relația cu BNR, cu furnizorul Threat Intelligence și cu furnizorul Red Team;
i) echipa roșie (Red Team) - RT - echipa externă din cadrul furnizorului Red Team care efectuează atacul simulat asupra entității testate în scopul de a testa reziliența cibernetică a acesteia;
j) echipa TI (Threat Intelligence) - echipa din cadrul furnizorului Threat Intelligence care, pe baza analizei de tip Cyber Threat Intelligence și Targeted cyber threat intelligence, elaborează raportul Threat Intelligence la adresa entității testate;
k) entitate sau instituție testată - are semnificația prevăzută la art. 1 alin. (2) sau, după caz, alin. (3) din prezentul regulament;
l) funcții critice - funcțiile entității testate, necesare pentru funcționarea unei infrastructuri a pieței financiare sau pentru participarea acesteia la infrastructuri ale pieței financiare, care necesită anumite resurse de personal, informații, procese și tehnologii și care, dacă ar fi afectate, ar putea avea un impact negativ semnificativ asupra: stabilității financiare, siguranței și solidității entității, clienților entității sau pieței în care activează entitatea;
m) furnizor RT - persoana juridică contractată de către entitatea testată pentru a furniza servicii de testare cibernetică utilizând o echipă de tip Red Team;
n) furnizor TI - persoana juridică contractată de către entitatea testată pentru a furniza servicii de informații de tip Cyber Threat Intelligence și Targeted cyber threat intelligence, utilizând o echipă de Threat Intelligence;
o) participant critic - entitate definită în art. 2 pct. 53 din Regulamentul Băncii Naționale a României nr. 3/2018 privind monitorizarea infrastructurilor pieței financiare și a instrumentelor de plată, cu modificările și completările ulterioare;
p) raport de test - raport formal prevăzut la art. 28 din prezentul regulament;
q) raport TI - raportul de amenințări și vulnerabilități de natură cibernetică la adresa entității testate, care conține analiza de tip Targeted cyber threat intelligence specifică entității testate, în contextul informațiilor de tip Cyber Threat Intelligence despre amenințările specifice naționale de natură cibernetică, luând în considerare activitățile de tip Advanced Persistent Threat la nivelul sectorului financiar bancar, într-o perioadă de minimum 12 luni înaintea desfășurării testului TIBER-RO;
r) reziliență cibernetică - capacitatea unei entități de a anticipa amenințările cibernetice, de a rezista la atacurile cibernetice, de a limita amploarea consecințelor unui atac cibernetic și de a relua activitatea după astfel de atacuri;
s) sfera de cuprindere a testului - document formal care include elementele prevăzute la art. 20 alin. (1) din prezentul regulament;
t) Targeted cyber threat intelligence - informații cu privire la amenințări și vulnerabilități de natură cibernetică de tip Cyber Threat Intelligence, care vizează cel puțin, dar fără a se limita la acestea: (i) descrierea generală a atacurilor de tip Advanced Persistent Threat care pot ataca entitățile testate; (ii) vulnerabilitățile resurselor care sprijină funcțiile critice ale entităților testate; (iii) tacticile, tehnicile și procedurile utilizate în atacurile de tip Advanced Persistent Threat, prin care acestea ar putea exploata vulnerabilitățile entităților testate.