Ausgangspunkt
Vom Geschäftsrisiko zum technischen Scope
Finanzunternehmen müssen technische Prüftiefe, operationale Resilienz und regulatorische Nachweise zusammen denken. Ausgangspunkt bleibt die konkrete kritische Funktion – nicht die pauschale Annahme, jeder Pentest sei automatisch ein DORA- oder TLPT-Nachweis.
Typische Systeme und Prüfflächen
- Onlinebanking, Kunden- und Vermittlerportale
- Zahlungsverkehr und transaktionsnahe APIs
- Identitäts-, Authentifizierungs- und Berechtigungssysteme
- Cloud-Plattformen und ausgelagerte IKT-Dienste
- Interne Netze, Active Directory und privilegierte Zugänge
- Mobile Apps und angebundene Backend-Systeme
Priorisierung
Worauf Auftraggeber besonders achten sollten
Kritische Funktionen
Geschäftsprozesse, Ausfallfolgen und abhängige IKT-Systeme bestimmen die Priorisierung.
Identitäten und Transaktionen
Rollen, Freigaben, starke Authentifizierung und Manipulationsmöglichkeiten verdienen besondere Tiefe.
Drittparteien
Providergrenzen, Freigaben und gemeinsam verantwortete Schnittstellen müssen vor Testbeginn geklärt sein.
Vorbereitung
Das gehört vor der Anfrage auf den Tisch
- 01Kritische oder wichtige Funktionen benennen
- 02System- und Datenflüsse einschließlich Dienstleistern erfassen
- 03Regulatorisches Testziel schriftlich festhalten
- 04Produktionsrisiken und Abbruchwege abstimmen
- 05SOC, Betrugsprävention und Incident Response einbinden
- 06Nachweisformat, Behebung und Retest festlegen
Wichtige Abgrenzung
Keine pauschale Compliance-Aussage
Ein klassischer Pentest ist nicht automatisch ein Threat-led Penetration Test nach DORA. Ob DORA anwendbar ist und welche Testform gefordert wird, muss das Unternehmen mit seinen zuständigen Risiko-, Compliance- und Aufsichtsfunktionen klären.
Primärquellen zur Einordnung
Passende Prüfflächen