Threat-Led Penetration Testing (TLPT) nach DORA
Einleitung
Threat-Led Penetration Testing (TLPT) ist der anspruchsvollste Test-Modus, den DORA Pillar 3 etabliert. Im Gegensatz zu klassischen Penetrationstests simuliert TLPT realistische, gezielte Angriffe sogenannter Advanced Persistent Threats (APT) gegen produktive Systeme – über mehrere Monate, mit minimaler Vorwarnung an die Verteidiger und mit dem Anspruch, echte Cyber-Angreifer-Tradecraft abzubilden. Die Methodik geht auf TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) der EZB zurück, das seit 2018 als freiwilliges Framework existierte und nun für significant Entities verpflichtend wird.
Dieser Beitrag deckt ab:
- Die TIBER-EU-Herkunft und ihre Übersetzung in DORA Art. 26-27.
- Anwendungsbereich, Häufigkeit und Scope eines TLPT.
- Rollen: Test-Team (Red Team), Threat-Intelligence-Provider, White Team.
- Akkreditierungsanforderungen für Test-Teams nach RTS-Vorlage.
- Deliverables und der Aufsichtsdialog mit der zuständigen Behörde.
Rechtliche Anker sind Art. 26 und 27 der Verordnung (EU) 2022/2554, der Commission Delegated Regulation zu TLPT-Akkreditierungsanforderungen (RTS unter Art. 26 Abs. 11 DORA), das EZB-TIBER-EU-Framework (Februar 2018, mehrfach aktualisiert) sowie die nationalen TIBER-Implementierungen (TIBER-DE bei der Bundesbank, TIBER-FR bei der Banque de France, TIBER-NL bei DNB).
Wann TLPT verpflichtend wird
Art. 26 Abs. 1 DORA verpflichtet significant Entities mindestens alle drei Jahre zu einem fortgeschrittenen Test in Form eines TLPT. Die Designation als "significant" erfolgt nach Kriterien wie systemischer Bedeutung, Grösse, Komplexität, ICT-Reifegrad und länderübergreifender Tätigkeit. Praktisch sind das in der Regel:
- Grosse Kreditinstitute (LCBG, Less and More Significant Institutions in SSM-Kategorie 1-2).
- Systemrelevante Zahlungssysteme und zentrale Gegenparteien.
- Grosse Versicherer mit erheblichem grenzüberschreitendem Geschäft.
- Wesentliche Vermögensverwalter (insb. AIFM mit grossen Assets under Management).
Die zuständige Behörde kann nach Art. 26 Abs. 8 DORA TLPT auch für andere Finanzunternehmen anordnen, wenn besondere Risikolagen es erfordern. Die EU-Mitgliedstaaten konkretisieren die Designationskriterien aktuell, mit ersten produktiven TLPT-Übungen im 2. Halbjahr 2025 in DE, FR, NL und LU. Für Schweizer Akteure heisst das: Wer eine EU-Tochter als "significant" designiert hat, plant ein TLPT typisch 2026 mit nationaler Aufsicht. Die Schweizer FINMA verlangt zudem unter RS 23/01 Rz 59-65 für Kategorie-1- und teils Kategorie-2-Banken regelmässige fortgeschrittene Tests, deren Methodik sich an TIBER orientiert.
Anatomie eines TLPT
Ein vollständiges TLPT folgt der TIBER-EU-Architektur in drei Phasen, die sich über typisch sechs bis neun Monate erstrecken:
- Preparation (2-3 Monate): Scoping, Engagement Letter, Bildung des White Teams (CISO, Risk, Legal, Test-Manager) als einzig wissende Insider; Beauftragung des Threat-Intelligence-Providers und des Red Teams; Generic Threat Landscape Report; Targeted Threat Intelligence (TTI) Report; Scenarios & Flags definition.
- Testing (3-5 Monate): Reconnaissance, Weaponisation, Delivery, Exploitation, Installation, Command & Control, Actions on Objectives – die klassische Cyber Kill Chain in mehreren Wellen. Das Blue Team (interner SOC) wird nicht vorab informiert und muss die Aktivitäten detektieren und beantworten wie bei einem realen Angriff.
- Closure (1-2 Monate): Red Team Report, Blue Team Report, Joint Workshop (Purple Teaming), Remediation Plan, Aufsichts-Reporting, Lessons Learned.
