Przejdź do treści
Baza wiedzy 2 min czytania

DORA i TLPT — jak wyglądają testy ukierunkowane na zagrożenia dla sektora finansowego

DORA podnosi poprzeczkę testowania w sektorze finansowym: znaczące podmioty muszą przeprowadzać TLPT — testy ukierunkowane na realne zagrożenia, na żywych systemach, przez niezależnych testerów. Wyjaśniamy zakres, framework TIBER-EU i sposób przygotowania.

Rozporządzenie DORA (Digital Operational Resilience Act), które obowiązuje w pełni od 17 stycznia 2025 roku, ujednoliciło wymagania dotyczące cyfrowej odporności operacyjnej w sektorze finansowym UE. Jednym z jego najbardziej wymagających elementów jest obowiązek TLPT — testów penetracyjnych ukierunkowanych na zagrożenia. To znacznie więcej niż standardowy pentest.

W tym artykule wyjaśniamy, czym jest TLPT, kogo dotyczy i jak się do niego przygotować.

Czym jest TLPT?

TLPT (Threat-Led Penetration Testing) to zaawansowana forma testów, w której scenariusze ataku buduje się na podstawie realnego wywiadu o zagrożeniach (threat intelligence) dla danej organizacji i sektora. Test symuluje działania prawdziwego, zdeterminowanego napastnika na systemach produkcyjnych. Definicję porządkujemy w haśle TLPT.

Kluczowe wymogi TLPT według DORA

  • testy oparte na realnych scenariuszach zagrożeń,
  • prowadzone przez niezależnych, certyfikowanych testerów,
  • na krytycznych lub istotnych funkcjach w środowisku produkcyjnym,
  • z częstotliwością co najmniej raz na trzy lata,
  • zgodnie z europejskim frameworkiem TIBER-EU.

Kogo dotyczy obowiązek TLPT?

TLPT to wymóg dla znaczących podmiotów sektora finansowego — nie każda instytucja musi go przeprowadzać. O objęciu decydują kryteria istotności określone w regulacji i przez organy nadzoru. Mniejsze podmioty realizują pozostałe wymogi testowania DORA, ale niekoniecznie pełne TLPT.

Czym TLPT różni się od zwykłego pentestu?

  • Zakres — krytyczne funkcje biznesowe, a nie pojedyncza aplikacja.
  • Realizm — scenariusze z wywiadu o zagrożeniach, na żywych systemach.
  • Niezależność — wymóg zewnętrznych, certyfikowanych wykonawców.
  • Podstawa — obowiązek regulacyjny, nie tylko dobra praktyka.

To różnica między pytaniem „czy aplikacja ma podatności” a „czy organizacja wytrzyma realny, ukierunkowany atak”.

Jak przygotować się do TLPT?

  1. Zidentyfikuj krytyczne funkcje i systemy, które je wspierają.
  2. Zadbaj o dojrzałość monitoringu (SOC), by bezpiecznie testować na produkcji.
  3. Zaplanuj test z niezależnym wykonawcą zgodnie z TIBER-EU.
  4. Przekuj wyniki w działania naprawcze i ich walidację.

Solidnym fundamentem przed TLPT jest dojrzała praktyka testów penetracyjnych i ciągłej weryfikacji (PTaaS).

Powiązane pojęcia

Sprawdź nasze usługi

TLPT to najwyższa liga testowania bezpieczeństwa — dla sektora finansowego nie jest opcją, lecz obowiązkiem, do którego trzeba się rzetelnie przygotować.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Przemysław Widomski

Przemysław Widomski

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2