Red Teaming vs. Pentest: TLPT und Penetrationstests nach DORA - Unterschiede, Pflichten, Vorbereitung

Red Teaming vs. Pentest: DORA kennt beides - auf zwei verschiedenen Testebenen. Penetrationstests gehören zum Programm für das Testen der digitalen operationalen Resilienz, das jedes Finanzunternehmen außer Kleinstunternehmen unterhält; Systeme, die kritische oder wichtige Funktionen unterstützen, werden mindestens einmal jährlich getestet. Bei TLPT (bedrohungsorientierte Penetrationstests) handelt es sich um mehrwöchige Red-Team-Tests auf Produktivsystemen, die nur von der Aufsichtsbehörde bestimmte Finanzunternehmen mindestens alle drei Jahre durchführen - in Polen trifft diese Auswahl die polnische Finanzaufsichtsbehörde (KNF).

Die Verordnung DORA verpflichtet Finanzunternehmen, ihre digitale operationale Resilienz auf zwei Ebenen zu testen. Die erste betrifft fast alle: das Testprogramm nach Art. 24-25, zu dem Schwachstellenscans, Quellcodeprüfungen und Penetrationstests gehören. Die zweite betrifft nur wenige: erweiterte Tests in Form von TLPT nach Art. 26-27, die auf Live-Produktionssystemen unter Aufsicht der Behörde stattfinden.

Wer die beiden Ebenen verwechselt, zahlt in jedem Fall drauf. Ein Unternehmen, das „einen Pentest pro Jahr“ für TLPT hält, ist nicht vorbereitet, wenn die Aufsicht - in Polen die KNF - es für TLPT bestimmt. Ein Unternehmen, das glaubt, TLPT betreffe es nicht und deshalb brauche es keine Tests, übersieht das verpflichtende Programm nach Art. 24. Im Folgenden finden Sie den Vergleich Red Teaming vs. Pentest im Rahmen von DORA, die Kriterien für die Bestimmung zu TLPT, den Ablauf des Tests und Schritte, die sich unabhängig vom Bescheid der Behörde lohnen.

Pentest vs. TLPT: der Vergleich

Penetrationstests im Programm nach Art. 24-25 DORA und TLPT nach Art. 26-27
Kriterium Tests nach Art. 24-25 (einschließlich Pentests) TLPT (Art. 26-27)
Für wen Finanzunternehmen, die keine Kleinstunternehmen sind Nur von der Behörde bestimmte Finanzunternehmen (in Polen durch Bescheid der KNF)
Häufigkeit Systeme, die kritische oder wichtige Funktionen unterstützen - mindestens einmal jährlich Mindestens alle drei Jahre; die Behörde kann die Häufigkeit ändern
Umfang Ausgewählte Systeme und Anwendungen nach einem risikobasierten Programm Mehrere oder alle kritischen oder wichtigen Funktionen; den Umfang validiert die Behörde
Umgebung Test- oder Produktionsumgebung, nach Vereinbarung Live-Produktionssysteme
Szenarien Umfang und Methodik des Tests (z. B. OWASP WSTG für Anwendungen) Mindestens 3 Szenarien auf Basis der Bedrohungsanalyse eines externen Anbieters
Wer vom Test weiß Meist die technischen Teams Nur das Kontrollteam; die Verteidiger (Blue Team) reagieren wie auf einen echten Angriff
Dauer der aktiven Phase Abhängig vom Umfang, im Angebot festgelegt Red-Team-Tests über mindestens 12 Wochen
Wer testet Unabhängige interne oder externe Parteien Tester, die die Anforderungen von Art. 27 erfüllen; bei internen Testern ist jeder dritte Test extern
Ergebnis Bericht mit Findings, Klassifizierung und Behebung der Probleme Red-Team- und Blue-Team-Berichte, zusammenfassender Bericht, Plan mit Abhilfemaßnahmen und Bescheinigung der Behörde

Kurz gesagt: Ein Penetrationstest prüft, welche Schwachstellen ein System hat. TLPT prüft, ob die Organisation als Ganzes - Menschen, Prozesse und Technologie - einem realistischen Angriff auf ihre wichtigsten Funktionen standhält.

