Testy penetracyjne oparte na analizie zagrożeń to nie testy penetracyjne z grubszą teczką dokumentów. Odkąd regulacyjne standardy techniczne do Article 26 DORA obowiązują na mocy Commission Delegated Regulation (EU) 2025/1190, symulacja działań przeciwnika w europejskich finansach stała się działalnością nadzorowaną: z nazwanym zakresem testu, narzuconą kadencją, rynkiem akredytowanych dostawców i zasadą, która po cichu przebudowuje całe ćwiczenie — dostawca analizy zagrożeń musi być zawsze zewnętrzny wobec testowanej instytucji. Większość banków wyceniła sam test. Mniej z nich wyceniło łańcuch dostaw, od którego test teraz zależy.
Streszczenie wykonawcze
- Reżim jest już doprecyzowany, a nie naszkicowany. Commission Delegated Regulation (EU) 2025/1190, opublikowane w Dzienniku Urzędowym 18 czerwca 2025 r., uzupełnia Article 26 DORA o regulacyjne standardy techniczne obejmujące zakres testu, metodykę, wyniki, wykorzystanie testerów wewnętrznych oraz współpracę nadzorczą, w tym wzajemne uznawanie testów między państwami członkowskimi.
- TIBER-EU jest podłożem. Reżim opiera się na europejskich ramach etycznego red teamingu opartego na analizie zagrożeń, więc instytucje z doświadczeniem TIBER nie zaczynają od zera — z tym że udział w TIBER był dobrowolny, a ten obowiązek nie jest.
- Trzy lata to podłoga, nie plan. Wskazane podmioty testują funkcje krytyczne co najmniej raz na trzy lata, a właściwy organ może tę częstotliwość podnieść lub obniżyć zależnie od profilu ryzyka podmiotu.
- Test to tylko połowa produktu. TLPT wytwarza dowody dla nadzoru. To artefakty — uzasadnienie zakresu testu, analiza zagrożeń, narracja ataku, działania naprawcze i retest — są rezultatem, który się liczy, a powstawać muszą w trakcie ćwiczenia, nie być składane po fakcie.
Co naprawdę się zmienia, gdy test staje się TLPT
Większość banków już prowadzi bezpieczeństwo ofensywne. Odruch jest więc taki, by potraktować TLPT jako istniejącą zdolność opakowaną w zgodność. Ten odruch zawodzi w czterech konkretnych miejscach, a każde z nich ma konsekwencję budżetową.
Tabela 1: Konwencjonalne testy ofensywne a TLPT w reżimie DORA
| Wymiar | Konwencjonalny test penetracyjny | TLPT w reżimie DORA |
|---|---|---|
| Kto decyduje, że test się odbywa | Instytucja, według własnego apetytu na ryzyko | Właściwy organ wskazuje podmiot; częstotliwość to co najmniej raz na trzy lata |
| Co jest celem | Systemy wybrane przez funkcję bezpieczeństwa | Funkcje krytyczne lub istotne, w tym działające na produkcji i te outsourcowane |
| Skąd bierze się model zagrożeń | Wewnętrzna ocena albo własna biblioteka dostawcy testów | Zamówiona analiza zagrożeń, od dostawcy zewnętrznego wobec instytucji |
| Kto może wykonać | Dowolny kompetentny dostawca albo zespół wewnętrzny | Dostawcy testów spełniający warunki Article 27; zespoły wewnętrzne w co najwyżej dwóch z trzech cykli |
| Czemu służy rezultat | Raport wewnętrzny i backlog działań naprawczych | Dowody dla nadzoru, przy czym wyniki i działania naprawcze podlegają ocenie organu i uznaniu transgranicznemu |
Ostatni wiersz to miejsce, w którym programy zwykle nie doszacowują pracy. Raport z testu penetracyjnego pisze się dla ludzi, którzy naprawią ustalenia. Pakiet TLPT pisze się dla nadzorcy, którego nie było w pokoju, i musi on odtworzyć, dlaczego zakres testu wytyczono tak, a nie inaczej, co mówiła analiza zagrożeń, co zespół czerwony rzeczywiście zrobił i co się w efekcie zmieniło.
