# Threat-Led Penetration Testing (TLPT) nach DORA

> Threat-Led Penetration Testing nach DORA: wann TLPT Pflicht ist, Ablauf nach TIBER-EU, Rollen, Scope, Aufsichtsdialog und Bezug zur Schweiz.

- Quelle: https://www.sidd.swiss/einblicke/tlpt-threat-led-penetration-testing/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Threat-Led Penetration Testing (TLPT) ist der anspruchsvollste Test-Modus, den DORA Pillar 3 etabliert. Im Gegensatz zu klassischen Penetrationstests simuliert TLPT realistische, gezielte Angriffe sogenannter Advanced Persistent Threats (APT) gegen produktive Systeme – über mehrere Monate, mit minimaler Vorwarnung an die Verteidiger und mit dem Anspruch, echte Cyber-Angreifer-Tradecraft abzubilden. Die Methodik geht auf TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) der EZB zurück, das seit 2018 als freiwilliges Framework existierte und nun für *significant* Entities verpflichtend wird.

**Dieser Beitrag deckt ab:**

- Die TIBER-EU-Herkunft und ihre Übersetzung in DORA Art. 26-27.
- Anwendungsbereich, Häufigkeit und Scope eines TLPT.
- Rollen: Test-Team (Red Team), Threat-Intelligence-Provider, White Team.
- Akkreditierungsanforderungen für Test-Teams nach RTS-Vorlage.
- Deliverables und der Aufsichtsdialog mit der zuständigen Behörde.

Rechtliche Anker sind Art. 26 und 27 der Verordnung (EU) 2022/2554, der Commission Delegated Regulation zu TLPT-Akkreditierungsanforderungen (RTS unter Art. 26 Abs. 11 DORA), das EZB-TIBER-EU-Framework (Februar 2018, mehrfach aktualisiert) sowie die nationalen TIBER-Implementierungen (TIBER-DE bei der Bundesbank, TIBER-FR bei der Banque de France, TIBER-NL bei DNB).

## Wann TLPT verpflichtend wird

Art. 26 Abs. 1 DORA verpflichtet *significant* Entities mindestens alle drei Jahre zu einem fortgeschrittenen Test in Form eines TLPT. Die Designation als "significant" erfolgt nach Kriterien wie systemischer Bedeutung, Grösse, Komplexität, ICT-Reifegrad und länderübergreifender Tätigkeit. Praktisch sind das in der Regel:

- Grosse Kreditinstitute (LCBG, Less and More Significant Institutions in SSM-Kategorie 1-2).
- Systemrelevante Zahlungssysteme und zentrale Gegenparteien.
- Grosse Versicherer mit erheblichem grenzüberschreitendem Geschäft.
- Wesentliche Vermögensverwalter (insb. AIFM mit grossen Assets under Management).

Die zuständige Behörde kann nach Art. 26 Abs. 8 DORA TLPT auch für andere Finanzunternehmen anordnen, wenn besondere Risikolagen es erfordern. Die EU-Mitgliedstaaten konkretisieren die Designationskriterien aktuell, mit ersten produktiven TLPT-Übungen im 2. Halbjahr 2025 in DE, FR, NL und LU. Für Schweizer Akteure heisst das: Wer eine EU-Tochter als "significant" designiert hat, plant ein TLPT typisch 2026 mit nationaler Aufsicht. Die Schweizer FINMA verlangt zudem unter RS 23/01 Rz 59-65 für Kategorie-1- und teils Kategorie-2-Banken regelmässige fortgeschrittene Tests, deren Methodik sich an TIBER orientiert.

## Anatomie eines TLPT

Ein vollständiges TLPT folgt der TIBER-EU-Architektur in drei Phasen, die sich über typisch sechs bis neun Monate erstrecken:

1. **Preparation (2-3 Monate):** Scoping, Engagement Letter, Bildung des White Teams (CISO, Risk, Legal, Test-Manager) als einzig wissende Insider; Beauftragung des Threat-Intelligence-Providers und des Red Teams; Generic Threat Landscape Report; Targeted Threat Intelligence (TTI) Report; Scenarios & Flags definition.
2. **Testing (3-5 Monate):** Reconnaissance, Weaponisation, Delivery, Exploitation, Installation, Command & Control, Actions on Objectives – die klassische Cyber Kill Chain in mehreren Wellen. Das Blue Team (interner SOC) wird nicht vorab informiert und muss die Aktivitäten detektieren und beantworten wie bei einem realen Angriff.
3. **Closure (1-2 Monate):** Red Team Report, Blue Team Report, Joint Workshop (Purple Teaming), Remediation Plan, Aufsichts-Reporting, Lessons Learned.

