Sebastien Rousseau

BEDROHUNGSGELEITETE PENETRATIONSTESTS

Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt

Eine operative Lesart für CISOs und Resilienzverantwortliche in Banken: Die technischen Regulierungsstandards zu Article 26 der DORA haben die Angreifersimulation in eine beaufsichtigte, beweispflichtige Verpflichtung verwandelt — und bindend sind nicht die technischen Grenzen, sondern der Markt akkreditierter Testdienstleister, ein Dreijahrestakt und die Drittanbieter, auf denen Ihre kritischen Funktionen laufen.

10 Min. Lesezeit
Banner for: Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt

Das Red Team wurde zur beaufsichtigten Lieferkette: Was DORAs TLPT-Regime tatsächlich verlangt

Bedrohungsgeleitete Penetrationstests sind keine Penetrationstests mit mehr Papierkram. Seit die technischen Regulierungsstandards zu Article 26 der DORA über die Commission Delegated Regulation (EU) 2025/1190 in Kraft sind, ist die Angreifersimulation im europäischen Finanzsektor eine beaufsichtigte Tätigkeit: mit benanntem Prüfumfang, vorgeschriebenem Turnus, einem akkreditierten Anbietermarkt und einer Regel, die die gesamte Übung still umbaut — der Anbieter der Bedrohungsaufklärung muss immer außerhalb des geprüften Instituts stehen. Die meisten Banken haben den Test kalkuliert. Weniger haben die Lieferkette kalkuliert, von der er nun abhängt.

Zusammenfassung für die Geschäftsleitung

  • Das Regime ist jetzt ausformuliert, nicht skizziert. Die Commission Delegated Regulation (EU) 2025/1190, am 18. Juni 2025 im Amtsblatt veröffentlicht, ergänzt Article 26 der DORA um technische Regulierungsstandards zu Prüfumfang, Methodik, Ergebnissen, dem Einsatz interner Testdienstleister und der aufsichtlichen Zusammenarbeit einschließlich der gegenseitigen Anerkennung zwischen den Mitgliedstaaten.
  • TIBER-EU ist der Unterbau. Das Regime baut auf dem europäischen Rahmenwerk für bedrohungsaufklärungsbasiertes ethisches Red Teaming auf. Institute mit TIBER-Erfahrung starten also nicht bei null — aber die Teilnahme an TIBER war freiwillig, diese Pflicht ist es nicht.
  • Drei Jahre sind die Untergrenze, nicht der Plan. Benannte Unternehmen testen mindestens alle drei Jahre über ihre kritischen Funktionen hinweg, und eine zuständige Behörde kann diese Frequenz nach dem Risikoprofil des Unternehmens anheben oder senken.
  • Der Test ist nur die halbe Lieferung. Ein TLPT erzeugt aufsichtliche Nachweise. Die Artefakte — Begründung des Prüfumfangs, Bedrohungsaufklärung, Angriffsnarrativ, Behebung und Nachtest — sind das Ergebnis, auf das es ankommt, und sie müssen während der Übung entstehen statt hinterher zusammengetragen zu werden.

Was sich tatsächlich ändert, wenn ein Test zum TLPT wird

Die meisten Banken betreiben bereits offensive Sicherheit. Der Reflex ist deshalb, TLPT als vorhandene Fähigkeit mit einem Compliance-Mantel zu behandeln. Dieser Reflex geht an vier konkreten Stellen fehl, und jede davon kostet Budget.

Tabelle 1: Konventionelle offensive Tests gegenüber TLPT unter DORA

Dimension Konventioneller Penetrationstest TLPT unter DORA
Wer entscheidet, dass er stattfindet Das Institut, nach eigenem Risikoappetit Eine zuständige Behörde benennt das Unternehmen; die Frequenz beträgt mindestens alle drei Jahre
Was im Ziel steht Systeme, die die Sicherheitsfunktion auswählt Kritische oder wichtige Funktionen, einschließlich der produktiv laufenden und der ausgelagerten
Woher das Bedrohungsmodell stammt Internes Urteil oder die eigene Bibliothek des Testdienstleisters Beauftragte Bedrohungsaufklärung, von einem Anbieter außerhalb des Instituts
Wer ausführen darf Jeder fachkundige Anbieter oder ein internes Team Testdienstleister, die die Bedingungen von Article 27 erfüllen; interne Teams für höchstens zwei von drei Zyklen
Wozu das Ergebnis dient Ein interner Bericht und ein Backlog zur Behebung Aufsichtlicher Nachweis, dessen Ergebnisse und Behebung der Prüfung durch die Behörde und der grenzüberschreitenden Anerkennung unterliegen

