Compliance-Lexikon · DORA

DORA TLPT

Threat-Led Penetration Testing - auch: bedrohungsgesteuerte Penetrationstests

DORA TLPT (Threat-Led Penetration Testing) ist die nach Art. 26-27 DORA vorgeschriebene fortgeschrittene Testform fuer systemrelevante Finanzunternehmen - realistische, von externen akkreditierten Testern durchgefuehrte Angriffssimulationen basierend auf aktueller Threat Intelligence ueber relevante Bedrohungsakteure.

Warum TLPT die anspruchsvollste DORA-Testanforderung ist

TLPT geht weit ueber klassische Penetrationstests hinaus: Es simuliert realistische Angriffe spezifischer, fuer die Organisation relevanter Bedrohungsakteure - basierend auf aktueller Threat Intelligence, durchgefuehrt von akkreditierten externen Testern ueber mehrere Monate, mit dem Ziel, die tatsaechliche Resilienz gegen reale Angriffsmuster zu pruefen, nicht nur technische Schwachstellen aufzulisten.

Wo DORA-TLPT gefordert wird

FrameworkReferenzAnforderung
DORAArt. 26Erweiterte Tests fuer IKT-Werkzeuge, -Systeme und -Prozesse: TLPT als hoechste Teststufe.
DORAArt. 27Anforderungen an Tester: Akkreditierung, Unabhaengigkeit und technische Qualifikation.
TIBER-EUvollstaendigEuropaeischer Rahmen der EZB als methodische Grundlage fuer DORA-TLPT.
EBA/ESMA/EIOPARTS TLPTTechnische Regulierungsstandards mit detaillierten TLPT-Durchfuehrungsanforderungen.
BaFinTIBER-DEDeutsche Umsetzung des TIBER-EU-Rahmens als nationale TLPT-Methodik.

BAM-Objektreferenz

BAM-Objekt DORA-TLPT-01
BeschreibungDORA-TLPT mit Vorbereitung auf Threat-Led Penetration Testing fuer systemrelevante Unternehmen

Haeufige Fehler

  • Annahme, TLPT betreffe alle Finanzunternehmen gleichermassen (gilt primaer fuer systemrelevante Institute)
  • Klassischer Penetrationstest faelschlich als TLPT-Ersatz behandelt
  • Keine vorbereitete Threat-Intelligence-Basis fuer realistische Bedrohungsszenarien
  • Interne Stakeholder nicht auf den mehrmonatigen, ressourcenintensiven Prozess vorbereitet

Der TLPT-Prozess im Ueberblick

Ein TLPT-Zyklus nach TIBER-EU-Methodik umfasst typischerweise eine Vorbereitungsphase (Scope-Definition, Threat-Intelligence-Erstellung), eine Testphase (Red-Team-Simulation realer Angriffe ueber mehrere Wochen) und eine Abschlussphase (Bericht, Massnahmenplan, Wiederholungstest bei kritischen Befunden). Nicht alle Finanzunternehmen muessen TLPT durchfuehren - die Aufsichtsbehoerde bestimmt, welche Institute aufgrund ihrer Systemrelevanz einbezogen werden.

Naechster Schritt

Compliance-Stresstest starten

Kostenloser Stresstest zur DORA-Resilienztest-Bereitschaft.

Verwandte Begriffe

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.