Sebastien Rousseau

TESTE DE PENETRARE BAZATE PE AMENINȚĂRI

Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA

O lectură operațională pentru CISO din bănci și pentru responsabilii de reziliență: standardele tehnice de reglementare aferente Article 26 din DORA au transformat simularea de adversar într-o obligație supravegheată, producătoare de probe, iar constrângerile care contează nu sunt tehnice, ci piața acreditată a furnizorilor de testare, o cadență de trei ani și terții pe care rulează funcțiile tale critice.

10 min de citit
Banner for: Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA

Echipa roșie a devenit lanț de aprovizionare supravegheat: ce cere TLPT sub DORA

Testele de penetrare bazate pe amenințări nu sunt teste de penetrare cu mai multă hârtie. Odată cu intrarea în vigoare a standardelor tehnice de reglementare aferente Article 26 din DORA, prin Commission Delegated Regulation (EU) 2025/1190, simularea de adversar în finanțele europene a devenit o activitate supravegheată, cu un perimetru al testului declarat, o cadență impusă, o piață acreditată de furnizori și o regulă care rescrie discret întregul exercițiu: furnizorul de informații despre amenințări trebuie să fie întotdeauna extern instituției testate. Majoritatea băncilor au bugetat testul. Mai puține au bugetat lanțul de aprovizionare de care depinde acum.

Sinteză pentru conducere

  • Regimul este acum specificat, nu schițat. Commission Delegated Regulation (EU) 2025/1190, publicat în Jurnalul Oficial la 18 iunie 2025, completează Article 26 din DORA cu standarde tehnice de reglementare privind perimetrul testului, metodologia, rezultatele, folosirea furnizorilor interni de testare și cooperarea între supraveghetori, inclusiv recunoașterea reciprocă între statele membre.
  • TIBER-EU este substratul. Regimul se construiește pe cadrul european de red-teaming etic bazat pe informații despre amenințări, așa că instituțiile cu experiență TIBER nu pleacă de la zero — dar participarea la TIBER era voluntară, iar aceasta nu este.
  • Trei ani este pragul minim, nu planul. Entitățile desemnate testează cel puțin o dată la trei ani funcțiile critice, iar o autoritate competentă poate crește sau reduce această frecvență în funcție de profilul de risc al entității.
  • Testarea este doar jumătate din livrabil. Un TLPT produce probe pentru supraveghetor. Artefactele — motivarea perimetrului, informațiile despre amenințări, narațiunea atacului, remedierea și retestarea — sunt rezultatul care contează și trebuie construite în timpul exercițiului, nu asamblate după.

Ce se schimbă efectiv când un test devine TLPT

Majoritatea băncilor au deja securitate ofensivă. Instinctul este deci să trateze TLPT ca pe o capabilitate existentă cu un ambalaj de conformitate. Instinctul greșește în patru puncte precise, iar fiecare are o consecință bugetară.

Tabelul 1: Testarea ofensivă convențională față de TLPT sub DORA

Dimensiune Test de penetrare convențional TLPT sub DORA
Cine decide că are loc Instituția, după propriul apetit de risc O autoritate competentă desemnează entitatea; frecvența este de cel puțin o dată la trei ani
Ce se vizează Sisteme alese de funcția de securitate Funcții critice sau importante, inclusiv cele care rulează în producție și cele externalizate
De unde vine modelul de amenințare Judecata internă sau biblioteca proprie a furnizorului de testare Informații despre amenințări comandate, de la un furnizor extern instituției
Cine poate executa Orice furnizor competent sau o echipă internă Furnizori de testare care îndeplinesc condițiile Article 27; echipe interne pentru cel mult două din trei cicluri
Pentru ce servește rezultatul Un raport intern și o listă de remediere Probe pentru supraveghetor, cu rezultate și remediere supuse examinării autorității și recunoașterii transfrontaliere

Ultimul rând este locul unde programele subestimează munca. Un raport de test de penetrare se scrie pentru oamenii care vor repara constatările. Un pachet TLPT se scrie pentru un supraveghetor care nu a fost în încăpere și trebuie să reconstituie de ce perimetrul testului a fost trasat acolo unde a fost trasat, ce spuneau informațiile, ce a făcut efectiv echipa roșie și ce s-a schimbat în urma exercițiului.