In der letzten Zeile unterschätzen Programme regelmäßig die Arbeit. Ein Penetrationstestbericht wird für die Menschen geschrieben, die die Befunde beheben. Ein TLPT-Paket wird für eine Aufsicht geschrieben, die nicht im Raum war, und es muss rekonstruieren, warum der Prüfumfang so gezogen wurde, wie er gezogen wurde, was die Aufklärung ergab, was das Red Team tatsächlich getan hat und was sich daraufhin geändert hat.

Wer im Prüfumfang liegt, und warum Sie das nicht entscheiden

DORA legt die TLPT-Pflicht nicht jedem Unternehmen in ihrem Anwendungsbereich auf. Die zuständigen Behörden bestimmen die Finanzunternehmen, die sie durchführen müssen, und berücksichtigen dabei systemische Bedeutung, Größe und IKT-Risikoprofil; Kleinstunternehmen sind ausgenommen.

Daraus folgen zwei Dinge, die leicht übersehen werden.

Die Benennung ist keine Auszeichnung für Reife. Benannt zu werden heißt, dass eine Aufsicht Ihr Versagen für folgenreich hält, und es kommt mit einer Turnuspflicht. Richtig gelesen ist das eine dauerhafte Dreijahresverpflichtung samt zugehöriger Anbieterbeschaffung, kein einmaliges Projekt.

Nicht benannt zu sein befreit nicht von der Logik. Ein nicht benanntes Unternehmen muss weiterhin verhältnismäßige fortgeschrittene Tests nach den allgemeinen Testvorschriften der DORA nachweisen. Der Unterschied liegt in der Förmlichkeit des Regimes, nicht im Bestehen der Erwartung.

Der Markt für Testdienstleister ist die bindende Grenze

Das gehört auf eine Vorstandsfolie, und es steht selten auf einer.

Article 27 verlangt nicht einfach fachkundige Testdienstleister. Er verlangt Testdienstleister, die technische und organisatorische Leistungsfähigkeit mit besonderer Expertise in Bedrohungsaufklärung, Penetrationstests und Red Teaming nachweisen; die von einer Akkreditierungsstelle in einem Mitgliedstaat zertifiziert sind oder sich förmlichen Verhaltenskodizes beziehungsweise ethischen Rahmenwerken unterwerfen; die einen unabhängigen Prüfnachweis oder Auditbericht über die solide Steuerung genau der Risiken vorlegen können, die der Test selbst erzeugt; und die eine Berufshaftpflichtversicherung mit Deckung für Fehlverhalten und Fahrlässigkeit unterhalten.

Tabelle 2: Was Article 27 von einem Testdienstleister verlangt, und wen es aussiebt

Anforderung Worauf sie wirklich zielt Wen sie aus dem Markt nimmt
Nachgewiesene Expertise über Bedrohungsaufklärung, Penetrationstests und Red Teaming hinweg Dass der Anbieter die gesamte Kette betreiben kann, nicht ein Glied davon Boutiquen, die in der Exploitation stark sind, aber ohne Aufklärungsfunktion
Akkreditierung in einem Mitgliedstaat oder ein förmlicher Verhaltenskodex Überprüfbarer Status statt Ruf Einzelne Auftragnehmer und informelle Kollektive
Unabhängiger Prüfnachweis oder Auditbericht zum Risikomanagement Dass der Test einer produktiven Bank sie nicht zerlegt Anbieter ohne eigene Governance-Reife
Berufshaftpflichtversicherung, einschließlich Fehlverhalten und Fahrlässigkeit Dass hinter dem Risiko eine Bilanz steht Dünn kapitalisierte Firmen

Liest man diese vier Zeilen zusammen, wird die Form des Marktes deutlich: eine überschaubare Zahl von Firmen, überwiegend größere, und alle verkaufen an jedes benannte Unternehmen in der Union, in einem synchronisierten Dreijahresrhythmus.

