Threat-Led Penetration Testing (TLPT) nach DORA

5 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Threat-Led Penetration Testing (TLPT) ist der anspruchsvollste Test-Modus, den DORA Pillar 3 etabliert. Im Gegensatz zu klassischen Penetrationstests simuliert TLPT realistische, gezielte Angriffe sogenannter Advanced Persistent Threats (APT) gegen produktive Systeme – über mehrere Monate, mit minimaler Vorwarnung an die Verteidiger und mit dem Anspruch, echte Cyber-Angreifer-Tradecraft abzubilden. Die Methodik geht auf TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) der EZB zurück, das seit 2018 als freiwilliges Framework existierte und nun für significant Entities verpflichtend wird.

Dieser Beitrag deckt ab:

  • Die TIBER-EU-Herkunft und ihre Übersetzung in DORA Art. 26-27.
  • Anwendungsbereich, Häufigkeit und Scope eines TLPT.
  • Rollen: Test-Team (Red Team), Threat-Intelligence-Provider, White Team.
  • Akkreditierungsanforderungen für Test-Teams nach RTS-Vorlage.
  • Deliverables und der Aufsichtsdialog mit der zuständigen Behörde.

Rechtliche Anker sind Art. 26 und 27 der Verordnung (EU) 2022/2554, der Commission Delegated Regulation zu TLPT-Akkreditierungsanforderungen (RTS unter Art. 26 Abs. 11 DORA), das EZB-TIBER-EU-Framework (Februar 2018, mehrfach aktualisiert) sowie die nationalen TIBER-Implementierungen (TIBER-DE bei der Bundesbank, TIBER-FR bei der Banque de France, TIBER-NL bei DNB).

Wann TLPT verpflichtend wird

Art. 26 Abs. 1 DORA verpflichtet significant Entities mindestens alle drei Jahre zu einem fortgeschrittenen Test in Form eines TLPT. Die Designation als "significant" erfolgt nach Kriterien wie systemischer Bedeutung, Grösse, Komplexität, ICT-Reifegrad und länderübergreifender Tätigkeit. Praktisch sind das in der Regel:

  • Grosse Kreditinstitute (LCBG, Less and More Significant Institutions in SSM-Kategorie 1-2).
  • Systemrelevante Zahlungssysteme und zentrale Gegenparteien.
  • Grosse Versicherer mit erheblichem grenzüberschreitendem Geschäft.
  • Wesentliche Vermögensverwalter (insb. AIFM mit grossen Assets under Management).

Die zuständige Behörde kann nach Art. 26 Abs. 8 DORA TLPT auch für andere Finanzunternehmen anordnen, wenn besondere Risikolagen es erfordern. Die EU-Mitgliedstaaten konkretisieren die Designationskriterien aktuell, mit ersten produktiven TLPT-Übungen im 2. Halbjahr 2025 in DE, FR, NL und LU. Für Schweizer Akteure heisst das: Wer eine EU-Tochter als "significant" designiert hat, plant ein TLPT typisch 2026 mit nationaler Aufsicht. Die Schweizer FINMA verlangt zudem unter RS 23/01 Rz 59-65 für Kategorie-1- und teils Kategorie-2-Banken regelmässige fortgeschrittene Tests, deren Methodik sich an TIBER orientiert.

Anatomie eines TLPT

Ein vollständiges TLPT folgt der TIBER-EU-Architektur in drei Phasen, die sich über typisch sechs bis neun Monate erstrecken:

  1. Preparation (2-3 Monate): Scoping, Engagement Letter, Bildung des White Teams (CISO, Risk, Legal, Test-Manager) als einzig wissende Insider; Beauftragung des Threat-Intelligence-Providers und des Red Teams; Generic Threat Landscape Report; Targeted Threat Intelligence (TTI) Report; Scenarios & Flags definition.
  2. Testing (3-5 Monate): Reconnaissance, Weaponisation, Delivery, Exploitation, Installation, Command & Control, Actions on Objectives – die klassische Cyber Kill Chain in mehreren Wellen. Das Blue Team (interner SOC) wird nicht vorab informiert und muss die Aktivitäten detektieren und beantworten wie bei einem realen Angriff.
  3. Closure (1-2 Monate): Red Team Report, Blue Team Report, Joint Workshop (Purple Teaming), Remediation Plan, Aufsichts-Reporting, Lessons Learned.

