Bedrohungsgeleitete Penetrationstests (TLPT)
DORA. TIBER-EU. CBUAE. SAMA. Die Vorgaben gelten. Das Nachweisdossier beginnt hier.
Aufsichtsbehörden in Europa, im GCC und in Afrika akzeptieren generische jährliche Penetrationstests nicht mehr als Nachweis operativer Resilienz. Der Maßstab hat sich verschoben. Bedeutende Finanzinstitute, Betreiber kritischer Infrastruktur und systemrelevante Einrichtungen müssen nun Penetrationstests durchführen, die auf realen Bedrohungsinformationen aufbauen, von zertifizierten unabhängigen Testern ausgeführt und auf Nachweisstandards dokumentiert werden, die einer aufsichtlichen Prüfung standhalten.
Evaluris liefert TLPT-Aufträge von Ende zu Ende – von der Bedrohungsprofilierung bis zum fertigen Nachweisdossier für die Aufsichtseinreichung –, ausgerichtet an DORA Artikel 26, TIBER-EU und den gleichwertigen Rahmenwerken, die Finanzinstitute im GCC und in Afrika bestimmen.
Was TLPT von Penetrationstests unterscheidet
Ein herkömmlicher Penetrationstest wendet Standardmethodik auf Ihre Umgebung an und findet, was er findet. Bedrohungsgeleitete Penetrationstests beginnen mit einer anderen Frage: Angesichts dessen, wer Sie sind, wo Sie tätig sind, welche Systeme Sie betreiben und welche Bedrohungsakteure dokumentiert Organisationen wie die Ihre ins Visier genommen haben – was würde ein echter Angreifer tatsächlich gegen Sie tun?
TLPT beantwortet diese Frage, indem Angriffsszenarien aus realen Bedrohungsinformationen aufgebaut werden. Die geprüften TTPs stammen nicht aus einer generischen Rahmenwerk-Checkliste. Sie stammen aus einem nachrichtendienstlich geführten Profil der konkreten Angreifergruppen, Kampagnen und Angriffsmuster, die für Ihre Organisation am relevantesten sind – und liefern Testergebnisse, die Ihre reale Bedrohungsexposition abbilden, nicht eine idealisierte Methodik.
DORA Artikel 26 verlangt, dass TLPT von zertifizierten, versicherten, unabhängigen Testern durchgeführt wird, die nachweisen können, dass ihre Methodik den RTS-Standards der EBA genügt. Die Aufträge von Evaluris sind so aufgebaut, dass eine Dokumentation entsteht, die diese Messlatte erfüllt.
TLPT nach DORA Artikel 26
Der Digital Operational Resilience Act (DORA) gilt seit Januar 2025 vollständig. Für bedeutende Finanzunternehmen in der EU – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und ihre kritischen IKT-Drittdienstleister – schreibt DORA Artikel 26 vor:
- •Bedrohungsgeleitete Penetrationstests mindestens alle drei Jahre
- •Ausführung durch zertifizierte, unabhängige, versicherte Tester, die den Kompetenzstandards der EBA-RTS genügen
- •Eine Phase der Bedrohungsinformationen vor den Tests, die das Design der Angriffsszenarien bestimmt
- •Abdeckung produktiv betriebener Systeme, keine isolierten Testumgebungen
- •Ein vollständiges Nachweisdossier einschließlich Bericht zu Bedrohungsinformationen, Umfangsdokumentation, Ausführungsaufzeichnungen und Nachweisen der Behebung
- •Anzeige an die Aufsicht vor Beginn und Ergebnisbericht nach Abschluss
Die TLPT-Aufträge von Evaluris erzeugen jede Komponente dieses Nachweisdossiers auf dem von DORA und den EBA-RTS geforderten Niveau.
TLPT nach TIBER-EU
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) ist das europäische Rahmenwerk für nachrichtendienstlich geführte Red-Team-Tests der Finanzmarktinfrastruktur. Die TIBER-EU-Aufträge von Evaluris folgen der dreiphasigen Struktur:
Vorbereitungsphase: Umfangsdefinition, Validierung der Testerakkreditierung und Anzeige an die Aufsicht.