Institute, die die Beschaffung von Testdienstleistern als Routineeinkauf mit einem Quartal Vorlauf behandeln, entdecken die Engstelle im ungünstigsten Moment. Knapp ist nicht das Red Team; knapp ist ein qualifiziertes Red Team mit passendem Zeitfenster und ohne Interessenkonflikt gegenüber Ihrer IT-Umgebung.

Interne Teams helfen, tragen es aber nicht

Banken mit reifer offensiver Fähigkeit fragen zu Recht, ob das interne Team das auffangen kann. Teilweise.

Interne Testdienstleister sind zulässig, vorbehaltlich aufsichtlicher Zustimmung, ausreichender Ressourcen und der Steuerung von Interessenkonflikten — aber mit zwei harten Grenzen. Bei jedem dritten Test müssen externe Testdienstleister beauftragt werden, ein internes Team deckt also höchstens zwei von drei Zyklen ab. Und der Anbieter der Bedrohungsaufklärung muss in jedem Test außerhalb des Instituts stehen, auch in denen, die das interne Team ausführt.

Die zweite Regel ist die interessantere, denn es geht dabei nicht wirklich um Fähigkeit. Eine interne Aufklärungsfunktion weiß, welche Schlussfolgerungen unbequem wären. Die Aufklärung von außen zu verlangen ist eine strukturelle Absicherung gegen ein Red Team, das leise genau das prüft, womit die Organisation ohnehin einverstanden ist — der Fehlermodus, der eine Übung beruhigend statt aufschlussreich macht.

Die praktische Planungsfolge: Bauen Sie die interne Fähigkeit für die Zyklen auf, die sie bedienen kann, behandeln Sie externe Aufklärung aber als dauerhafte Budgetposition statt als periodische.

Ihre Drittanbieter sind Teil des Tests

Hängt eine kritische oder wichtige Funktion von einem IKT-Drittdienstleister ab, können dessen Systeme in den TLPT-Prüfumfang fallen, und der Dienstleister kann zur Teilnahme verpflichtet werden.

Für eine Wholesale-Bank ist das keine Fußnote. Kritische Funktionen im Zahlungsverkehr, in der Verwahrung und im Settlement laufen überproportional auf Anbieterplattformen, Managed Services und Cloud. Ein ehrlich auf kritische Funktionen zugeschnittener Test greift auf Zulieferer über, und in dem Moment stellen sich drei Fragen, die vertraglicher und nicht technischer Natur sind:

  1. Erlaubt der Vertrag das? Prüfrechtsklauseln, die für konventionelle Bewertungen geschrieben wurden, sehen häufig kein aufklärungsgeleitetes Red Team vor, das gegen die Produktion arbeitet, ohne dass der Betrieb des Dienstleisters vorgewarnt ist.
  2. Wer trägt das Risiko, wenn der Test einen Vorfall auslöst? Zwischen Bank, Testdienstleister und Anbieter muss das vor dem Scoping schriftlich geklärt sein, nicht unter Zeitdruck verhandelt werden, sobald ein Testfenster gebucht ist.
  3. Kann der Anbieter alle gleichzeitig bedienen? Ein konzentrierter Anbieter, der viele benannte Unternehmen betreut, sieht sich derselben synchronisierten Nachfrage gegenüber wie der Markt für Testdienstleister — und er ist nicht verpflichtet, Sie zu bevorzugen.

Die Klauselarbeit hat eine längere Vorlaufzeit als der Test. Sie gehört jetzt in die Verlängerungsvorlage, aus demselben Grund und nach derselben Logik wie jedes andere aufsichtliche Zugangsrecht.

Was die Verteidiger der Übung schulden

Ein Red Team, das lautlos erfolgreich ist, lehrt ein Institut sehr wenig. Der Wert liegt in der Rekonstruktion: was gesendet wurde, was erkannt wurde, was eskaliert wurde und wie lange jeder Schritt gedauert hat.

