Sebastien Rousseau

खतरा-आधारित पैठ परीक्षण

रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है

बैंक CISO और लचीलापन प्रमुखों के लिए एक परिचालन पाठ: DORA के Article 26 के तहत नियामकीय तकनीकी मानकों ने प्रतिद्वंद्वी अनुकरण को एक पर्यवेक्षित, साक्ष्य-उत्पादक दायित्व में बदल दिया है, और जो अड़चनें असल में बाँधती हैं वे तकनीकी नहीं हैं — वे हैं प्रत्यायित परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र, और वे तृतीय पक्ष जिन पर आपके महत्वपूर्ण कार्य चलते हैं।

10 मिनट का पठन
Banner for: रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है

खतरा-आधारित पैठ परीक्षण अधिक कागज़ी कार्रवाई वाला पैठ परीक्षण नहीं है। DORA के Article 26 के तहत नियामकीय तकनीकी मानक अब Commission Delegated Regulation (EU) 2025/1190 के ज़रिये प्रभावी हैं, और इसके साथ यूरोपीय वित्त में प्रतिद्वंद्वी अनुकरण एक पर्यवेक्षित गतिविधि बन चुका है: नामित परीक्षण दायरा, अनिवार्य आवृत्ति, प्रत्यायित आपूर्तिकर्ता बाज़ार, और एक नियम जो चुपचाप पूरी कवायद का आकार बदल देता है — खतरा आसूचना प्रदाता को हमेशा उस संस्थान से बाहरी होना चाहिए जिसका परीक्षण हो रहा है। अधिकांश बैंकों ने परीक्षण की लागत निकाल ली है। कम ने उस आपूर्ति शृंखला की लागत निकाली है जिस पर वह अब टिका है।

कार्यकारी सारांश

  • यह शासन अब रेखाचित्र नहीं, विनिर्दिष्ट नियम है। Commission Delegated Regulation (EU) 2025/1190, जो 18 जून 2025 को यूरोपीय संघ के आधिकारिक जर्नल में प्रकाशित हुआ, DORA के Article 26 को नियामकीय तकनीकी मानकों से पूरा करता है — परीक्षण दायरा, पद्धति, परिणाम, आंतरिक परीक्षण प्रदाताओं का उपयोग, और सदस्य राज्यों के बीच पारस्परिक मान्यता सहित पर्यवेक्षी सहयोग।
  • TIBER-EU इसका आधार है। यह शासन खतरा आसूचना-आधारित नैतिक रेड-टीमिंग के यूरोपीय ढाँचे पर बना है, इसलिए TIBER का अनुभव रखने वाले संस्थान शून्य से शुरू नहीं कर रहे — पर TIBER में भागीदारी स्वैच्छिक थी, और यह नहीं है।
  • तीन साल न्यूनतम सीमा है, योजना नहीं। नामित संस्थाएँ महत्वपूर्ण कार्यों में कम से कम हर तीन साल पर परीक्षण करती हैं, और कोई सक्षम प्राधिकरण संस्था की जोखिम प्रोफ़ाइल देखकर यह आवृत्ति बढ़ा या घटा सकता है।
  • परीक्षण आधी ही डिलिवरेबल है। एक TLPT पर्यवेक्षी साक्ष्य तैयार करता है। असल उत्पाद वे कलाकृतियाँ हैं — परीक्षण दायरे का तर्क, खतरा आसूचना, हमले का विवरण, सुधार और पुनर्परीक्षण — और इन्हें कवायद के दौरान गढ़ना होता है, बाद में जोड़ना नहीं।

जब कोई परीक्षण TLPT बनता है तो वास्तव में क्या बदलता है

अधिकांश बैंक पहले से आक्रामक सुरक्षा चलाते हैं। इसलिए सहज प्रवृत्ति यह होती है कि TLPT को एक मौजूदा क्षमता मान लिया जाए जिस पर अनुपालन की परत चढ़ी है। यह प्रवृत्ति चार ठोस जगहों पर गलत है, और हर एक का बजट पर असर है।

