Compliance-Lexikon · DORA
DORA TLPT – Praxis
DORA TLPT wird von Auditoren nicht danach bewertet, ob das Thema bekannt ist, sondern ob eine belastbare, datierte Umsetzung nachweisbar ist. Dieser Artikel zeigt, was konkret vorzubereiten ist.
Was Auditoren konkret prüfen
Der Auditor erwartet keinen theoretischen Idealzustand, sondern einen nachvollziehbaren Prozess mit Verantwortlichkeiten, Fristen und Nachweisen. Wurde geprüft, ob die Organisation aufgrund ihrer Größe und Systemrelevanz zur Durchführung von Threat-Led Penetration Testing verpflichtet ist?
Häufige Fehler in der Praxis
- TLPT-Pflicht wird mit regulären Penetrationstests verwechselt, die andere Anforderungen erfüllen
- Kein zertifizierter Anbieter für Threat Intelligence und Red Teaming wurde identifiziert
- Testumfang deckt nicht alle kritischen Funktionen im Sinne von DORA ab
Praxis-Tipp
TLPT ist kein gewöhnlicher Penetrationstest, sondern ein aufwändiges, bedrohungsbasiertes Testverfahren nach dem europäischen TIBER-Rahmenwerk, das nur für besonders systemrelevante Finanzunternehmen verpflichtend ist.
Ablauf eines TLPT-Zyklus
Ein TLPT-Zyklus umfasst eine Vorbereitungsphase mit Threat-Intelligence-Analyse, eine aktive Testphase, in der ein Red Team reale Angriffsszenarien gegen Produktivsysteme simuliert, und eine abschließende Auswertungsphase mit gemeinsamer Nachbesprechung von Angreifer- und Verteidigerseite.
Evidence-Anforderungen im Audit
Vorzulegen sind in der Regel: Dokumentierte Prüfung der TLPT-Pflicht, bei Bedarf Testplan und Abschlussbericht des durchgeführten Tests. Eine strukturierte Ablage dieser Nachweise erspart im Audit-Fall zeitraubende Nachrecherchen.
Nächster Schritt
Compliance-Stresstest starten
Kostenloser Stresstest auf Basis der BAM-Objekte – unverbindlich, 20 Minuten.
Die strategische Einordnung – warum DORA TLPT über die technische Umsetzung hinaus Bedeutung hat – findet sich auf Ebene 3.