Die Verordnung DORA verpflichtet Finanzunternehmen, ihre digitale operationale Resilienz auf zwei Ebenen zu testen. Die erste betrifft fast alle: das Testprogramm nach Art. 24-25, zu dem Schwachstellenscans, Quellcodeprüfungen und Penetrationstests gehören. Die zweite betrifft nur wenige: erweiterte Tests in Form von TLPT nach Art. 26-27, die auf Live-Produktionssystemen unter Aufsicht der Behörde stattfinden.
Wer die beiden Ebenen verwechselt, zahlt in jedem Fall drauf. Ein Unternehmen, das „einen Pentest pro Jahr“ für TLPT hält, ist nicht vorbereitet, wenn die Aufsicht - in Polen die KNF - es für TLPT bestimmt. Ein Unternehmen, das glaubt, TLPT betreffe es nicht und deshalb brauche es keine Tests, übersieht das verpflichtende Programm nach Art. 24. Im Folgenden finden Sie den Vergleich Red Teaming vs. Pentest im Rahmen von DORA, die Kriterien für die Bestimmung zu TLPT, den Ablauf des Tests und Schritte, die sich unabhängig vom Bescheid der Behörde lohnen.
Pentest vs. TLPT: der Vergleich
| Kriterium | Tests nach Art. 24-25 (einschließlich Pentests) | TLPT (Art. 26-27) |
|---|---|---|
| Für wen | Finanzunternehmen, die keine Kleinstunternehmen sind | Nur von der Behörde bestimmte Finanzunternehmen (in Polen durch Bescheid der KNF) |
| Häufigkeit | Systeme, die kritische oder wichtige Funktionen unterstützen - mindestens einmal jährlich | Mindestens alle drei Jahre; die Behörde kann die Häufigkeit ändern |
| Umfang | Ausgewählte Systeme und Anwendungen nach einem risikobasierten Programm | Mehrere oder alle kritischen oder wichtigen Funktionen; den Umfang validiert die Behörde |
| Umgebung | Test- oder Produktionsumgebung, nach Vereinbarung | Live-Produktionssysteme |
| Szenarien | Umfang und Methodik des Tests (z. B. OWASP WSTG für Anwendungen) | Mindestens 3 Szenarien auf Basis der Bedrohungsanalyse eines externen Anbieters |
| Wer vom Test weiß | Meist die technischen Teams | Nur das Kontrollteam; die Verteidiger (Blue Team) reagieren wie auf einen echten Angriff |
| Dauer der aktiven Phase | Abhängig vom Umfang, im Angebot festgelegt | Red-Team-Tests über mindestens 12 Wochen |
| Wer testet | Unabhängige interne oder externe Parteien | Tester, die die Anforderungen von Art. 27 erfüllen; bei internen Testern ist jeder dritte Test extern |
| Ergebnis | Bericht mit Findings, Klassifizierung und Behebung der Probleme | Red-Team- und Blue-Team-Berichte, zusammenfassender Bericht, Plan mit Abhilfemaßnahmen und Bescheinigung der Behörde |
Kurz gesagt: Ein Penetrationstest prüft, welche Schwachstellen ein System hat. TLPT prüft, ob die Organisation als Ganzes - Menschen, Prozesse und Technologie - einem realistischen Angriff auf ihre wichtigsten Funktionen standhält.
Testprogramm nach Artikel 24 und 25 DORA: Pflicht für fast alle Finanzunternehmen
Bevor sich die Frage nach TLPT überhaupt stellt, brauchen Sie die Grundlage, die DORA von allen Finanzunternehmen außer Kleinstunternehmen verlangt:
- Finanzunternehmen, die keine Kleinstunternehmen sind, erstellen ein risikobasiertes Programm für das Testen der digitalen operationalen Resilienz (Art. 24 Abs. 1-3).
- Die Tests werden von unabhängigen internen oder externen Parteien durchgeführt (Art. 24 Abs. 4).
- Alle IKT-Systeme und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, werden mindestens einmal jährlich getestet (Art. 24 Abs. 6).