तालिका 1: पारंपरिक आक्रामक परीक्षण बनाम DORA के तहत TLPT

आयाम पारंपरिक पैठ परीक्षण DORA के तहत TLPT
कौन तय करता है कि यह होगा संस्थान स्वयं, अपनी जोखिम-रुचि पर सक्षम प्राधिकरण संस्था को नामित करता है; आवृत्ति कम से कम हर तीन साल
लक्ष्य क्या होता है सुरक्षा विभाग द्वारा चुनी गई प्रणालियाँ महत्वपूर्ण या आवश्यक कार्य, जिनमें उत्पादन में चलने वाले और आउटसोर्स किए गए दोनों शामिल हैं
खतरा मॉडल कहाँ से आता है आंतरिक निर्णय या परीक्षण प्रदाता की अपनी लाइब्रेरी कमीशन की गई खतरा आसूचना, संस्थान से बाहरी प्रदाता से
कौन निष्पादित कर सकता है कोई भी सक्षम आपूर्तिकर्ता, या आंतरिक टीम Article 27 की शर्तें पूरी करने वाले परीक्षण प्रदाता; आंतरिक टीमें हर तीन में अधिकतम दो चक्र
उत्पाद किस काम आता है एक आंतरिक रिपोर्ट और सुधार की बैकलॉग पर्यवेक्षी साक्ष्य, जिसके परिणाम और सुधार प्राधिकरण की जाँच तथा सीमा-पार मान्यता के अधीन हैं

अंतिम पंक्ति वही जगह है जहाँ कार्यक्रम काम को कम आँकते हैं। पैठ-परीक्षण रिपोर्ट उन लोगों के लिए लिखी जाती है जो निष्कर्षों को ठीक करेंगे। TLPT पैकेज उस पर्यवेक्षक के लिए लिखा जाता है जो कमरे में मौजूद नहीं था, और उसे यह पुनर्निर्मित करना होता है कि परीक्षण दायरा वहीं क्यों खींचा गया जहाँ खींचा गया, आसूचना ने क्या कहा, रेड टीम ने असल में क्या किया, और नतीजे में क्या बदला।

दायरे में कौन है, और आप यह तय क्यों नहीं करते

DORA अपने परिधि के हर संस्थान पर TLPT का दायित्व नहीं थोपता। सक्षम प्राधिकरण उन वित्तीय संस्थाओं की पहचान करते हैं जिन्हें यह करना है, और इसमें प्रणालीगत महत्व, आकार तथा ICT जोखिम प्रोफ़ाइल को ध्यान में रखा जाता है; सूक्ष्म उद्यम बाहर हैं।

इससे दो नतीजे निकलते हैं जिन्हें चूक जाना आसान है।

नामांकन परिपक्वता का पुरस्कार नहीं है। नामित होने का अर्थ है कि पर्यवेक्षक आपकी विफलता को परिणामकारी मानता है, और यह नाम अपने साथ आवृत्ति का दायित्व लेकर आता है। सही पाठ यह है कि यह संबंधित आपूर्तिकर्ता खरीद के साथ एक स्थायी तीन-वर्षीय प्रतिबद्धता है, एक बार की परियोजना नहीं।

नामित न होना तर्क से छूट नहीं है। जो संस्था नामित नहीं है, उसे भी DORA के सामान्य परीक्षण प्रावधानों के तहत आनुपातिक उन्नत परीक्षण दिखाना होगा। फ़र्क शासन की औपचारिकता का है, अपेक्षा की मौजूदगी का नहीं।

परीक्षण प्रदाता बाज़ार ही बाध्यकारी अड़चन है

यही वह हिस्सा है जो बोर्ड की स्लाइड पर होना चाहिए, और शायद ही कभी वहाँ दिखता है।

Article 27 केवल सक्षम परीक्षण प्रदाता नहीं माँगता। यह ऐसे परीक्षण प्रदाता माँगता है जो खतरा आसूचना, पैठ परीक्षण और रेड टीमिंग में विशिष्ट विशेषज्ञता के साथ तकनीकी तथा संगठनात्मक क्षमता प्रदर्शित करें; जो किसी सदस्य राज्य के प्रत्यायन निकाय से प्रमाणित हों, या औपचारिक आचार संहिताओं अथवा नैतिक ढाँचों का पालन करें; जो उन जोखिमों के सुदृढ़ प्रबंधन पर स्वतंत्र आश्वासन या ऑडिट रिपोर्ट दे सकें जो परीक्षण स्वयं पैदा करता है; और जो कदाचार तथा लापरवाही के विरुद्ध कवर सहित व्यावसायिक क्षतिपूर्ति बीमा रखते हों।

