Červený tým se stal dohlíženým dodavatelským řetězcem: co režim TLPT podle DORA skutečně vyžaduje
Penetrační testování řízené hrozbami není penetrační test s hromadou papírů navíc. Regulační technické normy k Article 26 nařízení DORA jsou nyní účinné prostřednictvím Commission Delegated Regulation (EU) 2025/1190 a simulace útočníka se v evropských financích stala dohlíženou činností: s pojmenovaným rozsahem testu, předepsanou kadencí, akreditovaným trhem dodavatelů a jedním pravidlem, které celé cvičení tiše přestavuje — poskytovatel zpravodajství o hrozbách musí být vždy mimo testovanou instituci. Většina bank spočítala cenu testu. Málokterá spočítala dodavatelský řetězec, na kterém test nově stojí.
Shrnutí pro vedení
- Režim je nyní specifikovaný, ne načrtnutý. Commission Delegated Regulation (EU) 2025/1190, zveřejněné v Úředním věstníku 18. června 2025, doplňuje Article 26 nařízení DORA o regulační technické normy pro rozsah testu, metodiku, výsledky, využití interních dodavatelů testování a spolupráci orgánů dohledu včetně vzájemného uznávání mezi členskými státy.
- TIBER-EU je podložím. Režim staví na evropském rámci pro etický red teaming vedený zpravodajstvím o hrozbách, takže instituce se zkušeností s TIBER nezačínají od nuly — účast v TIBER však byla dobrovolná, tohle není.
- Tři roky jsou spodní hranice, ne plán. Určené subjekty testují kritické funkce nejméně jednou za tři roky a příslušný orgán může tuto frekvenci podle rizikového profilu subjektu zvýšit i snížit.
- Test je jen polovina výstupu. TLPT produkuje důkazy pro dohled. Artefakty — zdůvodnění rozsahu testu, zpravodajství o hrozbách, popis průběhu útoku, náprava a opakovaný test — jsou tím výstupem, na kterém záleží, a je třeba je vytvářet v průběhu cvičení, ne skládat dodatečně.
Co se ve skutečnosti mění, když se z testu stane TLPT
Většina bank ofenzivní bezpečnost už provozuje. Instinkt tedy velí považovat TLPT za stávající schopnost s obalem pro compliance. Ten instinkt se mýlí ve čtyřech konkrétních bodech a každý z nich má rozpočtový dopad.
Tabulka 1: Konvenční ofenzivní testování versus TLPT podle DORA
| Rozměr | Konvenční penetrační test | TLPT podle DORA |
|---|---|---|
| Kdo rozhoduje, že proběhne | Instituce podle vlastní rizikové tolerance | Subjekt určí příslušný orgán; frekvence je nejméně jednou za tři roky |
| Co je cílem | Systémy vybrané bezpečnostním útvarem | Kritické nebo důležité funkce, včetně těch provozovaných v produkci a těch outsourcovaných |
| Odkud pochází model hrozeb | Interní úsudek nebo vlastní knihovna dodavatele | Objednané zpravodajství o hrozbách od poskytovatele mimo instituci |
| Kdo smí provádět | Kterýkoli způsobilý dodavatel nebo interní tým | Dodavatelé testování splňující podmínky Article 27; interní týmy nejvýše ve dvou ze tří cyklů |
| K čemu výstup slouží | Interní zpráva a backlog nápravy | Důkazy pro dohled, kdy výsledky i náprava podléhají přezkumu orgánu a přeshraničnímu uznávání |
Poslední řádek je místo, kde programy práci obvykle podceňují. Zpráva z penetračního testu se píše pro lidi, kteří zjištění opraví. Balík TLPT se píše pro orgán dohledu, který u toho nebyl, a musí zrekonstruovat, proč byl rozsah testu vymezen právě tak, co říkalo zpravodajství, co červený tým skutečně udělal a co se v důsledku toho změnilo.
Kdo spadá do rozsahu a proč o tom nerozhodujete vy
Nařízení DORA neukládá povinnost TLPT každému subjektu ve svém perimetru. Příslušné orgány určují finanční subjekty, které ji musí plnit, s ohledem na systémový význam, velikost a rizikový profil ICT; mikropodniky jsou vyloučeny.
Plynou z toho dva důsledky, které se snadno přehlédnou.
Určení není ocenění za vyspělost. Být jmenován znamená, že orgán dohledu považuje vaše selhání za závažné, a přichází s tím povinná kadence. Správné čtení je trvalý tříletý závazek s odpovídajícím nákupem dodavatelských služeb, ne jednorázový projekt.