Das Test-Volumen ist substantiell: typisch 60-120 Personentage Red Team, 40-80 Personentage Threat-Intelligence-Provider, plus interne Aufwände im White Team und nachgelagert in den Verteidigungsteams. Investitionsbandbreite: typisch EUR 250'000 bis EUR 700'000 pro TLPT, je nach Scope, Reifegrad und Anzahl Szenarien.
Die drei Rollen und ihre Akkreditierung
Die TIBER-EU-Methodik – übernommen in DORA – kennt drei voneinander unabhängige Rollen, deren saubere Trennung essenziell ist:
- Threat Intelligence Provider (TIP): Liefert den Targeted Threat Intelligence Report, der die für das Institut spezifischen TTPs (Tactics, Techniques, Procedures) plausibler Angreifergruppen identifiziert. Quellen: Open-Source-Intelligence, kommerzielle Threat-Feeds, ggf. eigene Forschung.
- Red Team Provider (RTP): Führt den eigentlichen Angriff durch, auf Basis des TTI-Reports und der vereinbarten Szenarien. Verlangt offensive Tradecraft auf APT-Niveau.
- White Team: Interne Steuerungsgruppe des getesteten Instituts, einzige Insider. Genehmigt jede Aktion, kommuniziert mit dem RTP, ist die einzige Eskalationsstelle bei Notfällen.
Die DORA-RTS unter Art. 26 Abs. 11 etabliert Akkreditierungsanforderungen für TIP und RTP. Wesentliche Kriterien: dokumentierte Methodik (TIBER-EU oder gleichwertig), nachweisbare Erfahrung (mindestens 5 vergleichbare Engagements in den letzten 3 Jahren pro Lead-Tester), zertifizierte Tester (CREST CCSAS, OSCE3, GIAC GXPN, vergleichbar), Berufshaftpflicht mit angemessener Deckungssumme, ISO/IEC 27001-Zertifizierung des Anbieters und nachweisbare Trennung von TIP und RTP (entweder zwei verschiedene Anbieter oder organisatorisch klar getrennte Einheiten).
Scope-Definition und Flags
Der Scope eines TLPT umfasst nach Art. 26 Abs. 2 DORA die kritischen oder wichtigen Funktionen des Finanzunternehmens und die diese unterstützenden ICT-Systeme – nicht alles, sondern gezielt die relevanten Kronjuwelen. Beispiele typischer Scoping-Entscheidungen:
- Bank: Kernbankensystem, Zahlungsverkehrsplattform (Swift, SEPA, Instant Payments), Trading-Plattform, Identity Provider, ServiceNow / IT-Service-Management.
- Versicherer: Policen-Verwaltung, Schadenmanagement, Provisionsabrechnung, Aktuariats-Plattform, Versicherungsmathematik.
- Asset Manager: Order-Management-System, Portfolio-Management, NAV-Berechnung, Custody-Schnittstelle, Compliance-Monitoring.
Im Rahmen der Vorbereitung werden konkrete Flags definiert – "Beweise des Erfolgs", die das Red Team erreichen muss. Beispiele: Zugang zur Domänen-Admin-Konsole, Ausführung einer Test-Transaktion über die Zahlungsplattform, Abruf einer simulierten Kundenliste aus der Core-Banking-Datenbank, Persistenz auf einem produktiven Domain Controller über 30 Tage hinweg. Die Flags müssen messbar, ungefährlich (keine echte Datenexfiltration, keine produktiven Auswirkungen) und für die Aufsicht aussagekräftig sein.
Outsourcing-Komponenten – also ICT-TPP wie Cloud-Provider oder SaaS-Anbieter – können nach Art. 26 Abs. 3 DORA in den Scope einbezogen werden, was die Anbieter-Mitwirkung über vertragliche Anpassungen voraussetzt. Praktisch erfolgt das meist mit Notice-Klauseln und definierten Test-Fenstern.
Aufsichtsdialog und Deliverables
TLPT ist kein internes Projekt, sondern ein aufsichtlicher Akt mit Behördenbeteiligung von Beginn an. Die zuständige Behörde wird in jeder Phase einbezogen:
- Pre-Engagement: Information der Behörde über den geplanten TLPT, Genehmigung des Scopes und der Akteure (TIP, RTP).
- Engagement: Regelmässige Statusberichte, Notfall-Eskalation falls Test-Aktivitäten Stabilität gefährden.
