Het red team werd een toeleverketen onder toezicht: wat het TLPT-regime van DORA werkelijk eist
Dreigingsgestuurde penetratietests zijn geen penetratietests met extra papierwerk. Nu de technische reguleringsnormen onder Article 26 van DORA van kracht zijn via Commission Delegated Regulation (EU) 2025/1190, is aanvalssimulatie in de Europese financiële sector een activiteit onder toezicht geworden: met een benoemde reikwijdte, een voorgeschreven cadans, een markt van geaccrediteerde leveranciers, en één regel die de hele oefening stilzwijgend hertekent — de leverancier van dreigingsinformatie moet altijd extern zijn aan de geteste instelling. De meeste banken hebben de test doorgerekend. Minder banken hebben de toeleverketen doorgerekend waarvan die test nu afhangt.
Managementsamenvatting
- Het regime is nu uitgewerkt, niet geschetst. Commission Delegated Regulation (EU) 2025/1190, op 18 juni 2025 gepubliceerd in het Publicatieblad, vult DORA Article 26 aan met technische reguleringsnormen over reikwijdte, methodologie, resultaten, de inzet van interne testaanbieders, en samenwerking tussen toezichthouders inclusief wederzijdse erkenning tussen lidstaten.
- TIBER-EU is de onderlaag. Het regime is gebouwd op het Europese raamwerk voor threat intelligence-gestuurd ethisch red teaming, dus instellingen met TIBER-ervaring — in Nederland TIBER-NL — beginnen niet bij nul. Maar deelname aan TIBER was vrijwillig en dit is dat niet.
- Drie jaar is de ondergrens, niet het plan. Aangewezen entiteiten testen minstens elke drie jaar over hun kritieke functies heen, en een bevoegde autoriteit kan die frequentie verhogen of verlagen op basis van het risicoprofiel van de entiteit.
- Testen is maar de helft van het werk. Een TLPT levert bewijs voor de toezichthouder. De artefacten — onderbouwing van de reikwijdte, dreigingsinformatie, aanvalsverhaal, herstel en hertest — vormen de output die telt, en die moeten tijdens de oefening ontstaan in plaats van achteraf bij elkaar geraapt te worden.
Wat er werkelijk verandert zodra een test een TLPT wordt
De meeste banken doen al aan offensieve beveiliging. De reflex is daarom om TLPT te behandelen als een bestaande capaciteit met een compliance-jasje eromheen. Die reflex klopt op vier specifieke punten niet, en elk punt heeft een budgettair gevolg.
Tabel 1: Conventioneel offensief testen versus TLPT onder DORA
| Dimensie | Conventionele penetratietest | TLPT onder DORA |
|---|---|---|
| Wie bepaalt dat het gebeurt | De instelling, op haar eigen risicobereidheid | Een bevoegde autoriteit wijst de entiteit aan; de frequentie is minstens eens per drie jaar |
| Wat het doelwit is | Systemen die de beveiligingsfunctie kiest | Kritieke of belangrijke functies, inclusief die in productie draaien en die zijn uitbesteed |
| Waar het dreigingsmodel vandaan komt | Intern oordeel of de eigen bibliotheek van de testaanbieder | Ingekochte dreigingsinformatie, van een leverancier extern aan de instelling |
| Wie mag uitvoeren | Elke bekwame leverancier, of een intern team | Testaanbieders die voldoen aan de voorwaarden van Article 27; interne teams voor hooguit twee van elke drie cycli |
| Waar de output voor dient | Een intern rapport en een herstelbacklog | Bewijs voor de toezichthouder, waarbij resultaten en herstel onder toetsing door de autoriteit en grensoverschrijdende erkenning vallen |
De laatste rij is waar programma's het werk stelselmatig onderschatten. Een penetratietestrapport wordt geschreven voor de mensen die de bevindingen gaan oplossen. Een TLPT-dossier wordt geschreven voor een toezichthouder die er niet bij was, en het moet reconstrueren waarom de reikwijdte is getrokken waar zij is getrokken, wat de dreigingsinformatie zei, wat het red team daadwerkelijk deed, en wat er als gevolg daarvan veranderde.
Wie binnen de reikwijdte valt, en waarom u dat niet zelf bepaalt
DORA legt de TLPT-verplichting niet op aan elke entiteit binnen zijn perimeter. Bevoegde autoriteiten bepalen welke financiële entiteiten de test moeten uitvoeren, rekening houdend met systeemrelevantie, omvang en ICT-risicoprofiel; micro-ondernemingen zijn uitgesloten.
Daaruit volgen twee gevolgen die makkelijk over het hoofd worden gezien.
Aanwijzing is geen volwassenheidsprijs. Aangewezen worden betekent dat een toezichthouder de gevolgen van uw uitval ingrijpend acht, en het komt met een cadansverplichting erbij. De juiste lezing is een doorlopende driejarige verbintenis met bijbehorende inkoop bij leveranciers, niet een eenmalig project.