Neurčení není osvobozením od téže úvahy. Subjekt, který určen není, musí přesto prokázat přiměřené pokročilé testování podle obecných ustanovení DORA o testování. Rozdíl je ve formálnosti režimu, ne v existenci očekávání.
Trh dodavatelů testování je tím skutečným omezením
Tohle patří na slajd pro představenstvo a málokdy se tam objeví.
Article 27 nevyžaduje pouze způsobilé dodavatele testování. Vyžaduje dodavatele, kteří prokáží technickou a organizační způsobilost se specifickou expertizou ve zpravodajství o hrozbách, penetračním testování a red teamingu; kteří jsou certifikováni akreditačním orgánem v některém členském státě, nebo se řídí formálními kodexy chování či etickými rámci; kteří mohou předložit nezávislé ověření nebo auditní zprávu o řádném řízení právě těch rizik, která testování samo vytváří; a kteří mají pojištění profesní odpovědnosti včetně krytí pochybení a nedbalosti.
Tabulka 2: Co Article 27 žádá po dodavateli testování a koho tím odfiltruje
| Požadavek | Co se tím ve skutečnosti ověřuje | Koho to z trhu odstraňuje |
|---|---|---|
| Prokázaná expertiza ve zpravodajství o hrozbách, penetračním testování a red teamingu | Že dodavatel zvládne celý řetězec, ne jeden jeho článek | Butikové firmy silné v exploitaci, ale bez zpravodajské funkce |
| Akreditace v členském státě nebo formální kodex chování | Ověřitelné postavení namísto pověsti | Jednotlivé kontraktory a neformální kolektivy |
| Nezávislé ověření nebo auditní zpráva o řízení rizik | Že test produkční banky ji nepoloží | Dodavatele bez vlastní vyspělosti řízení |
| Pojištění profesní odpovědnosti včetně pochybení a nedbalosti | Že za rizikem stojí rozvaha | Kapitálově slabé firmy |
Přečtěte si ty čtyři řádky dohromady a tvar trhu vyjde najevo: skromný počet firem, převážně větších, a všechny prodávají každému určenému subjektu v Unii v synchronizovaném tříletém rytmu.
Instituce, které nákup dodavatele testování berou jako běžnou sourcingovou úlohu naplánovanou čtvrt roku dopředu, narazí na toto omezení v nejhorší možnou chvíli. Vzácným zdrojem není červený tým; je jím kvalifikovaný červený tým se správným časovým oknem a bez střetu vůči vašemu prostředí.
Interní týmy pomohou, ale samy to neunesou
Banky s vyspělou ofenzivní schopností se oprávněně ptají, zda to interní tým vstřebá. Zčásti.
Interní dodavatelé testování jsou přípustní, s výhradou schválení orgánem dohledu, dostatečných zdrojů a řízení střetu zájmů — ale se dvěma tvrdými limity. Externí dodavatelé musí být najati na každý třetí test, takže interní tým pokryje nejvýše dva ze tří cyklů. A poskytovatel zpravodajství o hrozbách musí být mimo instituci v každém testu, včetně těch, které provádí interní tým.
To druhé pravidlo je zajímavější, protože ve skutečnosti nejde o schopnosti. Interní zpravodajský útvar ví, které závěry by byly nepohodlné. Požadavek, aby zpravodajství přicházelo zvenčí, je strukturální obranou proti červenému týmu, který tiše testuje jen to, na co je organizace už zvyklá — selhání, které z cvičení dělá uklidnění místo poznání.
Praktický důsledek pro plánování: budujte interní schopnost pro cykly, které může obsloužit, ale s externím zpravodajstvím počítejte jako s trvalou položkou, ne s periodickou.
Vaše třetí strany jsou součástí testu
Závisí-li kritická nebo důležitá funkce na poskytovateli ICT služeb třetí strany, mohou systémy tohoto poskytovatele spadat do rozsahu testu TLPT a poskytovatel může mít povinnost se zúčastnit.
Pro wholesale banku to není poznámka pod čarou. Kritické funkce v platbách, custody a vypořádání běží nadprůměrně často na dodavatelských platformách, řízených službách a v cloudu. Test poctivě vymezený vůči kritickým funkcím sáhne k dodavatelům, a jakmile se tak stane, přicházejí tři otázky, které jsou smluvní, nikoli technické:
- Umožňuje to smlouva? Doložky o právu testovat, psané pro konvenční posouzení, často nepočítají s červeným týmem vedeným zpravodajstvím, který operuje proti produkci, aniž by byl provozní personál poskytovatele předem varován.