तालिका 2: Article 27 परीक्षण प्रदाता से क्या माँगता है, और वह किसे छाँट देता है

आवश्यकता यह असल में किसकी परख है यह बाज़ार से किसे हटाता है
खतरा आसूचना, पैठ परीक्षण और रेड टीमिंग में प्रमाणित विशेषज्ञता कि आपूर्तिकर्ता पूरी शृंखला चला सके, उसकी एक कड़ी भर नहीं शोषण में मज़बूत पर आसूचना इकाई से रहित बुटीक फ़र्में
किसी सदस्य राज्य में प्रत्यायन, या औपचारिक आचार संहिता प्रतिष्ठा नहीं, सत्यापन-योग्य हैसियत व्यक्तिगत ठेकेदार और अनौपचारिक समूह
जोखिम प्रबंधन पर स्वतंत्र आश्वासन या ऑडिट रिपोर्ट कि उत्पादन में चल रहे बैंक का परीक्षण उसे तोड़ न दे अपनी शासन-परिपक्वता से रहित आपूर्तिकर्ता
कदाचार तथा लापरवाही सहित व्यावसायिक क्षतिपूर्ति बीमा कि जोखिम के पीछे कोई बैलेंस शीट खड़ी है कमज़ोर पूँजी वाली फ़र्में

इन चार पंक्तियों को साथ पढ़िए और बाज़ार का आकार साफ़ हो जाता है: गिनी-चुनी फ़र्में, अधिकतर बड़ी, और वे सब एक समकालिक तीन-वर्षीय लय पर संघ भर की हर नामित संस्था को बेच रही हैं।

जो संस्थान परीक्षण प्रदाता की खरीद को एक तिमाही पहले शेड्यूल की जाने वाली सामान्य सोर्सिंग कवायद मानते हैं, उन्हें यह अड़चन सबसे बुरे क्षण पर मिलेगी। दुर्लभ संसाधन रेड टीम नहीं है; दुर्लभ है सही समय-खिड़की वाली, आपके एस्टेट से टकराव-मुक्त, अर्हता प्राप्त रेड टीम।

आंतरिक टीमें मदद करती हैं, पर वे इसे ढो नहीं सकतीं

परिपक्व आक्रामक क्षमता वाले बैंक वाजिब सवाल पूछते हैं कि क्या आंतरिक टीम इसे सोख सकती है। आंशिक रूप से।

आंतरिक परीक्षण प्रदाताओं की अनुमति है — पर्यवेक्षी स्वीकृति, पर्याप्त संसाधन और हितों के टकराव के प्रबंधन के अधीन — लेकिन दो कठोर सीमाओं के साथ। हर तीन परीक्षणों पर बाहरी परीक्षण प्रदाता अनुबंधित करने होंगे, यानी आंतरिक टीम तीन में अधिकतम दो चक्र संभाल सकती है। और खतरा आसूचना प्रदाता को हर परीक्षण में संस्थान से बाहरी होना चाहिए, उन परीक्षणों में भी जिन्हें आंतरिक टीम निष्पादित करती है।

दूसरा नियम अधिक दिलचस्प है, क्योंकि वह असल में क्षमता के बारे में है ही नहीं। एक आंतरिक आसूचना इकाई जानती है कि कौन-से निष्कर्ष असुविधाजनक होंगे। आसूचना को बाहर से माँगना उस रेड टीम के विरुद्ध एक संरचनात्मक बचाव है जो चुपचाप वही परखती है जिसकी परख से संगठन पहले से सहज है — यही वह विफलता-रूप है जो कवायद को सूचनाप्रद के बजाय आश्वस्तिदायक बना देता है।

व्यावहारिक नियोजन का नतीजा: आंतरिक क्षमता उन चक्रों के लिए बनाइए जिन्हें वह संभाल सकती है, पर बाहरी आसूचना को आवधिक नहीं, स्थायी मद मानिए।

आपके तृतीय पक्ष परीक्षण के भीतर हैं

जहाँ कोई महत्वपूर्ण या आवश्यक कार्य किसी ICT तृतीय-पक्ष प्रदाता पर निर्भर है, वहाँ उस प्रदाता की प्रणालियाँ TLPT के परीक्षण दायरे में आ सकती हैं, और प्रदाता से भागीदारी माँगी जा सकती है।