- Post-Engagement: Übermittlung der Test-Berichte, des Remediation-Plans und einer Aufsichts-Zusammenfassung.
Wesentliche Deliverables eines TLPT:
- Targeted Threat Intelligence Report: 30-60 Seiten, identifiziert relevante Angreifergruppen, deren Motivation, TTPs und plausible Angriffspfade.
- Red Team Report: 80-150 Seiten, detaillierte Beschreibung der Test-Aktivitäten, erreichten Flags, ausgenutzten Schwachstellen, mit Tagebuch-Charakter.
- Blue Team Report: Selbstbewertung der Detektions- und Reaktionsleistung, vom internen SOC erstellt.
- Remediation Plan: Priorisierter Massnahmenkatalog mit Ownern und Terminen, von der Geschäftsleitung genehmigt.
- Aufsichts-Summary: 10-15 Seiten, fasst Schlüsselerkenntnisse für die Behörde zusammen.
Die Behörde kann nach Auswertung weitere Massnahmen anordnen, einschliesslich eines erneuten Tests bei unzureichendem Ergebnis.
FINMA-Bezug und Schweizer Praxis
Die FINMA hat in Rundschreiben 2023/1 (Operationelle Risiken und Resilienz – Banken) keine explizite TIBER-Verpflichtung etabliert, verlangt aber unter Rz 59-65 regelmässige fortgeschrittene Sicherheitstests, deren Methodik sich am internationalen Standard orientiert. Faktisch wenden grosse Schweizer Banken – insbesondere die zwei systemrelevanten Institute – seit mehreren Jahren TIBER-ähnliche Methodologien an, teils unter dem TIBER-CH-Pilot der SNB / BACS, teils unter eigener Methodik.
Für Schweizer Banken mit EU-Tochter wird die Frage akut: Ein TLPT der EU-Einheit bezieht oft Schweizer Konzern-Systeme ein, weil diese ICT-Dienste für die EU-Einheit erbringen. Das verlangt:
- Klare konzerninterne Genehmigungs- und Kommunikationspfade.
- Notice-Klauseln in Konzernverträgen, die Tests legitimieren.
- FINMA-Information über das geplante TLPT, auch wenn primär EU-aufsichtsrechtlich getrieben.
- Koordination mit allen betroffenen Schweizer ICT-Dienstleistern.
Empfehlung: Wenn die EU-Tochter TLPT-pflichtig wird, ist der Konzern gut beraten, das TLPT als Konzern-Übung zu konzipieren und nicht als isoliertes EU-Projekt. Das schafft Lerneffekte für die Schweizer Aufsicht und kann FINMA-Erwartungen an fortgeschrittene Tests effizient mitabdecken. Mehr dazu in unserer Penetrationstest-Beratung.
Wie SIDD unterstützt
SIDD begleitet Schweizer Finanzakteure und deren EU-Einheiten durch die TLPT-Vorbereitung und -Durchführung. Wir agieren wahlweise als White-Team-Coach (Steuerung des internen White Teams), als Vermittler zur Bundesbank / BaFin oder anderen TIBER-Cyber-Teams, oder als Threat-Intelligence-Provider. Bei Bedarf liefern wir auch das Red Team über akkreditierte Partner.
Vor einem TLPT empfehlen wir einen Voruntersuchungstest – klassischer Penetrationstest in Grey-Box-Konfiguration – um offensichtliche Schwachstellen vor dem "richtigen" TLPT zu beheben. Begleitend bauen wir Ihr Schwachstellenmanagement und Detection-/Response-Capabilities auf, weil ein TLPT, der vom SOC nicht detektiert wird, immer schlechter abschneidet als einer mit aktivem Blue Team.
Für die laufende DORA-Pillar-3-Governance stellen wir auf Wunsch einen externen CISO oder ISB, der das Test-Programm orchestriert und gegenüber FINMA bzw. EU-Aufsicht reportet. Vereinbaren Sie ein Erstgespräch über /kontakt oder fordern Sie unter /offerte eine TLPT-Vorbereitungs-Offerte an. Unsere Empfehlung: Beginnen Sie 9-12 Monate vor dem geplanten TLPT mit der Vorbereitung – sonst wird der Test zur reinen Compliance-Übung statt zum echten Resilienz-Stresstest.