Testprogramm nach Artikel 24 und 25 DORA: Pflicht für fast alle Finanzunternehmen

Bevor sich die Frage nach TLPT überhaupt stellt, brauchen Sie die Grundlage, die DORA von allen Finanzunternehmen außer Kleinstunternehmen verlangt:

  • Finanzunternehmen, die keine Kleinstunternehmen sind, erstellen ein risikobasiertes Programm für das Testen der digitalen operationalen Resilienz (Art. 24 Abs. 1-3).
  • Die Tests werden von unabhängigen internen oder externen Parteien durchgeführt (Art. 24 Abs. 4).
  • Alle IKT-Systeme und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, werden mindestens einmal jährlich getestet (Art. 24 Abs. 6).
  • Festgestellte Probleme werden nach festgelegten Verfahren klassifiziert und behoben (Art. 24 Abs. 5).

Auch Kleinstunternehmen testen, nur auf einfachere Weise. Kleinstunternehmen führen die Tests nach Art. 25 Abs. 1 durch, indem sie einen risikobasierten Ansatz mit einer strategischen Planung der IKT-Tests kombinieren und den Einsatz von Ressourcen und Zeit gegen die Dringlichkeit, die Art des Risikos und die Kritikalität von Informationsassets und Dienstleistungen abwägen (Art. 25 Abs. 3).

Art. 25 nennt eine offene Liste von Tests, aus denen das Programm besteht: Schwachstellenbewertungen und -scans, Open-Source-Analysen, Netzwerksicherheitsbewertungen, Lückenanalysen, Überprüfungen der physischen Sicherheit, Fragebögen und Scans von Softwarelösungen, Quellcodeprüfungen, soweit durchführbar, szenariobasierte Tests, Kompatibilitätstests, Leistungstests, End-to-End-Tests und Penetrationstests (Art. 25 Abs. 1). Penetrationstests sind darin ein Element unter vielen - neben Scans, Quellcodeprüfungen und szenariobasierten Tests. Wie sich ein Penetrationstest von einem Schwachstellenscan und einem Compliance-Audit unterscheidet, erklären wir auf unserer Seite Penetrationstests.

Die Delegierte Verordnung zu DORA legt zudem konkrete Mindestanforderungen fest: Automatisierte Schwachstellenbewertungen und -scans von IKT-Assets, die kritische oder wichtige Funktionen unterstützen, finden mindestens einmal wöchentlich statt (Art. 10 Abs. 2 der Delegierten Verordnung (EU) 2024/1774). Das Verfahren für die Entwicklung von IKT-Systemen umfasst Quellcodeprüfungen mit statischen und dynamischen Tests, einschließlich Sicherheitstests internetexponierter Anwendungen (Art. 16 Abs. 3 der Delegierten Verordnung (EU) 2024/1774).

TLPT: wen es betrifft

Die dazu bestimmten Finanzunternehmen führen mindestens alle drei Jahre TLPT durch; die Behörde kann diese Häufigkeit ändern (Art. 26 Abs. 1). Wer TLPT durchführen muss, entscheidet die Behörde; die nationalen Regelungen dazu können sich zwischen den Mitgliedstaaten unterscheiden. Für Polen gilt: Die KNF bestimmt durch Bescheid die zur Durchführung von TLPT verpflichteten Finanzunternehmen, genehmigt den Einsatz interner Tester und stellt die Bescheinigung über den Test aus (Art. 18zk des polnischen Gesetzes über die Finanzmarktaufsicht).

Die Behörde berücksichtigt drei Kriterien (Art. 26 Abs. 8 UAbs. 3):

  • Auswirkungen der Dienstleistungen und Tätigkeiten des Finanzunternehmens auf den Finanzsektor
  • etwaige Bedenken hinsichtlich der Finanzstabilität, einschließlich des systemischen Charakters des Finanzunternehmens
  • spezifisches IKT-Risikoprofil und IKT-Reifegrad des Finanzunternehmens

Die Delegierte Verordnung nennt Gruppen, von denen die Behörde TLPT verlangt, es sei denn, eine Bewertung ergibt, dass dies nicht gerechtfertigt ist (Art. 2 Abs. 2 der Delegierten Verordnung (EU) 2025/1190):