- Festgestellte Probleme werden nach festgelegten Verfahren klassifiziert und behoben (Art. 24 Abs. 5).
Auch Kleinstunternehmen testen, nur auf einfachere Weise. Kleinstunternehmen führen die Tests nach Art. 25 Abs. 1 durch, indem sie einen risikobasierten Ansatz mit einer strategischen Planung der IKT-Tests kombinieren und den Einsatz von Ressourcen und Zeit gegen die Dringlichkeit, die Art des Risikos und die Kritikalität von Informationsassets und Dienstleistungen abwägen (Art. 25 Abs. 3).
Art. 25 nennt eine offene Liste von Tests, aus denen das Programm besteht: Schwachstellenbewertungen und -scans, Open-Source-Analysen, Netzwerksicherheitsbewertungen, Lückenanalysen, Überprüfungen der physischen Sicherheit, Fragebögen und Scans von Softwarelösungen, Quellcodeprüfungen, soweit durchführbar, szenariobasierte Tests, Kompatibilitätstests, Leistungstests, End-to-End-Tests und Penetrationstests (Art. 25 Abs. 1). Penetrationstests sind darin ein Element unter vielen - neben Scans, Quellcodeprüfungen und szenariobasierten Tests. Wie sich ein Penetrationstest von einem Schwachstellenscan und einem Compliance-Audit unterscheidet, erklären wir auf unserer Seite Penetrationstests.
Die Delegierte Verordnung zu DORA legt zudem konkrete Mindestanforderungen fest: Automatisierte Schwachstellenbewertungen und -scans von IKT-Assets, die kritische oder wichtige Funktionen unterstützen, finden mindestens einmal wöchentlich statt (Art. 10 Abs. 2 der Delegierten Verordnung (EU) 2024/1774). Das Verfahren für die Entwicklung von IKT-Systemen umfasst Quellcodeprüfungen mit statischen und dynamischen Tests, einschließlich Sicherheitstests internetexponierter Anwendungen (Art. 16 Abs. 3 der Delegierten Verordnung (EU) 2024/1774).
TLPT: wen es betrifft
Die dazu bestimmten Finanzunternehmen führen mindestens alle drei Jahre TLPT durch; die Behörde kann diese Häufigkeit ändern (Art. 26 Abs. 1). Wer TLPT durchführen muss, entscheidet die Behörde; die nationalen Regelungen dazu können sich zwischen den Mitgliedstaaten unterscheiden. Für Polen gilt: Die KNF bestimmt durch Bescheid die zur Durchführung von TLPT verpflichteten Finanzunternehmen, genehmigt den Einsatz interner Tester und stellt die Bescheinigung über den Test aus (Art. 18zk des polnischen Gesetzes über die Finanzmarktaufsicht).
Die Behörde berücksichtigt drei Kriterien (Art. 26 Abs. 8 UAbs. 3):
- Auswirkungen der Dienstleistungen und Tätigkeiten des Finanzunternehmens auf den Finanzsektor
- etwaige Bedenken hinsichtlich der Finanzstabilität, einschließlich des systemischen Charakters des Finanzunternehmens
- spezifisches IKT-Risikoprofil und IKT-Reifegrad des Finanzunternehmens
Die Delegierte Verordnung nennt Gruppen, von denen die Behörde TLPT verlangt, es sei denn, eine Bewertung ergibt, dass dies nicht gerechtfertigt ist (Art. 2 Abs. 2 der Delegierten Verordnung (EU) 2025/1190):
- systemrelevante Banken (G-SRI, A-SRI) und Banken, die zu deren Gruppen gehören
- Zahlungsinstitute und E-Geld-Institute oberhalb der Schwellenwerte für das Volumen der Zahlungsvorgänge oder den E-Geld-Umlauf
- Zentralverwahrer und zentrale Gegenparteien
- Handelsplätze, die die Kriterien zum Marktanteil erfüllen
- die größten Versicherungs- und Rückversicherungsunternehmen (Schwellenwerte für Prämien und Rückstellungen)
Die TLPT-Pflicht gilt weder für Kleinstunternehmen noch für Finanzunternehmen, die den vereinfachten Rahmen nach Art. 16 anwenden (Art. 26 Abs. 1).