Phase der Bedrohungsinformationen: Erstellung eines Targeted-Threat-Intelligence-Berichts (TTI), der die konkrete Bedrohungslandschaft Ihrer Organisation profiliert. Identifiziert die Bedrohungsakteure, Kampagnen und TTPs, die anhand von Branche, Geografie, Technologieumgebung und öffentlich bekanntem Betriebsprofil am ehesten gegen Sie eingesetzt würden.
Red-Team-Phase: Red-Team-Auftrag, aufgebaut um die TTI-Feststellungen, der prüft, ob die Verteidigung Ihrer Organisation die in der Informationsphase identifizierten konkreten Angriffsmuster erkennen und eindämmen würde.
Abdeckung der GCC-Rahmenwerke
CBUAE (VAE): Jährliche unabhängige VAPT verpflichtend für lizenzierte Finanzinstitute. Aufträge auf TLPT-Niveau für Institute der Stufe 1.
VARA (VAE): Sicherheitstests vor jeder Einführung eines neuen Systems oder Produkts. Red-Team-Übungen für lizenzierte Anbieter von Krypto-Vermögenswerten.
SAMA (Saudi-Arabien): Halbjährliche Penetrationstests mit Nachweisvorlage an die Geschäftsleitung. Fortgeschrittene Red-Team-Anforderungen für systemrelevante Institute.
CBB (Bahrain): Jährliche Penetrationstests mit förmlicher Berichtseinreichung bei der Aufsicht zu festen Terminen. TLPT-gleichwertige Anforderungen für bedeutende Einrichtungen.
QCB (Katar): Jährliche unabhängige Penetrationstests mit Nachweispflichten gegenüber der Aufsicht.
CBK CORF 2025 (Kuwait): Verpflichtende Tests ausgeweitet auf APIs, IoT und Open-Banking-Infrastruktur ab Dezember 2025.
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| DORA Art. 26 | EU, TLPT alle 3 Jahre, produktiv betriebene Systeme |
| TIBER-EU | EU / EZB, nachrichtendienstlich geführtes Red Team, dreiphasige Struktur |
| CBest | UK, CREST-ausgerichtete, nachrichtendienstlich geführte Tests |
| iCAST | Hongkong, nachrichtendienstlich geführte Simulation von Cyberangriffen |
| CBUAE | VAE, jährliche VAPT zuzüglich TLPT für Stufe 1 |
| SAMA | Saudi-Arabien, halbjährlich zuzüglich fortgeschrittenes Red Team |
| VARA | VAE, vor der Einführung zuzüglich laufendes Red Team |
| CBB | Bahrain, jährlich mit Einreichung bei der Aufsicht |
| FSCA/PA Joint Standard 2 | Südafrika, jährlich für internetseitige Systeme (verbindlich Juni 2025) |
Liefergegenstände
- Targeted-Threat-Intelligence-Bericht (TTI): sektor- und organisationsspezifische Profilierung von Bedrohungsakteuren und Begründung des Angriffsszenariodesigns
- TLPT-Umfangsdokumentation: definierter Auftragsumfang, ausgerichtet an regulatorischen Anforderungen
- Red-Team-Ausführungsprotokoll: vollständige unveränderliche Prüfspur aller Handlungen während des Auftrags
- Feststellungsbericht: während der Ausführung identifizierte Schwachstellen und Erkennungslücken, CVSS-bewertet und MITRE-ATT&CK-zugeordnet
- Nachweisprotokoll der Behebung: Dokumentation der Behebungsmaßnahmen für das aufsichtliche Nachweisdossier
- Aufsichtseinreichungspaket: zusammengestellte Nachweisdokumentation, formatiert für die zuständige Aufsicht
- Managementzusammenfassung: aufsichts- und regulatorisch geeignete Darstellung der Auftragsergebnisse
- Nachtestfenster: Verifikation nach der Behebung und Aktualisierung der Nachweise
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.