Das Test-Volumen ist substantiell: typisch 60-120 Personentage Red Team, 40-80 Personentage Threat-Intelligence-Provider, plus interne Aufwände im White Team und nachgelagert in den Verteidigungsteams. Investitionsbandbreite: typisch EUR 250'000 bis EUR 700'000 pro TLPT, je nach Scope, Reifegrad und Anzahl Szenarien.

Die drei Rollen und ihre Akkreditierung

Die TIBER-EU-Methodik – übernommen in DORA – kennt drei voneinander unabhängige Rollen, deren saubere Trennung essenziell ist:

  • Threat Intelligence Provider (TIP): Liefert den Targeted Threat Intelligence Report, der die für das Institut spezifischen TTPs (Tactics, Techniques, Procedures) plausibler Angreifergruppen identifiziert. Quellen: Open-Source-Intelligence, kommerzielle Threat-Feeds, ggf. eigene Forschung.
  • Red Team Provider (RTP): Führt den eigentlichen Angriff durch, auf Basis des TTI-Reports und der vereinbarten Szenarien. Verlangt offensive Tradecraft auf APT-Niveau.
  • White Team: Interne Steuerungsgruppe des getesteten Instituts, einzige Insider. Genehmigt jede Aktion, kommuniziert mit dem RTP, ist die einzige Eskalationsstelle bei Notfällen.

Die DORA-RTS unter Art. 26 Abs. 11 etabliert Akkreditierungsanforderungen für TIP und RTP. Wesentliche Kriterien: dokumentierte Methodik (TIBER-EU oder gleichwertig), nachweisbare Erfahrung (mindestens 5 vergleichbare Engagements in den letzten 3 Jahren pro Lead-Tester), zertifizierte Tester (CREST CCSAS, OSCE3, GIAC GXPN, vergleichbar), Berufshaftpflicht mit angemessener Deckungssumme, ISO/IEC 27001-Zertifizierung des Anbieters und nachweisbare Trennung von TIP und RTP (entweder zwei verschiedene Anbieter oder organisatorisch klar getrennte Einheiten).

Scope-Definition und Flags

Der Scope eines TLPT umfasst nach Art. 26 Abs. 2 DORA die kritischen oder wichtigen Funktionen des Finanzunternehmens und die diese unterstützenden ICT-Systeme – nicht alles, sondern gezielt die relevanten Kronjuwelen. Beispiele typischer Scoping-Entscheidungen:

  • Bank: Kernbankensystem, Zahlungsverkehrsplattform (Swift, SEPA, Instant Payments), Trading-Plattform, Identity Provider, ServiceNow / IT-Service-Management.
  • Versicherer: Policen-Verwaltung, Schadenmanagement, Provisionsabrechnung, Aktuariats-Plattform, Versicherungsmathematik.
  • Asset Manager: Order-Management-System, Portfolio-Management, NAV-Berechnung, Custody-Schnittstelle, Compliance-Monitoring.

Im Rahmen der Vorbereitung werden konkrete Flags definiert – "Beweise des Erfolgs", die das Red Team erreichen muss. Beispiele: Zugang zur Domänen-Admin-Konsole, Ausführung einer Test-Transaktion über die Zahlungsplattform, Abruf einer simulierten Kundenliste aus der Core-Banking-Datenbank, Persistenz auf einem produktiven Domain Controller über 30 Tage hinweg. Die Flags müssen messbar, ungefährlich (keine echte Datenexfiltration, keine produktiven Auswirkungen) und für die Aufsicht aussagekräftig sein.

Outsourcing-Komponenten – also ICT-TPP wie Cloud-Provider oder SaaS-Anbieter – können nach Art. 26 Abs. 3 DORA in den Scope einbezogen werden, was die Anbieter-Mitwirkung über vertragliche Anpassungen voraussetzt. Praktisch erfolgt das meist mit Notice-Klauseln und definierten Test-Fenstern.

Aufsichtsdialog und Deliverables

TLPT ist kein internes Projekt, sondern ein aufsichtlicher Akt mit Behördenbeteiligung von Beginn an. Die zuständige Behörde wird in jeder Phase einbezogen:

  • Pre-Engagement: Information der Behörde über den geplanten TLPT, Genehmigung des Scopes und der Akteure (TIP, RTP).
  • Engagement: Regelmässige Statusberichte, Notfall-Eskalation falls Test-Aktivitäten Stabilität gefährden.
  • Post-Engagement: Übermittlung der Test-Berichte, des Remediation-Plans und einer Aufsichts-Zusammenfassung.