Drei Zusagen entscheiden darüber, ob eine Übung Nachweise erzeugt oder eine Geschichte.

Instrumentieren Sie für die Rekonstruktion vor dem Test, nicht währenddessen. Wird die Detektionstelemetrie nicht bereits in ausreichender Güte vorgehalten, wird die Auswertung nach der Übung zur Erinnerungsarbeit. Das ist der mit Abstand häufigste Weg, auf dem eine technisch erfolgreiche Übung ein schwaches Aufsichtspaket hervorbringt.

Messen Sie Zeit, nicht nur Ergebnis. Ob das Red Team sein Ziel erreicht hat, ist der uninteressanteste Befund. Zeit bis zur ersten Erkennung, Zeit bis zur korrekten Zuordnung und Zeit bis zur Eindämmung sind die Zahlen, die die Verteidigungsfähigkeit beschreiben, und es sind die Zahlen, die sich zwischen den Zyklen verbessern.

Schließen Sie den Kreis zum Blue Team bewusst. Die Zusammenarbeit mit dem verteidigenden Team ist im Rahmenwerk angelegt und nicht nachträglich angeschraubt, und sie macht aus einer einzelnen Übung dauerhafte Fähigkeit. Ein Institut, das den Test durchführt, den Bericht ablegt und nichts sichtbar ändert, hat einen Turnus erfüllt und nichts gelernt.

Das Betriebshandbuch

  1. Klären Sie, ob Sie mit einer Benennung rechnen, und planen Sie so, als wäre sie da. Die Beschaffungsvorlaufzeit ist lang genug, dass Warten auf die förmliche Mitteilung die teure Option ist.
  2. Setzen Sie die Beschaffung von Testdienstleistern auf eine Dreijahresvorschau, nicht auf einen Projektplan. Qualifizieren Sie einen Anbieterkreis gegen die Bedingungen von Article 27 — Akkreditierung oder Kodexbindung, Prüfbericht, Haftpflichtdeckung — lange bevor ein Zeitfenster gebraucht wird.
  3. Beauftragen Sie externe Bedrohungsaufklärung als Dauervereinbarung. Sie ist in jedem Zyklus erforderlich, unabhängig davon, wer den Test ausführt; sie ist also keine variable Kostenposition.
  4. Bringen Sie die Drittanbieterklauseln in diesem Quartal in Ordnung. Prüfrecht, Teilnahmepflichten, Zuordnung des Vorfallrisikos. Das hat die längste Vorlaufzeit von allem hier, und es ist keine Engineering-Aufgabe.
  5. Erhöhen Sie die Güte der Detektionstelemetrie vor der ersten Übung. Das Nachweispaket ist nur so gut wie das, was aufgezeichnet wurde, während das Red Team gearbeitet hat.
  6. Berichten Sie die Zeiten, nicht das Urteil. Zeit bis zur Erkennung, zur Zuordnung und zur Eindämmung, über Zyklen hinweg verfolgt, ist die Kennzahl, die einer Aufsicht eine Fähigkeit zeigt statt eines Compliance-Ereignisses.

Die Institute, die damit gelassen umgehen werden, sind nicht die mit dem beeindruckendsten internen Red Team. Es sind die, die eine beaufsichtigte Testpflicht früh genug als Lieferketten- und Nachweisproblem behandelt haben, um sie in Ruhe zu lösen.

Häufig gestellte Fragen

Muss jedes DORA-regulierte Unternehmen TLPT durchführen?
Nein. Die zuständigen Behörden bestimmen die Unternehmen, die es durchführen müssen, auf Basis von systemischer Bedeutung, Größe und IKT-Risikoprofil, und Kleinstunternehmen sind ausgenommen. Nicht benannte Unternehmen unterliegen weiterhin den allgemeinen Anforderungen der DORA an Tests der digitalen operationalen Resilienz — die Erwartung verschwindet nicht, nur das förmliche Regime.

Wie oft muss ein benanntes Unternehmen testen?
Mindestens alle drei Jahre, über kritische oder wichtige Funktionen. Eine zuständige Behörde kann je nach Risikoprofil und betrieblichen Umständen des Unternehmens eine höhere oder niedrigere Frequenz verlangen.