Das Test-Volumen ist substantiell: typisch 60-120 Personentage Red Team, 40-80 Personentage Threat-Intelligence-Provider, plus interne Aufwände im White Team und nachgelagert in den Verteidigungsteams. Investitionsbandbreite: typisch EUR 250'000 bis EUR 700'000 pro TLPT, je nach Scope, Reifegrad und Anzahl Szenarien.

## Die drei Rollen und ihre Akkreditierung

Die TIBER-EU-Methodik – übernommen in DORA – kennt drei voneinander unabhängige Rollen, deren saubere Trennung essenziell ist:

- **Threat Intelligence Provider (TIP):** Liefert den Targeted Threat Intelligence Report, der die für das Institut spezifischen TTPs (Tactics, Techniques, Procedures) plausibler Angreifergruppen identifiziert. Quellen: Open-Source-Intelligence, kommerzielle Threat-Feeds, ggf. eigene Forschung.
- **Red Team Provider (RTP):** Führt den eigentlichen Angriff durch, auf Basis des TTI-Reports und der vereinbarten Szenarien. Verlangt offensive Tradecraft auf APT-Niveau.
- **White Team:** Interne Steuerungsgruppe des getesteten Instituts, einzige Insider. Genehmigt jede Aktion, kommuniziert mit dem RTP, ist die einzige Eskalationsstelle bei Notfällen.

Die DORA-RTS unter Art. 26 Abs. 11 etabliert Akkreditierungsanforderungen für TIP und RTP. Wesentliche Kriterien: dokumentierte Methodik (TIBER-EU oder gleichwertig), nachweisbare Erfahrung (mindestens 5 vergleichbare Engagements in den letzten 3 Jahren pro Lead-Tester), zertifizierte Tester (CREST CCSAS, OSCE3, GIAC GXPN, vergleichbar), Berufshaftpflicht mit angemessener Deckungssumme, ISO/IEC 27001-Zertifizierung des Anbieters und nachweisbare Trennung von TIP und RTP (entweder zwei verschiedene Anbieter oder organisatorisch klar getrennte Einheiten).

## Scope-Definition und Flags

Der Scope eines TLPT umfasst nach Art. 26 Abs. 2 DORA die kritischen oder wichtigen Funktionen des Finanzunternehmens und die diese unterstützenden ICT-Systeme – nicht alles, sondern gezielt die relevanten Kronjuwelen. Beispiele typischer Scoping-Entscheidungen:

- **Bank:** Kernbankensystem, Zahlungsverkehrsplattform (Swift, SEPA, Instant Payments), Trading-Plattform, Identity Provider, ServiceNow / IT-Service-Management.
- **Versicherer:** Policen-Verwaltung, Schadenmanagement, Provisionsabrechnung, Aktuariats-Plattform, Versicherungsmathematik.
- **Asset Manager:** Order-Management-System, Portfolio-Management, NAV-Berechnung, Custody-Schnittstelle, Compliance-Monitoring.

Im Rahmen der Vorbereitung werden konkrete *Flags* definiert – "Beweise des Erfolgs", die das Red Team erreichen muss. Beispiele: Zugang zur Domänen-Admin-Konsole, Ausführung einer Test-Transaktion über die Zahlungsplattform, Abruf einer simulierten Kundenliste aus der Core-Banking-Datenbank, Persistenz auf einem produktiven Domain Controller über 30 Tage hinweg. Die Flags müssen messbar, ungefährlich (keine echte Datenexfiltration, keine produktiven Auswirkungen) und für die Aufsicht aussagekräftig sein.

Outsourcing-Komponenten – also ICT-TPP wie Cloud-Provider oder SaaS-Anbieter – können nach Art. 26 Abs. 3 DORA in den Scope einbezogen werden, was die Anbieter-Mitwirkung über vertragliche Anpassungen voraussetzt. Praktisch erfolgt das meist mit Notice-Klauseln und definierten Test-Fenstern.

## Aufsichtsdialog und Deliverables

TLPT ist kein internes Projekt, sondern ein aufsichtlicher Akt mit Behördenbeteiligung von Beginn an. Die zuständige Behörde wird in jeder Phase einbezogen:

- **Pre-Engagement:** Information der Behörde über den geplanten TLPT, Genehmigung des Scopes und der Akteure (TIP, RTP).
- **Engagement:** Regelmässige Statusberichte, Notfall-Eskalation falls Test-Aktivitäten Stabilität gefährden.
- **Post-Engagement:** Übermittlung der Test-Berichte, des Remediation-Plans und einer Aufsichts-Zusammenfassung.