Kto jest w zakresie i dlaczego to nie wasza decyzja
DORA nie nakłada obowiązku TLPT na każdy podmiot w swoim obwodzie. Właściwe organy wskazują podmioty finansowe zobowiązane do jego przeprowadzenia, biorąc pod uwagę znaczenie systemowe, wielkość i profil ryzyka ICT; mikroprzedsiębiorstwa są wyłączone.
Wynikają z tego dwie konsekwencje, które łatwo przeoczyć.
Wskazanie nie jest nagrodą za dojrzałość. Bycie wskazanym oznacza, że nadzorca uznaje waszą awarię za brzemienną w skutki, i przychodzi z doczepionym obowiązkiem kadencji. Poprawny odczyt to stałe zobowiązanie w cyklu trzyletnim wraz z powiązanymi zakupami u dostawców, a nie projekt jednorazowy.
Brak wskazania nie zwalnia z tego rozumowania. Podmiot niewskazany nadal musi wykazać proporcjonalne testy zaawansowane w ramach ogólnych przepisów DORA o testowaniu. Różnica dotyczy formalności reżimu, nie istnienia oczekiwania.
To rynek dostawców testów jest wiążącym ograniczeniem
To ta część, której miejsce jest na slajdzie dla zarządu, a która rzadko się na nim pojawia.
Article 27 nie wymaga po prostu kompetentnych dostawców testów. Wymaga dostawców, którzy wykazują zdolność techniczną i organizacyjną wraz z konkretną wiedzą w zakresie analizy zagrożeń, testów penetracyjnych i red teamingu; którzy są certyfikowani przez jednostkę akredytującą w państwie członkowskim albo stosują formalne kodeksy postępowania lub ramy etyczne; którzy mogą przedstawić niezależne poświadczenie lub raport z audytu potwierdzający należyte zarządzanie ryzykiem wytwarzanym przez sam test; oraz którzy posiadają ubezpieczenie odpowiedzialności cywilnej zawodowej obejmujące także nadużycia i zaniedbania.
Tabela 2: Czego Article 27 wymaga od dostawcy testów i kogo to odsiewa
| Wymóg | Co naprawdę weryfikuje | Kogo usuwa z rynku |
|---|---|---|
| Wykazana wiedza w analizie zagrożeń, testach penetracyjnych i red teamingu | Że dostawca poprowadzi cały łańcuch, a nie jedno jego ogniwo | Butiki mocne w eksploatacji, lecz bez funkcji analizy zagrożeń |
| Akredytacja w państwie członkowskim albo formalny kodeks postępowania | Weryfikowalny status zamiast reputacji | Indywidualnych wykonawców i nieformalne kolektywy |
| Niezależne poświadczenie lub raport z audytu zarządzania ryzykiem | Że test na produkcyjnym banku go nie rozłoży | Dostawców bez własnej dojrzałości w zakresie ładu |
| Ubezpieczenie odpowiedzialności cywilnej zawodowej, w tym od nadużyć i zaniedbań | Że za ryzykiem stoi bilans | Firmy o cienkiej kapitalizacji |
Przeczytajcie te cztery wiersze łącznie, a kształt rynku staje się jasny: niewielka liczba firm, w większości dużych, i wszystkie sprzedają każdemu wskazanemu podmiotowi w Unii w zsynchronizowanym rytmie trzyletnim.
Instytucje, które potraktują zakup usług dostawcy testów jako rutynowe postępowanie zaplanowane z kwartalnym wyprzedzeniem, odkryją to ograniczenie w najgorszym momencie. Zasobem deficytowym nie jest zespół czerwony; jest nim kwalifikujący się zespół czerwony z właściwym oknem czasowym i bez konfliktu wobec waszego majątku IT.
Zespoły wewnętrzne pomagają, ale programu nie udźwigną
Banki z dojrzałą zdolnością ofensywną zasadnie pytają, czy zespół wewnętrzny to wchłonie. Częściowo.