Cine intră în perimetru și de ce nu decizi tu

DORA nu aplică obligația TLPT tuturor entităților din perimetrul său. Autoritățile competente identifică entitățile financiare obligate să o execute, ținând cont de importanța sistemică, dimensiune și profilul de risc TIC; microîntreprinderile sunt excluse.

Din asta decurg două consecințe ușor de ratat.

Desemnarea nu este un premiu de maturitate. Faptul că ești nominalizat înseamnă că un supraveghetor consideră că eșecul tău ar avea consecințe, iar nominalizarea vine cu o obligație de cadență atașată. Citirea corectă este un angajament permanent la trei ani, cu achizițiile de furnizori aferente, nu un proiect singular.

Nedesemnarea nu te scutește de raționament. O entitate care nu este desemnată trebuie totuși să demonstreze testare avansată proporțională, conform prevederilor generale de testare din DORA. Diferența ține de formalitatea regimului, nu de existența așteptării.

Piața furnizorilor de testare este constrângerea care leagă

Aceasta este partea care merită un slide în consiliu și rareori ajunge acolo.

Article 27 nu cere pur și simplu furnizori de testare competenți. Cere furnizori care demonstrează capacitate tehnică și organizațională, cu expertiză specifică în informații despre amenințări, teste de penetrare și red teaming; care sunt certificați de un organism de acreditare dintr-un stat membru sau aderă la coduri de conduită formale ori la cadre etice; care pot furniza o asigurare independentă sau un raport de audit privind gestionarea sănătoasă a riscurilor pe care testarea însăși le creează; și care dețin o asigurare de răspundere civilă profesională, cu acoperire inclusiv pentru abatere și neglijență.

Tabelul 2: Ce cere Article 27 de la un furnizor de testare și pe cine elimină

Cerință Ce verifică în realitate Pe cine scoate din piață
Expertiză demonstrată în informații despre amenințări, teste de penetrare și red teaming Că furnizorul poate rula întregul lanț, nu o singură verigă Firme de nișă puternice în exploatare, dar fără funcție de informații
Acreditare într-un stat membru sau un cod de conduită formal Statut verificabil în locul reputației Contractori individuali și colective informale
Asigurare independentă sau raport de audit privind gestionarea riscurilor Că testarea unei bănci în producție nu o va strica Furnizori fără maturitate proprie de guvernanță
Asigurare de răspundere civilă profesională, inclusiv pentru abatere și neglijență Că există un bilanț în spatele riscului Firme subcapitalizate

Citite împreună, cele patru rânduri arată forma pieței: un număr modest de firme, în general mari, toate vânzând către fiecare entitate desemnată din Uniune, pe un ritm sincronizat de trei ani.

Instituțiile care tratează achiziția furnizorului de testare ca pe o procedură de sourcing de rutină, programată cu un trimestru înainte, vor descoperi constrângerea în cel mai prost moment. Resursa rară nu este echipa roșie; este o echipă roșie eligibilă, cu fereastra potrivită și fără conflict față de infrastructura ta.

Echipele interne ajută, dar nu pot duce singure programul

Băncile cu capabilitate ofensivă matură întreabă, pe bună dreptate, dacă echipa internă poate absorbi asta. Parțial.

Furnizorii interni de testare sunt permiși, sub rezerva aprobării supraveghetorului, a resurselor adecvate și a gestionării conflictelor de interese — dar cu două limite dure. Furnizorii externi trebuie contractați la fiecare al treilea test, deci o echipă internă poate acoperi cel mult două cicluri din trei. Iar furnizorul de informații despre amenințări trebuie să fie extern instituției la fiecare test, inclusiv la cele executate de echipa internă.

A doua regulă este cea mai interesantă, fiindcă nu ține de fapt de capabilitate. O funcție internă de informații știe ce concluzii ar fi incomode. Cerința ca informațiile să vină din exterior este o apărare structurală împotriva unei echipe roșii care testează discret exact ce organizația e deja confortabilă să vadă testat — modul de eșec care face un exercițiu liniștitor în loc de informativ.

Consecința practică de planificare: construiește capabilitatea internă pentru ciclurile pe care le poate acoperi, dar tratează informațiile externe ca pe o linie bugetară permanentă, nu periodică.

Terții tăi sunt în test

Când o funcție critică sau importantă depinde de un furnizor terț de servicii TIC, sistemele acelui furnizor pot intra în perimetrul testului TLPT, iar furnizorului i se poate cere să participe.