Wesentliche Deliverables eines TLPT:

- **Targeted Threat Intelligence Report:** 30-60 Seiten, identifiziert relevante Angreifergruppen, deren Motivation, TTPs und plausible Angriffspfade.
- **Red Team Report:** 80-150 Seiten, detaillierte Beschreibung der Test-Aktivitäten, erreichten Flags, ausgenutzten Schwachstellen, mit Tagebuch-Charakter.
- **Blue Team Report:** Selbstbewertung der Detektions- und Reaktionsleistung, vom internen SOC erstellt.
- **Remediation Plan:** Priorisierter Massnahmenkatalog mit Ownern und Terminen, von der Geschäftsleitung genehmigt.
- **Aufsichts-Summary:** 10-15 Seiten, fasst Schlüsselerkenntnisse für die Behörde zusammen.

Die Behörde kann nach Auswertung weitere Massnahmen anordnen, einschliesslich eines erneuten Tests bei unzureichendem Ergebnis.

## FINMA-Bezug und Schweizer Praxis

Die FINMA hat in Rundschreiben 2023/1 (Operationelle Risiken und Resilienz – Banken) keine explizite TIBER-Verpflichtung etabliert, verlangt aber unter Rz 59-65 regelmässige fortgeschrittene Sicherheitstests, deren Methodik sich am internationalen Standard orientiert. Faktisch wenden grosse Schweizer Banken – insbesondere die zwei systemrelevanten Institute – seit mehreren Jahren TIBER-ähnliche Methodologien an, teils unter dem TIBER-CH-Pilot der SNB / BACS, teils unter eigener Methodik.

Für Schweizer Banken mit EU-Tochter wird die Frage akut: Ein TLPT der EU-Einheit bezieht oft Schweizer Konzern-Systeme ein, weil diese ICT-Dienste für die EU-Einheit erbringen. Das verlangt:

- Klare konzerninterne Genehmigungs- und Kommunikationspfade.
- Notice-Klauseln in Konzernverträgen, die Tests legitimieren.
- FINMA-Information über das geplante TLPT, auch wenn primär EU-aufsichtsrechtlich getrieben.
- Koordination mit allen betroffenen Schweizer ICT-Dienstleistern.

Empfehlung: Wenn die EU-Tochter TLPT-pflichtig wird, ist der Konzern gut beraten, das TLPT als Konzern-Übung zu konzipieren und nicht als isoliertes EU-Projekt. Das schafft Lerneffekte für die Schweizer Aufsicht und kann FINMA-Erwartungen an fortgeschrittene Tests effizient mitabdecken. Mehr dazu in unserer [Penetrationstest-Beratung](https://www.sidd.swiss/leistungen/penetrationstest).

## Wie SIDD unterstützt

SIDD begleitet Schweizer Finanzakteure und deren EU-Einheiten durch die TLPT-Vorbereitung und -Durchführung. Wir agieren wahlweise als White-Team-Coach (Steuerung des internen White Teams), als Vermittler zur Bundesbank / BaFin oder anderen TIBER-Cyber-Teams, oder als Threat-Intelligence-Provider. Bei Bedarf liefern wir auch das Red Team über akkreditierte Partner.

Vor einem TLPT empfehlen wir einen Voruntersuchungstest – klassischer [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest) in Grey-Box-Konfiguration – um offensichtliche Schwachstellen vor dem "richtigen" TLPT zu beheben. Begleitend bauen wir Ihr [Schwachstellenmanagement](https://www.sidd.swiss/leistungen/schwachstellenscan) und Detection-/Response-Capabilities auf, weil ein TLPT, der vom SOC nicht detektiert wird, immer schlechter abschneidet als einer mit aktivem Blue Team.

Für die laufende DORA-Pillar-3-Governance stellen wir auf Wunsch einen [externen CISO oder ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso), der das Test-Programm orchestriert und gegenüber FINMA bzw. EU-Aufsicht reportet. Vereinbaren Sie ein Erstgespräch über [/kontakt](https://www.sidd.swiss/kontakt) oder fordern Sie unter [/offerte](https://www.sidd.swiss/offerte) eine TLPT-Vorbereitungs-Offerte an. Unsere Empfehlung: Beginnen Sie 9-12 Monate vor dem geplanten TLPT mit der Vorbereitung – sonst wird der Test zur reinen Compliance-Übung statt zum echten Resilienz-Stresstest.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
