Rozporządzenie DORA (Digital Operational Resilience Act), które obowiązuje w pełni od 17 stycznia 2025 roku, ujednoliciło wymagania dotyczące cyfrowej odporności operacyjnej w sektorze finansowym UE. Jednym z jego najbardziej wymagających elementów jest obowiązek TLPT — testów penetracyjnych ukierunkowanych na zagrożenia. To znacznie więcej niż standardowy pentest.
W tym artykule wyjaśniamy, czym jest TLPT, kogo dotyczy i jak się do niego przygotować.
Czym jest TLPT?
TLPT (Threat-Led Penetration Testing) to zaawansowana forma testów, w której scenariusze ataku buduje się na podstawie realnego wywiadu o zagrożeniach (threat intelligence) dla danej organizacji i sektora. Test symuluje działania prawdziwego, zdeterminowanego napastnika na systemach produkcyjnych. Definicję porządkujemy w haśle TLPT.
Kluczowe wymogi TLPT według DORA
- testy oparte na realnych scenariuszach zagrożeń,
- prowadzone przez niezależnych, certyfikowanych testerów,
- na krytycznych lub istotnych funkcjach w środowisku produkcyjnym,
- z częstotliwością co najmniej raz na trzy lata,
- zgodnie z europejskim frameworkiem TIBER-EU.
Kogo dotyczy obowiązek TLPT?
TLPT to wymóg dla znaczących podmiotów sektora finansowego — nie każda instytucja musi go przeprowadzać. O objęciu decydują kryteria istotności określone w regulacji i przez organy nadzoru. Mniejsze podmioty realizują pozostałe wymogi testowania DORA, ale niekoniecznie pełne TLPT.
Czym TLPT różni się od zwykłego pentestu?
- Zakres — krytyczne funkcje biznesowe, a nie pojedyncza aplikacja.
- Realizm — scenariusze z wywiadu o zagrożeniach, na żywych systemach.
- Niezależność — wymóg zewnętrznych, certyfikowanych wykonawców.
- Podstawa — obowiązek regulacyjny, nie tylko dobra praktyka.
To różnica między pytaniem „czy aplikacja ma podatności” a „czy organizacja wytrzyma realny, ukierunkowany atak”.
Jak przygotować się do TLPT?
- Zidentyfikuj krytyczne funkcje i systemy, które je wspierają.
- Zadbaj o dojrzałość monitoringu (SOC), by bezpiecznie testować na produkcji.
- Zaplanuj test z niezależnym wykonawcą zgodnie z TIBER-EU.
- Przekuj wyniki w działania naprawcze i ich walidację.
Solidnym fundamentem przed TLPT jest dojrzała praktyka testów penetracyjnych i ciągłej weryfikacji (PTaaS).
Powiązane pojęcia
Sprawdź nasze usługi
- Testy penetracyjne — w tym scenariusze ukierunkowane na zagrożenia
- Audyt gotowości DORA — przygotowanie do wymogów rozporządzenia
- SOC 24/7 — monitoring krytyczny przy testach produkcyjnych
TLPT to najwyższa liga testowania bezpieczeństwa — dla sektora finansowego nie jest opcją, lecz obowiązkiem, do którego trzeba się rzetelnie przygotować.