Testerzy wewnętrzni są dopuszczeni, pod warunkiem zgody nadzoru, odpowiednich zasobów i zarządzania konfliktem interesów — ale z dwoma twardymi ograniczeniami. Zewnętrznych dostawców testów trzeba zakontraktować co trzeci test, więc zespół wewnętrzny obsłuży najwyżej dwa cykle z trzech. A dostawca analizy zagrożeń musi być zewnętrzny wobec instytucji w każdym teście, także w tych wykonywanych przez zespół wewnętrzny.
Ta druga zasada jest ciekawsza, bo w istocie nie dotyczy zdolności. Wewnętrzna funkcja analityczna wie, które wnioski byłyby niewygodne. Wymóg, by analiza pochodziła z zewnątrz, jest strukturalną obroną przed zespołem czerwonym, który po cichu testuje to, co organizacja już akceptuje jako przedmiot testu — tryb awarii, w którym ćwiczenie uspokaja, zamiast informować.
Praktyczna konsekwencja planistyczna: budujcie zdolność wewnętrzną pod cykle, które może obsłużyć, ale traktujcie zewnętrzną analizę zagrożeń jako stałą, a nie okresową pozycję budżetu.
Wasze strony trzecie są w teście
Gdy funkcja krytyczna lub istotna zależy od zewnętrznego dostawcy ICT, systemy tego dostawcy mogą znaleźć się w zakresie TLPT, a sam dostawca może zostać zobowiązany do udziału.
Dla banku korporacyjnego to nie przypis. Funkcje krytyczne w płatnościach, powiernictwie i rozrachunku działają nieproporcjonalnie często na platformach dostawców, usługach zarządzanych i w chmurze. Test uczciwie zakreślony wokół funkcji krytycznych sięgnie do dostawców, a w momencie, gdy sięgnie, pojawiają się trzy pytania natury umownej, nie technicznej:
- Czy umowa na to pozwala? Klauzule prawa do testu pisane pod konwencjonalną ocenę często nie przewidują zespołu czerwonego działającego na podstawie analizy zagrożeń przeciwko produkcji, bez uprzedzenia personelu operacyjnego dostawcy.
- Kto ponosi ryzyko, jeśli test wywoła incydent? Między bankiem, dostawcą testów i dostawcą usług trzeba to rozstrzygnąć na piśmie przed ustaleniem zakresu, a nie negocjować pod presją czasu, gdy okno testowe jest już zarezerwowane.
- Czy dostawca obsłuży wszystkich naraz? Skoncentrowany dostawca obsługujący wiele wskazanych podmiotów mierzy się z tym samym zsynchronizowanym popytem co rynek dostawców testów — i nie ma obowiązku traktować was priorytetowo.
Praca nad klauzulami ma dłuższy czas realizacji niż sam test. Jej miejsce jest w szablonie odnowień już teraz, z tego samego powodu i na tej samej logice co każde inne nadzorcze prawo dostępu.
Co obrońcy są winni temu ćwiczeniu
Zespół czerwony, który odnosi sukces bez echa, uczy instytucję bardzo niewiele. Wartość leży w rekonstrukcji: co zostało wyemitowane, co wykryte, co eskalowane i ile trwał każdy krok.
Trzy zobowiązania decydują o różnicy między ćwiczeniem, które wytwarza dowody, a takim, które wytwarza opowieść.
Oprzyrządujcie się pod rekonstrukcję przed testem, nie w jego trakcie. Jeśli telemetria detekcji nie jest już retencjonowana w wystarczającej rozdzielczości, analiza poćwiczeniowa staje się kwestią pamięci uczestników. To najczęstsza droga, na której technicznie udane ćwiczenie daje słaby pakiet dla nadzoru.
Mierzcie czas, nie tylko wynik. To, czy zespół czerwony osiągnął cel, jest najmniej interesującym ustaleniem. Czas do pierwszej detekcji, czas do poprawnej atrybucji i czas do zamknięcia incydentu to liczby opisujące zdolność obronną i to one poprawiają się między cyklami.