थोक बैंक के लिए यह पाद-टिप्पणी नहीं है। भुगतान, अभिरक्षा और निपटान के महत्वपूर्ण कार्य असमान रूप से वेंडर प्लेटफ़ॉर्मों, प्रबंधित सेवाओं और क्लाउड पर चलते हैं। महत्वपूर्ण कार्यों के विरुद्ध ईमानदारी से तय किया गया परीक्षण दायरा आपूर्तिकर्ताओं तक पहुँचेगा, और जैसे ही पहुँचेगा, तीन सवाल आ खड़े होंगे जो तकनीकी नहीं, अनुबंधीय हैं:

  1. क्या अनुबंध इसकी अनुमति देता है? पारंपरिक आकलन के लिए लिखे गए परीक्षण-अधिकार खंड अक्सर ऐसी आसूचना-आधारित रेड टीम की कल्पना नहीं करते जो प्रदाता के परिचालन कर्मचारियों को पहले से बताए बिना उत्पादन के विरुद्ध काम करे।
  2. यदि परीक्षण से कोई घटना होती है तो जोखिम कौन उठाता है? बैंक, परीक्षण प्रदाता और प्रदाता के बीच यह परीक्षण दायरा तय करने से पहले लिखित रूप में तय होना चाहिए, न कि परीक्षण की खिड़की बुक हो जाने के बाद समय के दबाव में।
  3. क्या प्रदाता सबको एक साथ सेवा दे सकता है? अनेक नामित संस्थाओं को सेवा देने वाला केंद्रित प्रदाता उसी समकालिक माँग का सामना करता है जिसका परीक्षण प्रदाता बाज़ार करता है — और उस पर आपको प्राथमिकता देने का कोई दायित्व नहीं है।

खंडों का काम परीक्षण से लंबा समय लेता है। इसे अभी नवीनीकरण टेम्पलेट में जगह मिलनी चाहिए, उसी कारण और उसी तर्क पर जिस पर पहुँच का कोई भी अन्य पर्यवेक्षी अधिकार।

बचाव पक्ष इस कवायद पर क्या ऋणी है

जो रेड टीम चुपचाप सफल हो जाती है वह संस्थान को बहुत कम सिखाती है। मूल्य पुनर्निर्माण में है: क्या उत्सर्जित हुआ, क्या पकड़ा गया, क्या ऊपर बढ़ाया गया, और हर कदम में कितना समय लगा।

तीन प्रतिबद्धताएँ साक्ष्य पैदा करने वाली कवायद और कहानी पैदा करने वाली कवायद के बीच फ़र्क करती हैं।

पुनर्निर्माण के लिए उपकरण परीक्षण से पहले लगाइए, उसके दौरान नहीं। यदि पहचान टेलीमेट्री पहले से पर्याप्त सूक्ष्मता पर संचित नहीं है, तो कवायद के बाद का विश्लेषण याददाश्त का मामला बन जाता है। तकनीकी रूप से सफल कवायद के कमज़ोर पर्यवेक्षी पैकेज देने का यही सबसे आम रास्ता है।

समय मापिए, केवल परिणाम नहीं। रेड टीम ने उद्देश्य हासिल किया या नहीं, यह सबसे कम दिलचस्प निष्कर्ष है। पहली पहचान तक का समय, सही आरोपण तक का समय, और नियंत्रण तक का समय — यही वे संख्याएँ हैं जो बचाव क्षमता का वर्णन करती हैं, और यही वे संख्याएँ हैं जो चक्रों के बीच सुधरती हैं।

ब्लू टीम तक लूप जान-बूझकर बंद कीजिए। बचाव करने वाली टीम के साथ सहयोग इस ढाँचे में अंतर्निहित है, बाहर से चिपकाया गया नहीं, और यही एकल कवायद को टिकाऊ क्षमता में बदलता है। जो संस्थान परीक्षण चलाता है, रिपोर्ट दाखिल करता है और कुछ भी दृश्य नहीं बदलता, उसने एक आवृत्ति पूरी की है और सीखा कुछ नहीं।

