Anwendungsbereich
Für wen ist das Thema relevant?
Finanzunternehmen und weitere in DORA definierte Akteure. Welche Anforderungen gelten, hängt von Art, Größe, Risikoprofil und aufsichtsrechtlicher Einordnung ab.
Anforderungskontext
Testprogramm
Tests der digitalen operationalen Resilienz werden als Bestandteil des ICT-Risikomanagements geplant und durchgeführt.
Angemessene Tiefe
Testverfahren und Umfang richten sich nach Risiko, Kritikalität und Verhältnismäßigkeit.
TLPT für ausgewählte Institute
Bedrohungsorientierte Tests unterliegen besonderen Kriterien, Phasen, Beteiligten und aufsichtsrechtlichen Vorgaben.
Rolle des Pentests
Was ein technischer Test beitragen kann
- Definierte Anwendungen, Infrastruktur oder Schnittstellen technisch prüfen
- Erkenntnisse für das reguläre Resilienztestprogramm liefern
- Kritische Systeme und Dienstleisterbeziehungen risikobasiert priorisieren
- Behebung und Retest nachvollziehbar dokumentieren
Keine pauschale Konformitätsaussage
Pentest und Compliance sind nicht gleichbedeutend.
Ein klassischer Pentest erfüllt nicht automatisch die Anforderungen an ein Threat-led Penetration Testing. TLPT ist ein gesondertes, szenariobasiertes Verfahren für bestimmte Finanzunternehmen und muss im jeweiligen Aufsichtskontext geplant werden.
Konkreten technischen Scope vorbereiten
Scope-Checkliste