Domykajcie pętlę do zespołu niebieskiego świadomie. Współpraca z zespołem broniącym jest wbudowana w ramy, a nie doczepiona z boku, i to ona zamienia pojedyncze ćwiczenie w trwałą zdolność. Instytucja, która przeprowadza test, składa raport i nie zmienia niczego obserwowalnego, spełniła kadencję i niczego się nie nauczyła.
Podręcznik operacyjny
- Ustalcie, czy spodziewacie się wskazania, i planujcie tak, jakby już nastąpiło. Czas realizacji zakupów jest na tyle długi, że czekanie na formalne powiadomienie to opcja kosztowna.
- Wpiszcie zakup usług dostawcy testów w plan trzyletni, nie w harmonogram projektu. Zakwalifikujcie panel dostawców wobec warunków Article 27 — akredytacja lub stosowanie kodeksu, raport poświadczający, ubezpieczenie odpowiedzialności — na długo przed tym, zanim okno testowe będzie potrzebne.
- Zakontraktujcie zewnętrzną analizę zagrożeń jako umowę stałą. Jest wymagana w każdym cyklu niezależnie od tego, kto wykonuje test, więc nie jest kosztem zmiennym.
- Naprawcie klauzule dla stron trzecich w tym kwartale. Prawo do testu, obowiązki udziału, alokacja ryzyka incydentu. To ma najdłuższy czas realizacji ze wszystkiego tutaj i nie jest zadaniem inżynierskim.
- Podnieście rozdzielczość telemetrii detekcji przed pierwszym ćwiczeniem. Pakiet dowodowy jest wart tyle, ile zarejestrowano w czasie, gdy zespół czerwony działał.
- Raportujcie czasy, nie werdykt. Czas do detekcji, atrybucji i zamknięcia incydentu, śledzony w kolejnych cyklach, to metryka, która pokazuje nadzorcy zdolność, a nie zdarzenie zgodnościowe.
Instytucje, które poradzą sobie z tym spokojnie, to nie te z najbardziej imponującym wewnętrznym zespołem czerwonym. To te, które dostatecznie wcześnie potraktowały nadzorowany obowiązek testowy jako problem łańcucha dostaw i dowodów, by rozwiązać go bez pośpiechu.
Najczęściej zadawane pytania
Czy każdy podmiot regulowany przez DORA musi przeprowadzać TLPT?
Nie. Właściwe organy wskazują podmioty zobowiązane do jego przeprowadzenia na podstawie znaczenia systemowego, wielkości i profilu ryzyka ICT, a mikroprzedsiębiorstwa są wyłączone. Podmioty niewskazane nadal podlegają ogólnym wymogom DORA dotyczącym testowania cyfrowej odporności operacyjnej — oczekiwanie nie znika, znika tylko formalny reżim.
Jak często wskazany podmiot musi testować?
Co najmniej raz na trzy lata, w odniesieniu do funkcji krytycznych lub istotnych. Właściwy organ może wymagać wyższej lub niższej częstotliwości zależnie od profilu ryzyka podmiotu i okoliczności operacyjnych.
Czy możemy wykorzystać własny zespół czerwony?
W maksymalnie dwóch z trzech testów, pod warunkiem zgody nadzoru, odpowiednich zasobów i zarządzania konfliktem interesów; co trzeci test musi być zakontraktowany u zewnętrznych dostawców testów. Niezależnie od tego, w każdym cyklu dostawca analizy zagrożeń musi być zewnętrzny wobec instytucji.
Czy nasi dostawcy outsourcingowi muszą wziąć udział?
Można ich do tego zobowiązać. Gdy funkcja krytyczna lub istotna zależy od zewnętrznego dostawcy ICT, systemy tego dostawcy mogą znaleźć się w zakresie testu, a dostawca może zostać zobowiązany do udziału — dlatego prawo do testu i alokację ryzyka incydentu trzeba rozstrzygnąć umownie z wyprzedzeniem.