परिचालन कार्ययोजना

  1. तय कीजिए कि क्या आप नामांकन की अपेक्षा करते हैं, और योजना ऐसे बनाइए मानो कर रहे हैं। खरीद का समय इतना लंबा है कि औपचारिक अधिसूचना का इंतज़ार महँगा विकल्प है।
  2. परीक्षण प्रदाता की खरीद को परियोजना कार्यक्रम नहीं, तीन-वर्षीय अग्रिम योजना पर रखिए। Article 27 की शर्तों — प्रत्यायन या संहिता-पालन, आश्वासन रिपोर्ट, क्षतिपूर्ति बीमा — के विरुद्ध एक पैनल को खिड़की की ज़रूरत पड़ने से बहुत पहले अर्हता दीजिए।
  3. बाहरी खतरा आसूचना को स्थायी व्यवस्था के रूप में अनुबंधित कीजिए। परीक्षण कोई भी निष्पादित करे, यह हर चक्र में आवश्यक है, इसलिए यह परिवर्तनशील लागत नहीं है।
  4. तृतीय-पक्ष खंड इसी तिमाही में ठीक कीजिए। परीक्षण का अधिकार, भागीदारी के दायित्व, घटना-जोखिम का बँटवारा। यहाँ सूचीबद्ध हर चीज़ में इसका समय सबसे लंबा है और यह इंजीनियरिंग का काम नहीं है।
  5. पहली कवायद से पहले पहचान टेलीमेट्री की सूक्ष्मता बढ़ाइए। साक्ष्य पैकेज उतना ही अच्छा होगा जितना वह रिकॉर्ड जो रेड टीम के सक्रिय रहते दर्ज हुआ।
  6. फ़ैसला नहीं, समय बताइए। पहचानने, आरोपित करने और नियंत्रित करने का समय, चक्रों में ट्रैक किया गया, वही मापदंड है जो पर्यवेक्षक को अनुपालन की घटना नहीं, एक क्षमता दिखाता है।

जो संस्थान इसे सहजता से संभालेंगे वे सबसे प्रभावशाली आंतरिक रेड टीम वाले नहीं हैं। वे वे हैं जिन्होंने पर्यवेक्षित परीक्षण दायित्व को आपूर्ति-शृंखला और साक्ष्य की समस्या मानकर इतना पहले उठाया कि उसे शांति से हल कर सकें।

अक्सर पूछे जाने वाले प्रश्न

क्या हर DORA-विनियमित संस्था को TLPT करना ज़रूरी है?
नहीं। सक्षम प्राधिकरण प्रणालीगत महत्व, आकार और ICT जोखिम प्रोफ़ाइल के आधार पर उन संस्थाओं की पहचान करते हैं जिन्हें यह करना है, और सूक्ष्म उद्यम बाहर हैं। जो संस्थाएँ नामित नहीं हैं, वे DORA की सामान्य डिजिटल परिचालन लचीलापन परीक्षण आवश्यकताओं के अधीन बनी रहती हैं — अपेक्षा खत्म नहीं होती, केवल औपचारिक शासन हटता है।

नामित संस्था को कितनी बार परीक्षण करना होगा?
कम से कम हर तीन साल पर, महत्वपूर्ण या आवश्यक कार्यों को समेटते हुए। कोई सक्षम प्राधिकरण संस्था की जोखिम प्रोफ़ाइल और परिचालन परिस्थितियों के आधार पर अधिक या कम आवृत्ति माँग सकता है।

क्या हम अपनी रेड टीम इस्तेमाल कर सकते हैं?
हर तीन में अधिकतम दो परीक्षणों के लिए, पर्यवेक्षी स्वीकृति, पर्याप्त संसाधन और हितों के टकराव के प्रबंधन के अधीन; हर तीसरे परीक्षण पर बाहरी परीक्षण प्रदाता अनुबंधित करने होंगे। इससे अलग, और हर चक्र में, खतरा आसूचना प्रदाता को संस्थान से बाहरी होना चाहिए।

क्या हमारे आउटसोर्स प्रदाताओं को भाग लेना होगा?
उनसे यह माँगा जा सकता है। जहाँ कोई महत्वपूर्ण या आवश्यक कार्य किसी ICT तृतीय-पक्ष प्रदाता पर निर्भर है, वहाँ उस प्रदाता की प्रणालियाँ परीक्षण के दायरे में आ सकती हैं और प्रदाता से भागीदारी माँगी जा सकती है — इसीलिए परीक्षण का अधिकार और घटना-जोखिम का बँटवारा पहले से अनुबंध में तय होना चाहिए।

हम पहले से TIBER-EU कवायदें चलाते हैं। क्या हम अनुपालन में हैं?
आपकी स्थिति अच्छी है, क्योंकि यह शासन उसी ढाँचे पर बना है, पर दोनों समकक्ष नहीं हैं। TIBER में भागीदारी स्वैच्छिक थी; DORA का दायित्व पर्यवेक्षित है, अनिवार्य आवृत्ति रखता है, और नियामकीय तकनीकी मानकों में तय परीक्षण प्रदाता की विशिष्ट शर्तों तथा सीमा-पार मान्यता की व्यवस्थाओं के साथ आता है।

संदर्भ

अंतिम समीक्षा .