- Kdo nese riziko, způsobí-li test incident? Mezi bankou, dodavatelem testování a poskytovatelem je třeba to vyřešit písemně před vymezením rozsahu testu, ne vyjednávat pod časovým tlakem, jakmile je okno testu rezervováno.
- Zvládne poskytovatel obsloužit všechny najednou? Koncentrovaný poskytovatel obsluhující mnoho určených subjektů čelí téže synchronizované poptávce jako trh dodavatelů testování — a nemá žádnou povinnost dát přednost vám.
Práce na doložkách má delší náběh než samotný test. Patří do šablony pro obnovu smluv už teď, ze stejného důvodu a na stejné logice jako každé jiné dohledové právo na přístup.
Co obránci dluží cvičení
Červený tým, který uspěje nepozorovaně, naučí instituci velmi málo. Hodnota leží v rekonstrukci: co bylo vyzářeno, co bylo detekováno, co bylo eskalováno a jak dlouho každý krok trval.
Rozdíl mezi cvičením, které produkuje důkazy, a cvičením, které produkuje historku, dělají tři závazky.
Vybavte se na rekonstrukci před testem, ne během něj. Není-li detekční telemetrie uchovávána už předem v dostatečné věrnosti, stává se z analýzy po cvičení otázka vzpomínek. To je zdaleka nejčastější způsob, jak technicky úspěšné cvičení vyprodukuje slabý balík pro dohled.
Měřte čas, nejen výsledek. Zda červený tým dosáhl cíle, je to nejméně zajímavé zjištění. Čas do první detekce, čas ke správné atribuci a čas do zastavení jsou čísla, která popisují obrannou schopnost, a jsou to čísla, která se mezi cykly zlepšují.
Uzavřete smyčku k modrému týmu záměrně. Spolupráce s obranným týmem je do rámce zabudována, ne přišroubována dodatečně, a právě ona mění jednorázové cvičení v trvalou schopnost. Instituce, která test provede, zprávu založí a nezmění nic pozorovatelného, splnila kadenci a nenaučila se nic.
Provozní příručka
- Ujasněte si, zda určení očekáváte, a plánujte, jako by nastalo. Náběh nákupu je tak dlouhý, že čekat na formální oznámení je ta dražší varianta.
- Zařaďte nákup dodavatelů testování do tříletého výhledu, ne do harmonogramu projektu. Kvalifikujte panel dodavatelů proti podmínkám Article 27 — akreditace nebo vázanost kodexem, ověřovací zpráva, krytí odpovědnosti — dávno předtím, než okno budete potřebovat.
- Nasmlouvejte externí zpravodajství o hrozbách jako trvalé ujednání. Je vyžadováno v každém cyklu bez ohledu na to, kdo test provádí, takže to není variabilní náklad.
- Opravte smluvní doložky s třetími stranami ještě toto čtvrtletí. Právo testovat, povinnost účasti, rozdělení rizika incidentu. Tohle má ze všeho zde nejdelší náběh a není to inženýrská úloha.
- Zvyšte věrnost detekční telemetrie před prvním cvičením. Důkazní balík je jen tak dobrý, jak dobrý byl záznam pořízený v době, kdy červený tým operoval.
- Reportujte časy, ne verdikt. Čas do detekce, atribuce a zastavení, sledovaný napříč cykly, je metrika, která orgánu dohledu ukáže schopnost, ne compliance událost.
Instituce, které to zvládnou bez potíží, nejsou ty s nejpůsobivějším interním červeným týmem. Jsou to ty, které dohlíženou testovací povinnost pojaly jako problém dodavatelského řetězce a důkazů dost brzy na to, aby jej vyřešily v klidu.
Často kladené otázky
Musí TLPT provádět každý subjekt regulovaný podle DORA?
Ne. Příslušné orgány určují subjekty, které jej musí provádět, podle systémového významu, velikosti a rizikového profilu ICT, a mikropodniky jsou vyloučeny. Subjekty, které určeny nejsou, nadále podléhají obecným požadavkům DORA na testování digitální provozní odolnosti — očekávání nemizí, mizí jen formální režim.
Jak často musí určený subjekt testovat?
Nejméně jednou za tři roky, s pokrytím kritických nebo důležitých funkcí. Příslušný orgán může podle rizikového profilu subjektu a provozních okolností vyžadovat vyšší nebo nižší frekvenci.
Můžeme použít vlastní červený tým?