Prowadzimy już ćwiczenia TIBER-EU. Czy jesteśmy zgodni?
Jesteście w dobrej pozycji, bo reżim opiera się na tych samych ramach, ale te dwie rzeczy nie są równoważne. Udział w TIBER był dobrowolny; obowiązek z DORA jest nadzorowany, niesie narzuconą kadencję i przychodzi z konkretnymi warunkami dla dostawców testów oraz z transgranicznymi mechanizmami uznawania określonymi w regulacyjnych standardach technicznych.
Bibliografia
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Bruksela: Dziennik Urzędowy Unii Europejskiej. Dostępne pod adresem: European Parliament and Council of the European Union, 2022..
- European Commission, 2025. Commission Delegated Regulation (EU) 2025/1190 supplementing Regulation (EU) 2022/2554 with regard to regulatory technical standards on threat-led penetration testing. Bruksela: Dziennik Urzędowy Unii Europejskiej. Dostępne pod adresem: European Commission, 2025..
- European Central Bank, 2026. TIBER-EU: European framework for threat intelligence-based ethical red-teaming. Frankfurt nad Menem: Europejski Bank Centralny. Dostępne pod adresem: European Central Bank, 2026..
Ostatnia weryfikacja .
Opublikuj ten artykuł ponownie
Kopiuj format dla Medium
# Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) Reżim TLPT w DORA zamienia red teaming w nadzorowany obowiązek. Wiążące ograniczenia to rynek dostawców testów, kadencja testów i wasze strony trzecie. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Kopiuj format dla Mastodon
Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau Reżim TLPT w DORA zamienia red teaming w nadzorowany obowiązek. Wiążące ograniczenia to rynek dostawców testów, kadencja testów i wasze strony trzecie. https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Skopiuj sformatowane dla LinkedIn
Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau Reżim TLPT w DORA zamienia red teaming w nadzorowany obowiązek. Wiążące ograniczenia to rynek dostawców testów, kadencja testów i wasze strony trzecie. Oto kluczowe strategiczne wnioski: - Co naprawdę się zmienia, gdy test staje się TLPT. Większość banków już prowadzi bezpieczeństwo ofensywne. - Kto jest w zakresie i dlaczego to nie wasza decyzja. DORA nie nakłada obowiązku TLPT na każdy podmiot w swoim obwodzie. - To rynek dostawców testów jest wiążącym ograniczeniem. To ta część, której miejsce jest na slajdzie dla zarządu, a która rzadko się na nim pojawia. - Zespoły wewnętrzne pomagają, ale programu nie udźwigną. Banki z dojrzałą zdolnością ofensywną zasadnie pytają, czy zespół wewnętrzny to wchłonie. Jakie jest podejście Twojej organizacji do wyzwań opisanych w tym artykule? → https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #TestyPenetracyjneOparteNaAnalizieZagrożeń #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27 Sebastien Rousseau | CC-BY-4.0
Zacytuj ten artykuł
Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau
Reżim TLPT w DORA zamienia red teaming w nadzorowany obowiązek. Wiążące ograniczenia to rynek dostawców testów, kadencja testów i wasze strony trzecie.
BibTeX
@online{rousseau2026zespół,
author = {Rousseau, Sebastien},
title = {{Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Opublikuj ponownie ten artykuł
Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau
Reżim TLPT w DORA zamienia red teaming w nadzorowany obowiązek. Wiążące ograniczenia to rynek dostawców testów, kadencja testów i wasze strony trzecie.
Ten artykuł jest objęty licencją Creative Commons Attribution 4.0 International. Ponowna publikacja wymaga przypisania do kanonicznego adresu URL.
Zespół czerwony pod nadzorem: czego naprawdę wymaga TLPT w DORA — Sebastien Rousseau Reżim TLPT w DORA zamienia red teaming w nadzorowany obowiązek. Wiążące ograniczenia to rynek dostawców testów, kadencja testów i wasze strony trzecie. Originally published at https://sebastienrousseau.com/pl/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