Pentru o bancă wholesale, asta nu este o notă de subsol. Funcțiile critice din plăți, custodie și decontare rulează disproporționat pe platforme de furnizori, servicii gestionate și cloud. Un test delimitat onest față de funcțiile critice va ajunge la furnizori, iar în momentul în care ajunge apar trei întrebări contractuale, nu tehnice:

  1. Contractul permite asta? Clauzele de drept de testare scrise pentru evaluări convenționale adesea nu iau în calcul o echipă roșie ghidată de informații care operează asupra producției fără ca personalul operațional al furnizorului să fie avertizat.
  2. Cine poartă riscul dacă testul provoacă un incident? Între bancă, furnizorul de testare și furnizorul de servicii, asta trebuie stabilit în scris înainte de delimitare, nu negociat sub presiunea timpului după rezervarea ferestrei de test.
  3. Poate furnizorul să îi servească pe toți deodată? Un furnizor concentrat, care deservește multe entități desemnate, se confruntă cu aceeași cerere sincronizată ca piața furnizorilor de testare — și nu are nicio obligație să te prioritizeze.

Munca pe clauze are un termen de execuție mai lung decât testul. Ea intră în șablonul de reînnoire acum, din același motiv și pe aceeași logică precum orice alt drept de acces al supraveghetorului.

Ce datorează apărătorii exercițiului

O echipă roșie care reușește în tăcere învață instituția foarte puțin. Valoarea stă în reconstituire: ce a fost emis, ce a fost detectat, ce a fost escaladat și cât a durat fiecare pas.

Trei angajamente fac diferența între un exercițiu care produce probe și unul care produce o poveste.

Instrumentează pentru reconstituire înainte de test, nu în timpul lui. Dacă telemetria de detecție nu este deja păstrată la o fidelitate suficientă, analiza de după exercițiu devine o chestiune de amintiri. Este cel mai frecvent mod în care un exercițiu reușit tehnic produce un pachet slab pentru supraveghetor.

Măsoară timpul, nu doar rezultatul. Dacă echipa roșie și-a atins obiectivul este cea mai puțin interesantă constatare. Timpul până la prima detecție, timpul până la atribuirea corectă și timpul până la izolare sunt cifrele care descriu capabilitatea defensivă și sunt cifrele care se îmbunătățesc de la un ciclu la altul.

Închide bucla către echipa albastră în mod deliberat. Colaborarea cu echipa care apără este integrată în cadru, nu adăugată ulterior, și este ceea ce transformă un exercițiu singular în capabilitate durabilă. O instituție care rulează testul, depune raportul și nu schimbă nimic observabil a bifat o cadență și nu a învățat nimic.

Manualul de operare

  1. Stabilește dacă te aștepți la desemnare și planifică presupunând că da. Termenul de achiziție este suficient de lung încât așteptarea notificării formale să fie opțiunea scumpă.
  2. Pune achiziția furnizorului de testare într-un plan pe trei ani, nu într-un calendar de proiect. Califică un panel față de condițiile Article 27 — acreditare sau aderare la un cod, raport de asigurare, acoperire de răspundere civilă — cu mult înainte de a avea nevoie de o fereastră.
  3. Contractează informațiile externe despre amenințări ca aranjament permanent. Sunt obligatorii în fiecare ciclu, indiferent cine execută testul, deci nu sunt un cost variabil.
  4. Repară clauzele cu terții în acest trimestru. Drept de testare, obligații de participare, alocarea riscului de incident. Are cel mai lung termen de execuție dintre toate și nu este o sarcină de inginerie.
  5. Ridică fidelitatea telemetriei de detecție înaintea primului exercițiu. Pachetul de probe valorează exact cât s-a înregistrat în timp ce echipa roșie opera.
  6. Raportează timpii, nu verdictul. Timpul până la detecție, atribuire și izolare, urmărit de-a lungul ciclurilor, este indicatorul care arată unui supraveghetor o capabilitate, nu un eveniment de conformitate.

Instituțiile care vor duce asta confortabil nu sunt cele cu cea mai impresionantă echipă roșie internă. Sunt cele care au tratat o obligație de testare supravegheată ca pe o problemă de lanț de aprovizionare și de probe suficient de devreme cât să o rezolve calm.

