ISO 27001 und IT-Grundschutz
ISO/IEC 27001 beschreibt Anforderungen an ein Informationssicherheitsmanagementsystem. IT-Grundschutz ergänzt eine konkrete Methodik und Bausteine. Die Wahl beginnt beim Geltungsbereich und benötigten Nachweis.
TLPT ist die vertiefte Teststufe für von der Aufsicht identifizierte Finanzunternehmen. Die Auswahl folgt DORA und der Delegierten Verordnung (EU) 2025/1190.
DORA unterscheidet das reguläre Testprogramm von bedrohungsgeleiteten Penetrationstests. Die jährliche Prüfung von IKT-Systemen, die kritische oder wichtige Funktionen unterstützen, ist nicht mit einem jährlichen TLPT gleichzusetzen. Für ausgewählte Unternehmen schreibt Artikel 26 grundsätzlich mindestens alle drei Jahre einen TLPT vor. Die Behörde kann die Häufigkeit risikobezogen anpassen. Kleinstunternehmen und die in Artikel 16 Absatz 1 genannten Unternehmen sind von dieser TLPT-Pflicht ausgenommen.
Größe allein entscheidet nicht. Artikel 2 der Verordnung 2025/1190 verbindet sektorbezogene Kriterien mit Bedeutung, Vernetzung, Ersetzbarkeit und IKT-Risiko. Bei Banken nennt er insbesondere G-SIIs, O-SIIs und zugehörige Institute. Auch Zahlungsinstitute, E-Geld-Institute, Marktinfrastrukturen, bestimmte Handelsplätze und bestimmte Versicherer werden anhand ihrer jeweiligen Kriterien betrachtet. Die Behörde kann aufgrund der Gesamtbeurteilung von einer Einbeziehung absehen. Institute sollten die Auswahl deshalb mit ihrer zuständigen TLPT-Stelle klären und die Entscheidung dokumentieren.
Ein TLPT erfasst mehrere oder alle kritischen oder wichtigen Funktionen und findet an Live-Produktionssystemen statt. Der Umfang folgt den dafür benötigten IKT-Systemen, Prozessen und Technologien. Eingebundene Dienstleister gehören in diese Betrachtung. Das Institut schlägt den Umfang vor; die Behörde validiert ihn. Konzern- oder gebündelte Tests benötigen die vorgesehene Abstimmung. Ein vorhandener Testbericht eines Dienstleisters ist allein noch kein Nachweis des eigenen TLPT.
Ein kleines Kontrollteam führt den Test auf Institutsseite. Die behördliche Testleitung überwacht den Prozess. Ein externer Threat-Intelligence-Anbieter entwickelt die Bedrohungssicht, die Tester führen die vereinbarten Szenarien aus. Das Blue Team ist die operative Verteidigung. Kommunikationswege, Geheimhaltung, Abbruchbefugnisse und Schutz der produktiven Dienste werden vorab festgelegt. Die Verantwortung des Finanzunternehmens bleibt bestehen.
| Rolle | Kernaufgabe |
|---|---|
| Kontrollteam | Planung, Risiken, Steuerung und abgestimmte Eskalation |
| Threat Intelligence | Bedrohungen und realistische Angriffsszenarien |
| Tester / Red Team | Kontrollierte Durchführung und nachvollziehbarer Bericht |
| Blue Team | Erkennung und Reaktion in den Betriebsprozessen |
| TLPT-Behörde | Validierung, Begleitung und Bescheinigung |
Die RTS sehen unter anderem Initiierungsinformationen innerhalb von drei Monaten nach Benachrichtigung vor. Das Institut reicht innerhalb von sechs Monaten ein von seiner Geschäftsleitung genehmigtes Scope-Dokument ein; die behördliche Genehmigung ist ein weiterer Schritt vor dem Test. Die aktive Red-Team-Phase dauert mindestens zwölf Wochen. Auf den Test folgen Berichte, gemeinsames Nachvollziehen der Angriffe und Übungen zur Verbesserung. Für den Projektplan sind Vorbereitungs-, aktive Test- und Nachbereitungszeit getrennt zu kalkulieren.
Jede relevante Schwachstelle erhält Ursache, Abhilfe, Priorität, Verantwortlichen und erwarteten Abschluss. Verbleibende Risiken und Abhängigkeiten werden dokumentiert. Die Bescheinigung der Behörde unterstützt die gegenseitige Anerkennung des Tests. Sie bescheinigt keine dauerhafte Angriffssicherheit. Für die interne Steuerung bleibt entscheidend, ob die Maßnahmen umgesetzt und ihre Wirkung überprüft wurden.
Die Pflicht trifft die von der Aufsicht nach DORA und den RTS identifizierten Unternehmen. Die sektorbezogenen Auswahlkriterien und die behördliche Gesamtbewertung müssen zusammen betrachtet werden.
DORA Artikel 26 Absatz 8 verlangt für bedeutende Kreditinstitute im Sinne der SSM-Verordnung externe Tester. Bei anderen Instituten ist der Einsatz interner Tester an weitere Voraussetzungen und die behördliche Genehmigung gebunden.
Red- und Blue-Team-Bericht, Testzusammenfassung und ein Abhilfeplan gehören zu den vorgesehenen Ergebnissen. Die RTS ordnen ihnen eigene Einreichungsschritte und Fristauslöser zu. Verantwortliche und Nachweise für die Abhilfe werden im Institut weitergeführt.
ISO/IEC 27001 beschreibt Anforderungen an ein Informationssicherheitsmanagementsystem. IT-Grundschutz ergänzt eine konkrete Methodik und Bausteine. Die Wahl beginnt beim Geltungsbereich und benötigten Nachweis.
T-NEX berät Banken und Versicherungen bei Softwarevorhaben und GRC-Prozessen. Mit Fachkonzept, technischer Planung und vereinbartem Umsetzungsumfang.
Service entdeckenBringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.
Vorhaben besprechen