  • systemrelevante Banken (G-SRI, A-SRI) und Banken, die zu deren Gruppen gehören
  • Zahlungsinstitute und E-Geld-Institute oberhalb der Schwellenwerte für das Volumen der Zahlungsvorgänge oder den E-Geld-Umlauf
  • Zentralverwahrer und zentrale Gegenparteien
  • Handelsplätze, die die Kriterien zum Marktanteil erfüllen
  • die größten Versicherungs- und Rückversicherungsunternehmen (Schwellenwerte für Prämien und Rückstellungen)

Die TLPT-Pflicht gilt weder für Kleinstunternehmen noch für Finanzunternehmen, die den vereinfachten Rahmen nach Art. 16 anwenden (Art. 26 Abs. 1).

Liegt Ihre Organisation nahe an den Schwellenwerten dieser Liste oder hat sie erhebliche Bedeutung für den Markt, sollten Sie damit rechnen, dass ein solcher Bescheid ergehen kann, und die Vorbereitung frühzeitig planen - der Test selbst und die Phasen davor und danach dauern viele Monate.

Ablauf eines TLPT: die Phasen im Überblick

Die Delegierte Verordnung (EU) 2025/1190 gliedert den Test in fünf Phasen. Die Behörde überwacht den Ablauf und stellt am Ende eine Bescheinigung aus, die die gegenseitige Anerkennung des Tests ermöglicht.

  1. Vorbereitung

    Aufforderung durch die Behörde, Einrichtung des Kontrollteams, vom Leitungsorgan genehmigtes Scoping-Dokument, Auswahl der Anbieter.

  2. Bedrohungsanalyse

    Ein externer Anbieter von Bedrohungsanalysen erarbeitet mindestens 3 auf das Finanzunternehmen zugeschnittene Angriffsszenarien.

  3. Red-Team-Test

    Die aktive Red-Team-Testphase mit Angriffen auf Produktivsysteme dauert mindestens 12 Wochen, mit wöchentlichen Fortschrittsberichten an das Kontrollteam.

  4. Abschluss

    Red-Team-Testbericht innerhalb von 4 Wochen, Blue-Team-Testbericht, Wiederholung des Angriffs (Replay) und Purple-Teaming-Workshop.

  5. Abhilfe und Bescheinigung

    Zusammenfassender Bericht und Plan mit Abhilfemaßnahmen für die Behörde, anschließend Bescheinigung über die Durchführung des Tests.

Die Fristen der einzelnen Phasen, die Rollen im Test und die Anforderungen an die Tester beschreiben wir auf der Seite DORA-TLPT: bedrohungsorientierte Penetrationstests.

Red Teaming vs. Pentest: andere Methode, andere Frage

TLPT beruht auf Red Teaming, und das unterscheidet sich von einem klassischen Penetrationstest stärker, als die ähnlichen Bezeichnungen vermuten lassen:

  • Ziel. Ein Pentest soll im vereinbarten Umfang möglichst viele Schwachstellen finden. Ein Red Team soll ein konkretes Ziel erreichen - z. B. Zugang zum Zahlungssystem - auf dem Weg, den ein echter Angreifer wählen würde.
  • Wissen um den Test. Ein Pentest findet meist mit Wissen der Administratoren statt. Beim Red Teaming weiß nur das Kontrollteam vom Test, und die Verteidiger reagieren wie auf einen echten Sicherheitsvorfall.
  • Umfang. Ein Pentest umfasst die festgelegten Systeme. Ein Red Team darf in den genehmigten Szenarien jeden Weg nutzen - auch über Menschen, Prozesse und Dienstleister.
  • Ergebnis. Ein Pentest liefert eine Liste von Schwachstellen mit Nachweisen. Red Teaming zeigt außerdem, ob der Angriff erkannt wurde, wie schnell und ob die Reaktion funktioniert hat - und nach dem Test werten beide Seiten ihn gemeinsam aus (Purple Teaming).

Beide Ansätze ergänzen sich. Ein Red Team, das in der ersten Woche über eine bekannte, nicht gepatchte Schwachstelle eindringt, verschwendet Testzeit auf etwas, das ein gewöhnlicher Pentest oder ein Scanner gefunden hätte.

Die Methodik von TLPT geht auf den europäischen Rahmen TIBER-EU für Red-Team-Tests im Finanzsektor zurück.

