Fachartikel

DORA TLPT: Wer muss testen und wie wird der Test vorbereitet?

TLPT ist die vertiefte Teststufe für von der Aufsicht identifizierte Finanzunternehmen. Die Auswahl folgt DORA und der Delegierten Verordnung (EU) 2025/1190.

T-NEX GmbHErstfassung: Aktualisiert: Redaktion
Im Arbeitsalltag

Testprogramm und TLPT einordnen

DORA unterscheidet das reguläre Testprogramm von bedrohungsgeleiteten Penetrationstests. Die jährliche Prüfung von IKT-Systemen, die kritische oder wichtige Funktionen unterstützen, ist nicht mit einem jährlichen TLPT gleichzusetzen. Für ausgewählte Unternehmen schreibt Artikel 26 grundsätzlich mindestens alle drei Jahre einen TLPT vor. Die Behörde kann die Häufigkeit risikobezogen anpassen. Kleinstunternehmen und die in Artikel 16 Absatz 1 genannten Unternehmen sind von dieser TLPT-Pflicht ausgenommen.

Überblick

Die Aufsicht trifft die Auswahl

Größe allein entscheidet nicht. Artikel 2 der Verordnung 2025/1190 verbindet sektorbezogene Kriterien mit Bedeutung, Vernetzung, Ersetzbarkeit und IKT-Risiko. Bei Banken nennt er insbesondere G-SIIs, O-SIIs und zugehörige Institute. Auch Zahlungsinstitute, E-Geld-Institute, Marktinfrastrukturen, bestimmte Handelsplätze und bestimmte Versicherer werden anhand ihrer jeweiligen Kriterien betrachtet. Die Behörde kann aufgrund der Gesamtbeurteilung von einer Einbeziehung absehen. Institute sollten die Auswahl deshalb mit ihrer zuständigen TLPT-Stelle klären und die Entscheidung dokumentieren.

Überblick

Den Umfang aus kritischen Funktionen ableiten

Ein TLPT erfasst mehrere oder alle kritischen oder wichtigen Funktionen und findet an Live-Produktionssystemen statt. Der Umfang folgt den dafür benötigten IKT-Systemen, Prozessen und Technologien. Eingebundene Dienstleister gehören in diese Betrachtung. Das Institut schlägt den Umfang vor; die Behörde validiert ihn. Konzern- oder gebündelte Tests benötigen die vorgesehene Abstimmung. Ein vorhandener Testbericht eines Dienstleisters ist allein noch kein Nachweis des eigenen TLPT.

Überblick

Rollen und Grenzen vor dem Test klären

Ein kleines Kontrollteam führt den Test auf Institutsseite. Die behördliche Testleitung überwacht den Prozess. Ein externer Threat-Intelligence-Anbieter entwickelt die Bedrohungssicht, die Tester führen die vereinbarten Szenarien aus. Das Blue Team ist die operative Verteidigung. Kommunikationswege, Geheimhaltung, Abbruchbefugnisse und Schutz der produktiven Dienste werden vorab festgelegt. Die Verantwortung des Finanzunternehmens bleibt bestehen.

RolleKernaufgabe
KontrollteamPlanung, Risiken, Steuerung und abgestimmte Eskalation
Threat IntelligenceBedrohungen und realistische Angriffsszenarien
Tester / Red TeamKontrollierte Durchführung und nachvollziehbarer Bericht
Blue TeamErkennung und Reaktion in den Betriebsprozessen
TLPT-BehördeValidierung, Begleitung und Bescheinigung
Überblick

Die Durchführung realistisch planen

Die RTS sehen unter anderem Initiierungsinformationen innerhalb von drei Monaten nach Benachrichtigung vor. Das Institut reicht innerhalb von sechs Monaten ein von seiner Geschäftsleitung genehmigtes Scope-Dokument ein; die behördliche Genehmigung ist ein weiterer Schritt vor dem Test. Die aktive Red-Team-Phase dauert mindestens zwölf Wochen. Auf den Test folgen Berichte, gemeinsames Nachvollziehen der Angriffe und Übungen zur Verbesserung. Für den Projektplan sind Vorbereitungs-, aktive Test- und Nachbereitungszeit getrennt zu kalkulieren.

Überblick

Mit nachvollziehbaren Maßnahmen abschließen

Jede relevante Schwachstelle erhält Ursache, Abhilfe, Priorität, Verantwortlichen und erwarteten Abschluss. Verbleibende Risiken und Abhängigkeiten werden dokumentiert. Die Bescheinigung der Behörde unterstützt die gegenseitige Anerkennung des Tests. Sie bescheinigt keine dauerhafte Angriffssicherheit. Für die interne Steuerung bleibt entscheidend, ob die Maßnahmen umgesetzt und ihre Wirkung überprüft wurden.

FAQ

Häufige Fragen zum Thema

Muss jede Bank einen TLPT durchführen?

Die Pflicht trifft die von der Aufsicht nach DORA und den RTS identifizierten Unternehmen. Die sektorbezogenen Auswahlkriterien und die behördliche Gesamtbewertung müssen zusammen betrachtet werden.

Darf ein bedeutendes Kreditinstitut interne Tester einsetzen?

DORA Artikel 26 Absatz 8 verlangt für bedeutende Kreditinstitute im Sinne der SSM-Verordnung externe Tester. Bei anderen Instituten ist der Einsatz interner Tester an weitere Voraussetzungen und die behördliche Genehmigung gebunden.

Welche Unterlagen gehören zum Abschluss?

Red- und Blue-Team-Bericht, Testzusammenfassung und ein Abhilfeplan gehören zu den vorgesehenen Ergebnissen. Die RTS ordnen ihnen eigene Einreichungsschritte und Fristauslöser zu. Verantwortliche und Nachweise für die Abhilfe werden im Institut weitergeführt.

Weitere Möglichkeiten

Das könnte Sie ebenfalls interessieren.

DatenProzesseIhre Anwendung

ISO 27001 und IT-Grundschutz

ISO/IEC 27001 beschreibt Anforderungen an ein Informationssicherheitsmanagementsystem. IT-Grundschutz ergänzt eine konkrete Methodik und Bausteine. Die Wahl beginnt beim Geltungsbereich und benötigten Nachweis.

Erstfassung: Aktualisiert:
Artikel lesen

Welche Aufgabe möchten Sie als Nächstes lösen?

Bringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.

Vorhaben besprechen