Können wir unser eigenes Red Team einsetzen?
Für bis zu zwei von drei Tests, vorbehaltlich aufsichtlicher Zustimmung, ausreichender Ressourcen und der Steuerung von Interessenkonflikten; bei jedem dritten Test müssen externe Testdienstleister beauftragt werden. Davon getrennt und in jedem Zyklus muss der Anbieter der Bedrohungsaufklärung außerhalb des Instituts stehen.

Müssen unsere ausgelagerten Dienstleister mitwirken?
Sie können dazu verpflichtet werden. Hängt eine kritische oder wichtige Funktion von einem IKT-Drittdienstleister ab, können dessen Systeme in den Prüfumfang des Tests fallen und der Dienstleister zur Teilnahme verpflichtet werden — deshalb müssen das Prüfrecht und die Zuordnung des Vorfallrisikos vorab vertraglich geklärt sein.

Wir führen bereits TIBER-EU-Übungen durch. Sind wir konform?
Sie sind gut aufgestellt, weil das Regime auf demselben Rahmenwerk aufbaut, aber beides ist nicht gleichwertig. Die Teilnahme an TIBER war freiwillig; die DORA-Pflicht ist beaufsichtigt, trägt einen vorgeschriebenen Turnus und kommt mit den spezifischen Bedingungen für Testdienstleister und den grenzüberschreitenden Anerkennungsregelungen, die die technischen Regulierungsstandards festlegen.

Quellen

Zuletzt überprüft .

Diesen Artikel weiterveröffentlichen

Format für Medium kopieren

# Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORAs TLPT-Regime macht Red Teaming zur beaufsichtigten Pflicht. Bindend sind der Markt für Testdienstleister, der Turnus und Ihre Drittanbieter.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Format für Mastodon kopieren

Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau

DORAs TLPT-Regime macht Red Teaming zur beaufsichtigten Pflicht. Bindend sind der Markt für Testdienstleister, der Turnus und Ihre Drittanbieter.

https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Formatiert für LinkedIn kopieren

Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau

DORAs TLPT-Regime macht Red Teaming zur beaufsichtigten Pflicht. Bindend sind der Markt für Testdienstleister, der Turnus und Ihre Drittanbieter.

Hier sind die wichtigsten strategischen Erkenntnisse:

- Was sich tatsächlich ändert, wenn ein Test zum TLPT wird. Die meisten Banken betreiben bereits offensive Sicherheit.
- Wer im Prüfumfang liegt, und warum Sie das nicht entscheiden. DORA legt die TLPT-Pflicht nicht jedem Unternehmen in ihrem Anwendungsbereich auf.
- Der Markt für Testdienstleister ist die bindende Grenze. Das gehört auf eine Vorstandsfolie, und es steht selten auf einer.
- Interne Teams helfen, tragen es aber nicht. Banken mit reifer offensiver Fähigkeit fragen zu Recht, ob das interne Team das auffangen kann.

Wie geht Ihre Organisation mit den in diesem Beitrag beschriebenen Herausforderungen um?

→ https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#BedrohungsgeleitetePenetrationstests #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
Diesen Artikel zitieren

Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau

DORAs TLPT-Regime macht Red Teaming zur beaufsichtigten Pflicht. Bindend sind der Markt für Testdienstleister, der Turnus und Ihre Drittanbieter.

BibTeX

@online{rousseau2026red,
  author  = {Rousseau, Sebastien},
  title   = {{Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Diesen Artikel republizieren

Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau

DORAs TLPT-Regime macht Red Teaming zur beaufsichtigten Pflicht. Bindend sind der Markt für Testdienstleister, der Turnus und Ihre Drittanbieter.

Dieser Artikel ist lizenziert unter Creative Commons Attribution 4.0 International. Eine Republikation erfordert Attribution zur kanonischen URL.

Red Team als beaufsichtigte Lieferkette: Was DORA-TLPT verlangt — Sebastien Rousseau

DORAs TLPT-Regime macht Red Teaming zur beaufsichtigten Pflicht. Bindend sind der Markt für Testdienstleister, der Turnus und Ihre Drittanbieter.

Originally published at https://sebastienrousseau.com/de/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.