Vorbereitung auf TLPT - bevor der Bescheid kommt

Diese Schritte sind sinnvoll, ob die Aufsicht - in Polen die KNF - Ihre Organisation für TLPT bestimmt oder nicht, denn sie ergeben sich aus Pflichten, die bereits gelten:

  1. Ein ausgereiftes Programm nach Art. 24-25. Regelmäßige Scans, Penetrationstests der Systeme, die kritische oder wichtige Funktionen unterstützen, und Retests (Nachtests) der Korrekturen. Bekannte Schwachstellen beheben Sie vor dem Test, nicht währenddessen.
  2. Bestandsaufnahme der kritischen oder wichtigen Funktionen und der Systeme, die sie unterstützen, einschließlich der Abhängigkeiten von IKT-Drittdienstleistern.
  3. Erkennung und Reaktion. TLPT prüft Ihre Verteidigung - Monitoring, Eskalation und Behandlung von Vorfällen sollten Sie vorher anhand von Szenarien üben.
  4. IKT-Drittdienstleister. Sind IKT-Drittdienstleister in den Umfang einbezogen, stellt das Finanzunternehmen deren Beteiligung sicher und bleibt in vollem Umfang verantwortlich; gebündelte Tests sind möglich (Art. 26 Abs. 3-4). In Verträgen über Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, verlangt DORA eine Bestimmung über die Beteiligung des Dienstleisters an TLPT (Art. 30 Abs. 3).
  5. Kontrollteam und Entscheidungen des Leitungsorgans. Jemand muss den Test auf Seiten der Organisation leiten, seine Vertraulichkeit schützen und entscheiden, ob Aktivitäten abgebrochen werden, wenn sie die Produktion gefährden.
  6. Auswahl der Tester und des Anbieters von Bedrohungsanalysen nach Art. 27 - die Anforderungen nennen wir unten.

Anforderungen an TLPT-Tester: So lesen Sie Angebote

Für TLPT ziehen Finanzunternehmen nur Tester heran (Art. 27 Abs. 1), die

  1. von höchster Eignung und Ansehen sind
  2. über technische und organisatorische Fähigkeiten sowie spezifisches Fachwissen in den Bereichen Bedrohungsanalyse, Penetrationstests und Red-Team-Tests verfügen
  3. von einer Akkreditierungsstelle in einem Mitgliedstaat zertifiziert sind oder formale Verhaltenskodizes oder ethische Rahmenregelungen einhalten
  4. eine unabhängige Gewähr oder einen Auditbericht zum Management der mit TLPT verbundenen Risiken vorlegen, einschließlich des Schutzes vertraulicher Informationen
  5. vollständig durch eine Berufshaftpflichtversicherung abgesichert sind

Prüfen Sie bei der Bewertung der Angebote, ob der Anbieter jeden dieser Punkte belegt hat: Zertifizierungen oder Verhaltenskodizes, eine unabhängige Gewähr für das Management der Testrisiken und den Schutz vertraulicher Informationen, die Berufshaftpflichtversicherung sowie die Erfahrung des Teams und die Referenzen, die die Delegierte Verordnung verlangt. Ein Finanzunternehmen, das interne Tester einsetzt, beauftragt für jeden dritten Test externe Tester. Bedeutende, von der EZB beaufsichtigte Banken setzen ausschließlich externe Tester ein (Art. 26 Abs. 8 UAbs. 1 und 2).

Wie wir helfen können

Wir treten nicht als TLPT-Tester auf - im Test selbst ersetzen wir weder das Red Team noch den Anbieter von Bedrohungsanalysen. Wir unterstützen Sie bei dem, was vor und nach dem Test geschieht. Im Programm nach Art. 24-25 führen wir Penetrationstests und Quellcodeprüfungen durch, wir bewerten Ihr Testprogramm und Ihre Bereitschaft für TLPT und prüfen Angebote von Testern und Anbietern von Bedrohungsanalysen anhand von Art. 27. Nach dem Test verifizieren wir die Korrekturen aus dem Plan mit Abhilfemaßnahmen in Bestätigungstests. Gespräche führen wir auf Englisch oder Polnisch.

Unsere Leistungen für Finanzunternehmen, die unter DORA fallen, beschreiben wir auf der Seite DORA-Umsetzung: Resilienztests und IKT-Risiko.

