Basis-Testprogramm
Jedes Finanzunternehmen muss alle IKT-Systeme, die kritische oder wichtige Funktionen unterstützen, mindestens jährlich testen. Art. 25(1) nennt ausdrücklich Leistungstests, End-to-End-Tests, szenariobasierte Tests und Netzsicherheitsbewertungen — ein DDoS-Last- und Resilienztest ist ein Leistungs- plus Szenariotest.