Door dreigingsinformatie geleide penetratietesten (TLPT)
DORA. TIBER-EU. CBUAE. SAMA. De mandaten zijn van kracht. Het bewijspakket begint hier.
Toezichthouders in Europa, de GCC en Afrika accepteren generieke jaarlijkse penetratietesten niet langer als bewijs van operationele weerbaarheid. De standaard is verschoven. Significante financiële instellingen, exploitanten van kritieke infrastructuur en systeemrelevante entiteiten zijn nu verplicht penetratietesten uit te voeren die zijn gebaseerd op echte dreigingsinformatie, worden uitgevoerd door gecertificeerde onafhankelijke testers en worden gedocumenteerd tot bewijsstandaarden die een toezichttoets doorstaan.
Evaluris levert end-to-end TLPT-trajecten, van profilering van dreigingsinformatie tot het uiteindelijke bewijspakket voor indiening bij de toezichthouder, afgestemd op DORA Artikel 26, TIBER-EU en de equivalente kaders die financiële instellingen in de GCC en Afrika beheersen.
Wat TLPT onderscheidt van penetratietesten
Een conventionele penetratietest past een standaardmethodologie toe op uw omgeving en vindt wat hij vindt. Door dreigingsinformatie geleide penetratietesten beginnen met een andere vraag: gegeven wie u bent, waar u opereert, welke systemen u draait, en welke dreigingsactors een gedocumenteerde geschiedenis hebben van het tot doel nemen van organisaties zoals de uwe, wat zou een echte tegenstander daadwerkelijk tegen u doen?
TLPT beantwoordt die vraag door uw aanvalsscenario's op te bouwen vanuit echte dreigingsinformatie. De geteste TTP's worden niet geselecteerd uit een generieke frameworkchecklist. Zij worden geselecteerd uit een intelligence-gedreven profiel van de specifieke tegenstandersgroepen, campagnes en aanvalspatronen die het meest relevant zijn voor uw organisatie, en leveren testresultaten op die uw reële dreigingsblootstelling weerspiegelen, niet een geïdealiseerde methodologie.
DORA Artikel 26 vereist dat TLPT wordt uitgevoerd door gecertificeerde, verzekerde, onafhankelijke testers die kunnen aantonen dat hun methodologie voldoet aan de EBA RTS-standaarden. Trajecten van Evaluris zijn zo opgezet dat zij documentatie opleveren die die lat haalt.
TLPT onder DORA Artikel 26
De Digital Operational Resilience Act (DORA) is in januari 2025 volledig van toepassing geworden. Voor significante financiële entiteiten in de EU, banken, verzekeraars, beleggingsondernemingen, betalingsverwerkers en hun kritieke ICT-third-party-providers, schrijft DORA Artikel 26 het volgende voor:
- •Door dreigingsinformatie geleide penetratietesten minimaal eens per drie jaar
- •Uitvoering door gecertificeerde, onafhankelijke, verzekerde testers die voldoen aan de competentienormen van de EBA RTS
- •Een fase dreigingsinformatie vóór het testen, die het ontwerp van aanvalsscenario's informeert
- •Dekking van live productiesystemen, geen sandboxomgevingen
- •Een volledig bewijspakket, inclusief rapport dreigingsinformatie, scopedocumentatie, uitvoeringsrecords en herstelbewijs
- •Melding aan de toezichthouder vóór aanvang en rapportage van resultaten na afronding
TLPT-trajecten van Evaluris leveren elk onderdeel van dat bewijspakket op tot de standaard die DORA en de EBA RTS vereisen.
TLPT onder TIBER-EU
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) is het Europese kader voor intelligence-geleid red team-testen van financiële marktinfrastructuur. TIBER-EU-trajecten van Evaluris volgen de drie-fasenstructuur:
Voorbereidingsfase, scopedefinitie, validatie van testeraccreditatie en melding aan de toezichthouder.
Fase dreigingsinformatie, productie van een Targeted Threat Intelligence (TTI)-rapport dat het specifieke dreigingslandschap van uw organisatie profileert. Identificeert de dreigingsactors, campagnes en TTP's die het meest waarschijnlijk tegen u worden ingezet, op basis van uw sector, geografie, technologiestack en publiek bekend operationeel profiel.
Red team-fase, red team-traject opgebouwd rond de TTI-bevindingen, waarin wordt getest of de verdediging van uw organisatie de specifieke aanvalspatronen uit de inlichtingenfase zou detecteren en indammen.
Dekking van GCC-kaders
CBUAE (VAE): Jaarlijkse onafhankelijke VAPT verplicht voor gelicentieerde financiële instellingen. Trajecten op TLPT-standaard voor instellingen van Tier 1.
VARA (VAE): Beveiligingstesten vereist vóór elke lancering van een nieuw systeem of product. Red team-oefeningen voor gelicentieerde virtual asset service providers.
SAMA (Saoedi-Arabië): Halfjaarlijkse penetratietesten met indiening van bewijs bij het senior management. Eisen voor geavanceerd red team voor systeemrelevante instellingen.
CBB (Bahrein): Jaarlijkse penetratietesten met formele rapportindiening bij de toezichthouder op vaste data. TLPT-equivalente eisen voor significante entiteiten.
QCB (Qatar): Jaarlijkse onafhankelijke penetratietesten met bewijseisen van de toezichthouder.
CBK CORF 2025 (Koeweit): Verplichte tests uitgebreid naar API's, IoT en open banking-infrastructuur vanaf december 2025.
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| DORA Art. 26 | EU, TLPT elke 3 jaar, live productiesystemen |
| TIBER-EU | EU / ECB, intelligence-geleid red team, 3-fasenstructuur |
| CBest | VK, CREST-afgestemde intelligence-geleide tests |
| iCAST | Hongkong, intelligence-geleide simulatie van cyberaanvallen |
| CBUAE | VAE, jaarlijkse VAPT + TLPT voor Tier 1 |
| SAMA | Saoedi-Arabië, halfjaarlijks + geavanceerd red team |
| VARA | VAE, vóór lancering + doorlopend red team |
| CBB | Bahrein, jaarlijks met indiening bij de toezichthouder |
| FSCA/PA Joint Standard 2 | Zuid-Afrika, jaarlijks voor internetgerichte systemen (bindend juni 2025) |
Op te leveren stukken
- Targeted Threat Intelligence (TTI)-rapport, sectorspecifieke en organisatiespecifieke profilering van dreigingsactors en onderbouwing van het ontwerp van aanvalsscenario's
- TLPT-scopedocumentatie, gedefinieerde scope van het traject afgestemd op toezichteisen
- Uitvoeringsrecord van het red team, volledig onveranderlijk audittrail van alle handelingen tijdens het traject
- Bevindingenrapport, tijdens de uitvoering geïdentificeerde kwetsbaarheden en detectiegaten, CVSS-gescoord en gekoppeld aan MITRE ATT&CK
- Herstelbewijsrecord, documentatie van herstelacties voor het bewijspakket voor de toezichthouder
- Indieningspakket voor de toezichthouder, samengestelde bewijsdocumentatie opgemaakt voor indiening bij de toepasselijke toezichthouder
- Managementsamenvatting, narratief van de uitkomsten van het traject, gereed voor bestuur en toezichthouder
- Hertestvenster, verificatie na herstel en actualisering van bewijs
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.