Häufig gestellte Fragen

Muss jedes Finanzunternehmen TLPT durchführen?

Nein. TLPT führen nur Finanzunternehmen durch, die die Behörde dazu bestimmt - in Polen entscheidet darüber die polnische Finanzaufsichtsbehörde (KNF) durch Bescheid. Maßgeblich sind die Auswirkungen des Unternehmens auf den Finanzsektor, seine Bedeutung für die Finanzstabilität und sein IKT-Risikoprofil. Die Pflicht gilt weder für Kleinstunternehmen noch für Finanzunternehmen, die den vereinfachten Rahmen nach Art. 16 DORA anwenden. Das Testprogramm nach Art. 24-25, einschließlich Penetrationstests, gilt dagegen für alle Finanzunternehmen außer Kleinstunternehmen.

Kann ein Penetrationstest einen TLPT-Test ersetzen?

Nein. TLPT folgt einem eigenen Verfahren nach der Delegierten Verordnung (EU) 2025/1190: Szenarien eines externen Anbieters von Bedrohungsanalysen, eine aktive Red-Team-Phase von mindestens 12 Wochen, Aufsicht durch die Behörde und eine Bescheinigung am Ende. Ein gewöhnlicher Penetrationstest erfüllt diese Anforderungen nicht - er gehört aber zu den Tests, die DORA in Art. 25 für das Testprogramm nennt.

Worin unterscheidet sich Red Teaming von einem Penetrationstest?

Ein Penetrationstest soll die Schwachstellen im vereinbarten Umfang möglichst breit abdecken und findet meist mit Wissen der technischen Teams statt. Red Teaming simuliert einen konkreten Gegner: Es soll ein Ziel erreichen (z. B. Zugang zum Zahlungssystem) und prüft dabei, ob die Organisation den Angriff erkennt und darauf reagiert. Bei TLPT weiß nur ein kleines Kontrollteam vom Test, und die Verteidiger (Blue Team) reagieren wie auf einen echten Sicherheitsvorfall.

Gibt es in Polen einen nationalen TIBER-PL-Rahmen?

Die polnische Finanzaufsichtsbehörde (KNF) hat eine nationale Version des TIBER-EU-Rahmens (TIBER-PL) angekündigt, und Polen beteiligt sich am Forum TIBER-EU Knowledge Centre. Zum Datum der letzten Aktualisierung dieses Artikels steht Polen nicht auf der Liste der Europäischen Zentralbank mit den Ländern, die TIBER-EU umgesetzt haben. TLPT im Sinne von DORA wird nach der Delegierten Verordnung (EU) 2025/1190 durchgeführt, die im Einklang mit TIBER-EU ausgearbeitet wurde.

Quellen

  1. Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates über die digitale operationale Resilienz im Finanzsektor (DORA), ABl. L 333 vom 27.12.2022 ()
  2. Berichtigung der polnischen Sprachfassung der Verordnung (EU) 2022/2554 (DORA), ABl. L 2024/90177 vom 12.03.2024 (auf Polnisch) ()
  3. Delegierte Verordnung (EU) 2025/1190 der Kommission - technische Regulierungsstandards für bedrohungsorientierte Penetrationstests (TLPT) ()
  4. Delegierte Verordnung (EU) 2024/1774 der Kommission - Tools, Methoden, Prozesse und Richtlinien für das IKT-Risikomanagement und vereinfachter IKT-Risikomanagementrahmen ()
  5. Gesetz vom 25. Juni 2025 zur Änderung einiger Gesetze im Zusammenhang mit der Gewährleistung der digitalen operationalen Resilienz des Finanzsektors und der Emission europäischer grüner Anleihen (Dz.U. 2025 Pos. 1069) (auf Polnisch) ()
  6. Polnische Finanzaufsichtsbehörde (KNF) - Umsetzungen des TIBER-EU-Rahmens in Europa und Einführung in Polen (auf Polnisch) ()
  7. Europäische Zentralbank - TIBER-EU (Liste der Länder, die den Rahmen umgesetzt haben) ()

Rechtsstand: Aktualisiert am

Verwandte Artikel

Sprechen wir über Ihr Projekt oder Audit

Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.

oder telefonisch unter +48 575 621 877