Liegt Ihre Organisation nahe an den Schwellenwerten dieser Liste oder hat sie erhebliche Bedeutung für den Markt, sollten Sie damit rechnen, dass ein solcher Bescheid ergehen kann, und die Vorbereitung frühzeitig planen - der Test selbst und die Phasen davor und danach dauern viele Monate.
Ablauf eines TLPT: die Phasen im Überblick
Die Delegierte Verordnung (EU) 2025/1190 gliedert den Test in fünf Phasen. Die Behörde überwacht den Ablauf und stellt am Ende eine Bescheinigung aus, die die gegenseitige Anerkennung des Tests ermöglicht.
-
Vorbereitung
Aufforderung durch die Behörde, Einrichtung des Kontrollteams, vom Leitungsorgan genehmigtes Scoping-Dokument, Auswahl der Anbieter.
-
Bedrohungsanalyse
Ein externer Anbieter von Bedrohungsanalysen erarbeitet mindestens 3 auf das Finanzunternehmen zugeschnittene Angriffsszenarien.
-
Red-Team-Test
Die aktive Red-Team-Testphase mit Angriffen auf Produktivsysteme dauert mindestens 12 Wochen, mit wöchentlichen Fortschrittsberichten an das Kontrollteam.
-
Abschluss
Red-Team-Testbericht innerhalb von 4 Wochen, Blue-Team-Testbericht, Wiederholung des Angriffs (Replay) und Purple-Teaming-Workshop.
-
Abhilfe und Bescheinigung
Zusammenfassender Bericht und Plan mit Abhilfemaßnahmen für die Behörde, anschließend Bescheinigung über die Durchführung des Tests.
Die Fristen der einzelnen Phasen, die Rollen im Test und die Anforderungen an die Tester beschreiben wir auf der Seite DORA-TLPT: bedrohungsorientierte Penetrationstests.
Red Teaming vs. Pentest: andere Methode, andere Frage
TLPT beruht auf Red Teaming, und das unterscheidet sich von einem klassischen Penetrationstest stärker, als die ähnlichen Bezeichnungen vermuten lassen:
- Ziel. Ein Pentest soll im vereinbarten Umfang möglichst viele Schwachstellen finden. Ein Red Team soll ein konkretes Ziel erreichen - z. B. Zugang zum Zahlungssystem - auf dem Weg, den ein echter Angreifer wählen würde.
- Wissen um den Test. Ein Pentest findet meist mit Wissen der Administratoren statt. Beim Red Teaming weiß nur das Kontrollteam vom Test, und die Verteidiger reagieren wie auf einen echten Sicherheitsvorfall.
- Umfang. Ein Pentest umfasst die festgelegten Systeme. Ein Red Team darf in den genehmigten Szenarien jeden Weg nutzen - auch über Menschen, Prozesse und Dienstleister.
- Ergebnis. Ein Pentest liefert eine Liste von Schwachstellen mit Nachweisen. Red Teaming zeigt außerdem, ob der Angriff erkannt wurde, wie schnell und ob die Reaktion funktioniert hat - und nach dem Test werten beide Seiten ihn gemeinsam aus (Purple Teaming).
Beide Ansätze ergänzen sich. Ein Red Team, das in der ersten Woche über eine bekannte, nicht gepatchte Schwachstelle eindringt, verschwendet Testzeit auf etwas, das ein gewöhnlicher Pentest oder ein Scanner gefunden hätte.
Die Methodik von TLPT geht auf den europäischen Rahmen TIBER-EU für Red-Team-Tests im Finanzsektor zurück.