Niet-aanwijzing is geen vrijstelling van de redenering. Een entiteit die niet is aangewezen, moet nog steeds proportioneel geavanceerd testen aantonen onder de algemene testbepalingen van DORA. Het verschil zit in de formaliteit van het regime, niet in de aanwezigheid van de verwachting.
De markt voor testaanbieders is wat werkelijk knelt
Dit hoort thuis op een sheet voor de raad van bestuur, en het staat er zelden op.
Article 27 vraagt niet simpelweg om bekwame testaanbieders. Het vraagt om testaanbieders die technische en organisatorische capaciteit aantonen met specifieke expertise in dreigingsinformatie, penetratietesten en red teaming; die gecertificeerd zijn door een accreditatie-instantie in een lidstaat, of zich houden aan formele gedragscodes of ethische raamwerken; die onafhankelijke assurance of een auditrapport kunnen leveren over de gedegen beheersing van de risico's die het testen zelf creëert; en die een beroepsaansprakelijkheidsverzekering hebben met dekking tegen wangedrag en nalatigheid.
Tabel 2: Wat Article 27 van een testaanbieder vraagt, en wie het uitfiltert
| Eis | Waar het werkelijk op toetst | Wie het uit de markt haalt |
|---|---|---|
| Aantoonbare expertise over dreigingsinformatie, penetratietesten en red teaming heen | Dat de leverancier de hele keten kan draaien, niet één schakel ervan | Boetiekpartijen die sterk zijn in exploitatie maar geen inlichtingenfunctie hebben |
| Accreditatie in een lidstaat, of een formele gedragscode | Verifieerbare status in plaats van reputatie | Individuele contractanten en informele collectieven |
| Onafhankelijke assurance of auditrapport over risicobeheersing | Dat het testen van een bank in productie die bank niet omvertrekt | Leveranciers zonder eigen governancevolwassenheid |
| Beroepsaansprakelijkheidsdekking, inclusief wangedrag en nalatigheid | Dat er een balans achter het risico staat | Dun gekapitaliseerde bedrijven |
Lees die vier rijen samen en de vorm van de markt wordt duidelijk: een bescheiden aantal firma's, overwegend groot, die allemaal verkopen aan elke aangewezen entiteit in de Unie op een gesynchroniseerd ritme van drie jaar.
Instellingen die het inkopen van een testaanbieder behandelen als routinematige sourcing die een kwartaal vooruit wordt ingepland, ontdekken de beperking op het slechtst denkbare moment. Het schaarse goed is niet het red team; het is een kwalificerend red team met het juiste tijdvenster en zonder belangenconflict met uw omgeving.
Interne teams helpen, maar kunnen het niet dragen
Banken met een volwassen offensieve capaciteit vragen zich terecht af of het interne team dit kan opvangen. Deels.
Interne testaanbieders zijn toegestaan, mits de toezichthouder goedkeurt, de bemensing toereikend is en belangenconflicten worden beheerst — maar met twee harde grenzen. Elke drie tests moeten externe testaanbieders worden gecontracteerd, dus een intern team kan hooguit twee van elke drie cycli dekken. En de leverancier van dreigingsinformatie moet bij elke test extern zijn aan de instelling, ook bij de tests die het interne team uitvoert.
Die tweede regel is de interessantere, want hij gaat niet echt over capaciteit. Een interne inlichtingenfunctie weet welke conclusies ongelegen komen. Eisen dat de dreigingsinformatie van buiten komt, is een structurele verdediging tegen een red team dat stilzwijgend test waarop de organisatie het toch al comfortabel vindt om getest te worden — de faalmodus die van een oefening iets geruststellends maakt in plaats van iets informatiefs.
Het praktische planningsgevolg: bouw de interne capaciteit voor de cycli die zij kan bedienen, maar behandel externe dreigingsinformatie als een permanente begrotingspost in plaats van een periodieke.
Uw derde partijen zitten in de test
Waar een kritieke of belangrijke functie afhankelijk is van een ICT-dienstverlener van derden, kunnen de systemen van die dienstverlener binnen de reikwijdte van de TLPT vallen, en kan de dienstverlener worden verplicht deel te nemen.
Voor een wholesale bank is dat geen voetnoot. Kritieke functies in betalingsverkeer, custody en settlement draaien onevenredig vaak op leveranciersplatformen, managed services en cloud. Een test die eerlijk wordt afgebakend tegen kritieke functies reikt tot in leveranciers, en op dat moment komen er drie vragen op tafel die contractueel zijn in plaats van technisch:
- Staat het contract het toe? Right-to-test-clausules die zijn geschreven voor conventionele beoordelingen voorzien vaak niet in een inlichtingengestuurd red team dat tegen productie opereert zonder dat de operationele staf van de dienstverlener vooraf is ingelicht.