इस लेख को क्रॉस-पोस्ट करें

Medium के लिए प्रारूप कॉपी करें

# रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORA का TLPT शासन रेड टीमिंग को पर्यवेक्षित दायित्व बनाता है। बाध्यकारी अड़चनें हैं परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र और आपके तृतीय पक्ष।

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Mastodon के लिए प्रारूप कॉपी करें

रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau

DORA का TLPT शासन रेड टीमिंग को पर्यवेक्षित दायित्व बनाता है। बाध्यकारी अड़चनें हैं परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र और आपके तृतीय पक्ष।

https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

LinkedIn के लिए फ़ॉर्मेट की गई कॉपी

रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau

DORA का TLPT शासन रेड टीमिंग को पर्यवेक्षित दायित्व बनाता है। बाध्यकारी अड़चनें हैं परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र और आपके तृतीय पक्ष।.

यहाँ मुख्य रणनीतिक निष्कर्ष हैं:

- जब कोई परीक्षण TLPT बनता है तो वास्तव में क्या बदलता है. अधिकांश बैंक पहले से आक्रामक सुरक्षा चलाते हैं। इसलिए सहज प्रवृत्ति यह होती है कि TLPT को एक मौजूदा क्षमता मान लिया जाए जिस पर अनुपालन की परत चढ़ी है। यह प्रवृत्ति चार ठोस जगहों पर गलत है, और हर एक का बजट पर असर है।.
- दायरे में कौन है, और आप यह तय क्यों नहीं करते. DORA अपने परिधि के हर संस्थान पर TLPT का दायित्व नहीं थोपता। सक्षम प्राधिकरण उन वित्तीय संस्थाओं की पहचान करते हैं जिन्हें यह करना है, और इसमें प्रणालीगत महत्व, आकार तथा ICT जोखिम प्रोफ़ाइल को ध्यान में रखा जाता है;…
- परीक्षण प्रदाता बाज़ार ही बाध्यकारी अड़चन है. यही वह हिस्सा है जो बोर्ड की स्लाइड पर होना चाहिए, और शायद ही कभी वहाँ दिखता है।.
- आंतरिक टीमें मदद करती हैं, पर वे इसे ढो नहीं सकतीं. परिपक्व आक्रामक क्षमता वाले बैंक वाजिब सवाल पूछते हैं कि क्या आंतरिक टीम इसे सोख सकती है। आंशिक रूप से।.

इस लेख में उल्लिखित चुनौतियों के प्रति आपके संगठन का दृष्टिकोण क्या है?

→ https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#खतराआधारितपैठपरीक्षण #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
इस लेख को उद्धृत करें

रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau

DORA का TLPT शासन रेड टीमिंग को पर्यवेक्षित दायित्व बनाता है। बाध्यकारी अड़चनें हैं परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र और आपके तृतीय पक्ष।

BibTeX

@online{rousseau2026र,
  author  = {Rousseau, Sebastien},
  title   = {{रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

इस लेख को पुनः प्रकाशित करें

रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau

DORA का TLPT शासन रेड टीमिंग को पर्यवेक्षित दायित्व बनाता है। बाध्यकारी अड़चनें हैं परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र और आपके तृतीय पक्ष।

यह लेख लाइसेंस के अंतर्गत है Creative Commons Attribution 4.0 International. पुनः प्रकाशन के लिए कैनोनिकल URL का श्रेय आवश्यक है।

रेड टीम अब पर्यवेक्षित आपूर्ति शृंखला: DORA का TLPT क्या माँगता है — Sebastien Rousseau

DORA का TLPT शासन रेड टीमिंग को पर्यवेक्षित दायित्व बनाता है। बाध्यकारी अड़चनें हैं परीक्षण प्रदाता बाज़ार, तीन-वर्षीय चक्र और आपके तृतीय पक्ष।

Originally published at https://sebastienrousseau.com/hi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.