Întrebări frecvente

Fiecare entitate reglementată de DORA trebuie să efectueze TLPT?
Nu. Autoritățile competente identifică entitățile obligate să îl efectueze, pe baza importanței sistemice, a dimensiunii și a profilului de risc TIC, iar microîntreprinderile sunt excluse. Entitățile nedesemnate rămân supuse cerințelor generale de testare a rezilienței operaționale digitale din DORA — așteptarea nu dispare, dispare doar regimul formal.

Cât de des trebuie să testeze o entitate desemnată?
Cel puțin o dată la trei ani, acoperind funcțiile critice sau importante. O autoritate competentă poate impune o frecvență mai mare sau mai mică, în funcție de profilul de risc al entității și de circumstanțele operaționale.

Putem folosi propria echipă roșie?
Pentru cel mult două din trei teste, sub rezerva aprobării supraveghetorului, a resurselor adecvate și a gestionării conflictelor de interese; furnizori externi de testare trebuie contractați la fiecare al treilea test. Separat, și în fiecare ciclu, furnizorul de informații despre amenințări trebuie să fie extern instituției.

Furnizorii noștri externalizați trebuie să participe?
Li se poate cere. Când o funcție critică sau importantă depinde de un furnizor terț de servicii TIC, sistemele acelui furnizor pot intra în perimetrul testului, iar furnizorului i se poate cere să participe — de aceea dreptul de testare și alocarea riscului de incident trebuie stabilite contractual din timp.

Rulăm deja exerciții TIBER-EU. Suntem conformi?
Sunteți bine poziționați, fiindcă regimul se construiește pe același cadru, dar cele două nu sunt echivalente. Participarea la TIBER era voluntară; obligația din DORA este supravegheată, are o cadență impusă și vine cu condițiile specifice pentru furnizorii de testare și cu mecanismele de recunoaștere transfrontalieră stabilite în standardele tehnice de reglementare.

Referințe

Ultima revizuire .

Republică acest articol

Copiază formatul pentru Medium

# Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

Regimul TLPT din DORA transformă echipa roșie într-o obligație supravegheată. Constrângerile reale sunt piața furnizorilor, cadența și terții tăi.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Copiază formatul pentru Mastodon

Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau

Regimul TLPT din DORA transformă echipa roșie într-o obligație supravegheată. Constrângerile reale sunt piața furnizorilor, cadența și terții tăi.

https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Copiați formatat pentru LinkedIn

Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau

Regimul TLPT din DORA transformă echipa roșie într-o obligație supravegheată. Constrângerile reale sunt piața furnizorilor, cadența și terții tăi.

Iată principalele concluzii strategice:

- Ce se schimbă efectiv când un test devine TLPT. Majoritatea băncilor au deja securitate ofensivă.
- Cine intră în perimetru și de ce nu decizi tu. DORA nu aplică obligația TLPT tuturor entităților din perimetrul său.
- Piața furnizorilor de testare este constrângerea care leagă. Aceasta este partea care merită un slide în consiliu și rareori ajunge acolo.
- Echipele interne ajută, dar nu pot duce singure programul. Băncile cu capabilitate ofensivă matură întreabă, pe bună dreptate, dacă echipa internă poate absorbi asta.

Care este abordarea organizației dvs. față de provocările descrise în acest articol?

→ https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#TesteDePenetrareBazatePeAmenințări #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
Citează acest articol

Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau

Regimul TLPT din DORA transformă echipa roșie într-o obligație supravegheată. Constrângerile reale sunt piața furnizorilor, cadența și terții tăi.

BibTeX

@online{rousseau2026echipa,
  author  = {Rousseau, Sebastien},
  title   = {{Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Republică acest articol

Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau

Regimul TLPT din DORA transformă echipa roșie într-o obligație supravegheată. Constrângerile reale sunt piața furnizorilor, cadența și terții tăi.

Acest articol este licențiat sub Creative Commons Attribution 4.0 International. Republicarea necesită atribuirea la URL-ul canonic.

Echipa roșie, lanț de aprovizionare supravegheat: TLPT sub DORA — Sebastien Rousseau

Regimul TLPT din DORA transformă echipa roșie într-o obligație supravegheată. Constrângerile reale sunt piața furnizorilor, cadența și terții tăi.

Originally published at https://sebastienrousseau.com/ro/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.