Wesentliche Deliverables eines TLPT:

  • Targeted Threat Intelligence Report: 30-60 Seiten, identifiziert relevante Angreifergruppen, deren Motivation, TTPs und plausible Angriffspfade.
  • Red Team Report: 80-150 Seiten, detaillierte Beschreibung der Test-Aktivitäten, erreichten Flags, ausgenutzten Schwachstellen, mit Tagebuch-Charakter.
  • Blue Team Report: Selbstbewertung der Detektions- und Reaktionsleistung, vom internen SOC erstellt.
  • Remediation Plan: Priorisierter Massnahmenkatalog mit Ownern und Terminen, von der Geschäftsleitung genehmigt.
  • Aufsichts-Summary: 10-15 Seiten, fasst Schlüsselerkenntnisse für die Behörde zusammen.

Die Behörde kann nach Auswertung weitere Massnahmen anordnen, einschliesslich eines erneuten Tests bei unzureichendem Ergebnis.

FINMA-Bezug und Schweizer Praxis

Die FINMA hat in Rundschreiben 2023/1 (Operationelle Risiken und Resilienz – Banken) keine explizite TIBER-Verpflichtung etabliert, verlangt aber unter Rz 59-65 regelmässige fortgeschrittene Sicherheitstests, deren Methodik sich am internationalen Standard orientiert. Faktisch wenden grosse Schweizer Banken – insbesondere die zwei systemrelevanten Institute – seit mehreren Jahren TIBER-ähnliche Methodologien an, teils unter dem TIBER-CH-Pilot der SNB / BACS, teils unter eigener Methodik.

Für Schweizer Banken mit EU-Tochter wird die Frage akut: Ein TLPT der EU-Einheit bezieht oft Schweizer Konzern-Systeme ein, weil diese ICT-Dienste für die EU-Einheit erbringen. Das verlangt:

  • Klare konzerninterne Genehmigungs- und Kommunikationspfade.
  • Notice-Klauseln in Konzernverträgen, die Tests legitimieren.
  • FINMA-Information über das geplante TLPT, auch wenn primär EU-aufsichtsrechtlich getrieben.
  • Koordination mit allen betroffenen Schweizer ICT-Dienstleistern.

Empfehlung: Wenn die EU-Tochter TLPT-pflichtig wird, ist der Konzern gut beraten, das TLPT als Konzern-Übung zu konzipieren und nicht als isoliertes EU-Projekt. Das schafft Lerneffekte für die Schweizer Aufsicht und kann FINMA-Erwartungen an fortgeschrittene Tests effizient mitabdecken. Mehr dazu in unserer Penetrationstest-Beratung.

Wie SIDD unterstützt

SIDD begleitet Schweizer Finanzakteure und deren EU-Einheiten durch die TLPT-Vorbereitung und -Durchführung. Wir agieren wahlweise als White-Team-Coach (Steuerung des internen White Teams), als Vermittler zur Bundesbank / BaFin oder anderen TIBER-Cyber-Teams, oder als Threat-Intelligence-Provider. Bei Bedarf liefern wir auch das Red Team über akkreditierte Partner.

Vor einem TLPT empfehlen wir einen Voruntersuchungstest – klassischer Penetrationstest in Grey-Box-Konfiguration – um offensichtliche Schwachstellen vor dem "richtigen" TLPT zu beheben. Begleitend bauen wir Ihr Schwachstellenmanagement und Detection-/Response-Capabilities auf, weil ein TLPT, der vom SOC nicht detektiert wird, immer schlechter abschneidet als einer mit aktivem Blue Team.

Für die laufende DORA-Pillar-3-Governance stellen wir auf Wunsch einen externen CISO oder ISB, der das Test-Programm orchestriert und gegenüber FINMA bzw. EU-Aufsicht reportet. Vereinbaren Sie ein Erstgespräch über /kontakt oder fordern Sie unter /offerte eine TLPT-Vorbereitungs-Offerte an. Unsere Empfehlung: Beginnen Sie 9-12 Monate vor dem geplanten TLPT mit der Vorbereitung – sonst wird der Test zur reinen Compliance-Übung statt zum echten Resilienz-Stresstest.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Threat-Led Penetration Testing (TLPT) nach DORA

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
Threat-Led Penetration Testing nach DORA: wann TLPT Pflicht ist, Ablauf nach TIBER-EU, Rollen, Scope, Aufsichtsdialog und Bezug zur Schweiz.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.