Compliance einordnen

    DORA, Resilienztests und TLPT

    DORA verständlich einordnen: reguläre Tests der digitalen operationalen Resilienz, Threat-led Penetration Testing und die Rolle normaler Pentests.

    Redaktionell geprüft: 25. August 2026 8 Min. Lesezeit

    Anwendungsbereich

    Für wen ist das Thema relevant?

    Finanzunternehmen und weitere in DORA definierte Akteure. Welche Anforderungen gelten, hängt von Art, Größe, Risikoprofil und aufsichtsrechtlicher Einordnung ab.

    Anforderungskontext

    01

    Testprogramm

    Tests der digitalen operationalen Resilienz werden als Bestandteil des ICT-Risikomanagements geplant und durchgeführt.

    02

    Angemessene Tiefe

    Testverfahren und Umfang richten sich nach Risiko, Kritikalität und Verhältnismäßigkeit.

    03

    TLPT für ausgewählte Institute

    Bedrohungsorientierte Tests unterliegen besonderen Kriterien, Phasen, Beteiligten und aufsichtsrechtlichen Vorgaben.

    Rolle des Pentests

    Was ein technischer Test beitragen kann

    • Definierte Anwendungen, Infrastruktur oder Schnittstellen technisch prüfen
    • Erkenntnisse für das reguläre Resilienztestprogramm liefern
    • Kritische Systeme und Dienstleisterbeziehungen risikobasiert priorisieren
    • Behebung und Retest nachvollziehbar dokumentieren

    Keine pauschale Konformitätsaussage

    Pentest und Compliance sind nicht gleichbedeutend.

    Ein klassischer Pentest erfüllt nicht automatisch die Anforderungen an ein Threat-led Penetration Testing. TLPT ist ein gesondertes, szenariobasiertes Verfahren für bestimmte Finanzunternehmen und muss im jeweiligen Aufsichtskontext geplant werden.

    Konkreten technischen Scope vorbereiten

    Scope-Checkliste