Nejvýše ve dvou ze tří testů, s výhradou schválení orgánem dohledu, dostatečných zdrojů a řízení střetu zájmů; každý třetí test musí být zadán externím dodavatelům testování. Odděleně od toho a v každém cyklu platí, že poskytovatel zpravodajství o hrozbách musí být mimo instituci.
Musí se zúčastnit naši outsourcovaní poskytovatelé?
Může jim to být uloženo. Závisí-li kritická nebo důležitá funkce na poskytovateli ICT služeb třetí strany, mohou systémy tohoto poskytovatele spadat do rozsahu testu a poskytovatel může mít povinnost se zúčastnit — právě proto je třeba právo testovat a rozdělení rizika incidentu vyřešit smluvně předem.
Už provádíme cvičení TIBER-EU. Jsme v souladu?
Máte dobrou výchozí pozici, protože režim staví na témže rámci, ale rovnocenné to není. Účast v TIBER byla dobrovolná; povinnost podle DORA je dohlížená, nese předepsanou kadenci a přichází se specifickými podmínkami pro dodavatele testování a s přeshraničním uznáváním stanovenými v regulačních technických normách.
Reference
- Evropský parlament a Rada Evropské unie, 2022. Regulation (EU) 2022/2554 o digitální provozní odolnosti finančního sektoru (DORA). Brusel: Úřední věstník Evropské unie. Dostupné z: Evropský parlament a Rada Evropské unie, 2022..
- Evropská komise, 2025. Commission Delegated Regulation (EU) 2025/1190, kterým se doplňuje Regulation (EU) 2022/2554, pokud jde o regulační technické normy pro penetrační testování řízené hrozbami. Brusel: Úřední věstník Evropské unie. Dostupné z: Evropská komise, 2025..
- Evropská centrální banka, 2026. TIBER-EU: evropský rámec pro etický red teaming vedený zpravodajstvím o hrozbách. Frankfurt nad Mohanem: Evropská centrální banka. Dostupné z: Evropská centrální banka, 2026..
Naposledy revidováno .
Publikovat tento článek jinde
Kopírovat formát pro Medium
# Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) Režim TLPT podle nařízení DORA mění červený tým v dohlíženou povinnost. Vážou vás trh dodavatelů testování, tříletá kadence a vaše třetí strany. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Kopírovat formát pro Mastodon
Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau Režim TLPT podle nařízení DORA mění červený tým v dohlíženou povinnost. Vážou vás trh dodavatelů testování, tříletá kadence a vaše třetí strany. https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Zkopírovat formátované pro LinkedIn
Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau Režim TLPT podle nařízení DORA mění červený tým v dohlíženou povinnost. Vážou vás trh dodavatelů testování, tříletá kadence a vaše třetí strany. Zde jsou klíčové strategické poznatky: - Co se ve skutečnosti mění, když se z testu stane TLPT. Většina bank ofenzivní bezpečnost už provozuje. - Kdo spadá do rozsahu a proč o tom nerozhodujete vy. Nařízení DORA neukládá povinnost TLPT každému subjektu ve svém perimetru. - Trh dodavatelů testování je tím skutečným omezením. Tohle patří na slajd pro představenstvo a málokdy se tam objeví. - Interní týmy pomohou, ale samy to neunesou. Banky s vyspělou ofenzivní schopností se oprávněně ptají, zda to interní tým vstřebá. Jaký je přístup vaší organizace k výzvám popsaným v tomto článku? → https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #PenetračníTestováníŘízenéHrozbami #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27 Sebastien Rousseau | CC-BY-4.0
Citovat tento článek
Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau
Režim TLPT podle nařízení DORA mění červený tým v dohlíženou povinnost. Vážou vás trh dodavatelů testování, tříletá kadence a vaše třetí strany.
BibTeX
@online{rousseau2026červený,
author = {Rousseau, Sebastien},
title = {{Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Znovu publikovat tento článek
Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau
Režim TLPT podle nařízení DORA mění červený tým v dohlíženou povinnost. Vážou vás trh dodavatelů testování, tříletá kadence a vaše třetí strany.
Tento článek je licencován pod Creative Commons Attribution 4.0 International. Při opětovné publikaci uveďte odkaz na kanonickou URL.
Červený tým jako dohlížený řetězec: co DORA TLPT skutečně žádá — Sebastien Rousseau Režim TLPT podle nařízení DORA mění červený tým v dohlíženou povinnost. Vážou vás trh dodavatelů testování, tříletá kadence a vaše třetí strany. Originally published at https://sebastienrousseau.com/cs/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