- Wie draagt het risico als de test een incident veroorzaakt? Tussen de bank, de testaanbieder en de dienstverlener moet dit schriftelijk zijn geregeld vóór de afbakening, niet onder tijdsdruk worden uitonderhandeld zodra een testvenster is geboekt.
- Kan de dienstverlener iedereen tegelijk bedienen? Een geconcentreerde dienstverlener die veel aangewezen entiteiten bedient, krijgt dezelfde gesynchroniseerde vraag als de markt voor testaanbieders — en heeft geen enkele verplichting om u voorrang te geven.
Het clausulewerk heeft een langere doorlooptijd dan de test. Het hoort nu al in het verlengingssjabloon thuis, om dezelfde reden en op dezelfde logica als elk ander toezichtrechtelijk toegangsrecht.
Wat de verdedigers de oefening verschuldigd zijn
Een red team dat in stilte slaagt, leert een instelling bijzonder weinig. De waarde zit in de reconstructie: wat werd uitgezonden, wat werd gedetecteerd, wat werd geëscaleerd, en hoe lang elke stap duurde.
Drie toezeggingen maken het verschil tussen een oefening die bewijs oplevert en een oefening die een verhaal oplevert.
Richt de instrumentatie in vóór de test, niet tijdens. Als detectietelemetrie niet al met voldoende detail wordt bewaard, wordt de analyse achteraf een kwestie van herinnering. Dat is veruit de meest voorkomende manier waarop een technisch geslaagde oefening een zwak toezichtdossier oplevert.
Meet tijd, niet alleen uitkomst. Of het red team zijn doel heeft bereikt, is de minst interessante bevinding. Tijd tot eerste detectie, tijd tot juiste attributie en tijd tot indamming zijn de cijfers die de verdedigingscapaciteit beschrijven, en het zijn de cijfers die tussen cycli verbeteren.
Sluit de lus bewust naar het blue team. Samenwerking met het verdedigende team zit in het raamwerk ingebouwd in plaats van erop geplakt, en dat is wat één oefening omzet in duurzame capaciteit. Een instelling die de test draait, het rapport indient en niets waarneembaars verandert, heeft een cadans afgevinkt en niets geleerd.
Het operationele draaiboek
- Stel vast of u aanwijzing verwacht, en plan alsof het zo is. De inkoopdoorlooptijd is lang genoeg dat wachten op formele kennisgeving de dure optie is.
- Zet de inkoop van testaanbieders op een driejarig meerjarenplan, niet op een projectplanning. Kwalificeer een panel tegen de voorwaarden van Article 27 — accreditatie of aansluiting bij een gedragscode, assurancerapportage, aansprakelijkheidsdekking — ruim voordat een tijdvenster nodig is.
- Contracteer externe dreigingsinformatie als staande afspraak. Zij is in elke cyclus vereist, ongeacht wie de test uitvoert, en is dus geen variabele kostenpost.
- Repareer de clausules met derde partijen dit kwartaal. Recht om te testen, deelnameverplichtingen, toewijzing van incidentrisico. Dit heeft de langste doorlooptijd van alles hier en het is geen engineeringtaak.
- Verhoog het detailniveau van uw detectietelemetrie vóór de eerste oefening. Het bewijsdossier is niet beter dan wat er is vastgelegd terwijl het red team opereerde.
- Rapporteer de tijden, niet het oordeel. Tijd tot detecteren, attribueren en indammen, gevolgd over meerdere cycli, is de maatstaf die een toezichthouder een capaciteit laat zien in plaats van een compliance-moment.
De instellingen die hier comfortabel mee omgaan, zijn niet de instellingen met het indrukwekkendste interne red team. Het zijn de instellingen die een testverplichting onder toezicht vroeg genoeg als een toeleverketen- en bewijsvraagstuk hebben behandeld om het rustig op te lossen.
Veelgestelde vragen
Moet elke onder DORA gereguleerde entiteit een TLPT uitvoeren?
Nee. Bevoegde autoriteiten bepalen welke entiteiten de test moeten uitvoeren, op basis van systeemrelevantie, omvang en ICT-risicoprofiel, en micro-ondernemingen zijn uitgesloten. Entiteiten die niet zijn aangewezen, blijven onderworpen aan de algemene DORA-eisen voor het testen van digitale operationele veerkracht — de verwachting verdwijnt niet, alleen het formele regime.
Hoe vaak moet een aangewezen entiteit testen?
Minstens elke drie jaar, over kritieke of belangrijke functies. Een bevoegde autoriteit kan een hogere of lagere frequentie eisen, afhankelijk van het risicoprofiel en de operationele omstandigheden van de entiteit.