Vorbereitung auf TLPT - bevor der Bescheid kommt
Diese Schritte sind sinnvoll, ob die Aufsicht - in Polen die KNF - Ihre Organisation für TLPT bestimmt oder nicht, denn sie ergeben sich aus Pflichten, die bereits gelten:
- Ein ausgereiftes Programm nach Art. 24-25. Regelmäßige Scans, Penetrationstests der Systeme, die kritische oder wichtige Funktionen unterstützen, und Retests (Nachtests) der Korrekturen. Bekannte Schwachstellen beheben Sie vor dem Test, nicht währenddessen.
- Bestandsaufnahme der kritischen oder wichtigen Funktionen und der Systeme, die sie unterstützen, einschließlich der Abhängigkeiten von IKT-Drittdienstleistern.
- Erkennung und Reaktion. TLPT prüft Ihre Verteidigung - Monitoring, Eskalation und Behandlung von Vorfällen sollten Sie vorher anhand von Szenarien üben.
- IKT-Drittdienstleister. Sind IKT-Drittdienstleister in den Umfang einbezogen, stellt das Finanzunternehmen deren Beteiligung sicher und bleibt in vollem Umfang verantwortlich; gebündelte Tests sind möglich (Art. 26 Abs. 3-4). In Verträgen über Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, verlangt DORA eine Bestimmung über die Beteiligung des Dienstleisters an TLPT (Art. 30 Abs. 3).
- Kontrollteam und Entscheidungen des Leitungsorgans. Jemand muss den Test auf Seiten der Organisation leiten, seine Vertraulichkeit schützen und entscheiden, ob Aktivitäten abgebrochen werden, wenn sie die Produktion gefährden.
- Auswahl der Tester und des Anbieters von Bedrohungsanalysen nach Art. 27 - die Anforderungen nennen wir unten.
Anforderungen an TLPT-Tester: So lesen Sie Angebote
Für TLPT ziehen Finanzunternehmen nur Tester heran (Art. 27 Abs. 1), die
- von höchster Eignung und Ansehen sind
- über technische und organisatorische Fähigkeiten sowie spezifisches Fachwissen in den Bereichen Bedrohungsanalyse, Penetrationstests und Red-Team-Tests verfügen
- von einer Akkreditierungsstelle in einem Mitgliedstaat zertifiziert sind oder formale Verhaltenskodizes oder ethische Rahmenregelungen einhalten
- eine unabhängige Gewähr oder einen Auditbericht zum Management der mit TLPT verbundenen Risiken vorlegen, einschließlich des Schutzes vertraulicher Informationen
- vollständig durch eine Berufshaftpflichtversicherung abgesichert sind
Prüfen Sie bei der Bewertung der Angebote, ob der Anbieter jeden dieser Punkte belegt hat: Zertifizierungen oder Verhaltenskodizes, eine unabhängige Gewähr für das Management der Testrisiken und den Schutz vertraulicher Informationen, die Berufshaftpflichtversicherung sowie die Erfahrung des Teams und die Referenzen, die die Delegierte Verordnung verlangt. Ein Finanzunternehmen, das interne Tester einsetzt, beauftragt für jeden dritten Test externe Tester. Bedeutende, von der EZB beaufsichtigte Banken setzen ausschließlich externe Tester ein (Art. 26 Abs. 8 UAbs. 1 und 2).
Wie wir helfen können
Wir treten nicht als TLPT-Tester auf - im Test selbst ersetzen wir weder das Red Team noch den Anbieter von Bedrohungsanalysen. Wir unterstützen Sie bei dem, was vor und nach dem Test geschieht. Im Programm nach Art. 24-25 führen wir Penetrationstests und Quellcodeprüfungen durch, wir bewerten Ihr Testprogramm und Ihre Bereitschaft für TLPT und prüfen Angebote von Testern und Anbietern von Bedrohungsanalysen anhand von Art. 27. Nach dem Test verifizieren wir die Korrekturen aus dem Plan mit Abhilfemaßnahmen in Bestätigungstests. Gespräche führen wir auf Englisch oder Polnisch.
Unsere Leistungen für Finanzunternehmen, die unter DORA fallen, beschreiben wir auf der Seite DORA-Umsetzung: Resilienztests und IKT-Risiko.