Mogen wij ons eigen red team inzetten?
Voor maximaal twee van elke drie tests, mits de toezichthouder goedkeurt, de bemensing toereikend is en belangenconflicten worden beheerst; elke derde test moeten externe testaanbieders worden gecontracteerd. Los daarvan, en in elke cyclus, moet de leverancier van dreigingsinformatie extern zijn aan de instelling.
Moeten onze uitbestede dienstverleners meedoen?
Zij kunnen daartoe worden verplicht. Waar een kritieke of belangrijke functie afhankelijk is van een ICT-dienstverlener van derden, kunnen de systemen van die dienstverlener binnen de reikwijdte van de test vallen en kan de dienstverlener worden verplicht deel te nemen — en daarom moeten het recht om te testen en de toewijzing van incidentrisico vooraf contractueel worden vastgelegd.
Wij draaien al TIBER-EU-oefeningen. Voldoen wij?
U staat er goed voor, want het regime is op hetzelfde raamwerk gebouwd, maar de twee zijn niet gelijkwaardig. Deelname aan TIBER was vrijwillig; de DORA-verplichting staat onder toezicht, kent een voorgeschreven cadans, en komt met de specifieke voorwaarden voor testaanbieders en de regelingen voor grensoverschrijdende erkenning die in de technische reguleringsnormen zijn vastgelegd.
Bronnen
- Europees Parlement en Raad van de Europese Unie, 2022. Regulation (EU) 2022/2554 betreffende digitale operationele veerkracht voor de financiële sector (DORA). Brussel: Publicatieblad van de Europese Unie. Beschikbaar op: Europees Parlement en Raad van de Europese Unie, 2022..
- Europese Commissie, 2025. Commission Delegated Regulation (EU) 2025/1190 ter aanvulling van Regulation (EU) 2022/2554 met technische reguleringsnormen voor dreigingsgestuurde penetratietests. Brussel: Publicatieblad van de Europese Unie. Beschikbaar op: Europese Commissie, 2025..
- Europese Centrale Bank, 2026. TIBER-EU: Europees raamwerk voor threat intelligence-gestuurd ethisch red teaming. Frankfurt am Main: Europese Centrale Bank. Beschikbaar op: Europese Centrale Bank, 2026..
Laatst herzien .
Dit artikel herpubliceren
Kopieer opmaak voor Medium
# Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) Het TLPT-regime van DORA maakt van red teaming een verplichting onder toezicht. Bindend zijn de markt voor testaanbieders, de cadans en uw derde partijen. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Kopieer opmaak voor Mastodon
Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau Het TLPT-regime van DORA maakt van red teaming een verplichting onder toezicht. Bindend zijn de markt voor testaanbieders, de cadans en uw derde partijen. https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Kopieer geformatteerd voor LinkedIn
Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau Het TLPT-regime van DORA maakt van red teaming een verplichting onder toezicht. Bindend zijn de markt voor testaanbieders, de cadans en uw derde partijen. Dit zijn de belangrijkste strategische inzichten: - Wat er werkelijk verandert zodra een test een TLPT wordt. De meeste banken doen al aan offensieve beveiliging. - Wie binnen de reikwijdte valt, en waarom u dat niet zelf bepaalt. DORA legt de TLPT-verplichting niet op aan elke entiteit binnen zijn perimeter. - De markt voor testaanbieders is wat werkelijk knelt. Dit hoort thuis op een sheet voor de raad van bestuur, en het staat er zelden op. - Interne teams helpen, maar kunnen het niet dragen. Banken met een volwassen offensieve capaciteit vragen zich terecht af of het interne team dit kan opvangen. Hoe gaat uw organisatie om met de uitdagingen die in dit artikel worden beschreven? → https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #DreigingsgestuurdePenetratietests #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27 Sebastien Rousseau | CC-BY-4.0
Dit artikel citeren
Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau
Het TLPT-regime van DORA maakt van red teaming een verplichting onder toezicht. Bindend zijn de markt voor testaanbieders, de cadans en uw derde partijen.
BibTeX
@online{rousseau2026het,
author = {Rousseau, Sebastien},
title = {{Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Dit artikel herpubliceren
Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau
Het TLPT-regime van DORA maakt van red teaming een verplichting onder toezicht. Bindend zijn de markt voor testaanbieders, de cadans en uw derde partijen.
Dit artikel valt onder de licentie Creative Commons Attribution 4.0 International. Herpublicatie vereist attributie aan de canonieke URL.
Het red team als toeleverketen onder toezicht: wat DORA-TLPT eist — Sebastien Rousseau Het TLPT-regime van DORA maakt van red teaming een verplichting onder toezicht. Bindend zijn de markt voor testaanbieders, de cadans en uw derde partijen. Originally published at https://sebastienrousseau.com/nl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
