Красная команда стала поднадзорной цепочкой поставок: чего на самом деле требует режим TLPT в DORA
Тестирование на проникновение по модели угроз — это не обычный пентест с дополнительной бумажной работой. С вступлением в силу регулятивных технических стандартов по Article 26 DORA через Commission Delegated Regulation (EU) 2025/1190 моделирование действий противника в европейских финансах стало поднадзорной деятельностью с заданным периметром тестирования, обязательной периодичностью, рынком аккредитованных поставщиков и правилом, которое незаметно перестраивает всё учение: поставщик аналитики угроз всегда должен быть внешним по отношению к проверяемой организации. Большинство банков посчитали стоимость теста. Куда меньше посчитали стоимость цепочки поставок, от которой он теперь зависит.
Краткая сводка для руководства
- Режим теперь прописан, а не намечен. Commission Delegated Regulation (EU) 2025/1190, опубликованный в Официальном журнале 18 июня 2025 года, дополняет Article 26 DORA регулятивными техническими стандартами, которые охватывают периметр тестирования, методологию, результаты, привлечение внутренних исполнителей тестирования и надзорное взаимодействие, включая взаимное признание между государствами-членами.
- Основа — TIBER-EU. Режим построен на европейской программе этичного red teaming на основе аналитики угроз, поэтому организации с опытом TIBER стартуют не с нуля — но участие в TIBER было добровольным, а здесь выбора нет.
- Три года — нижняя граница, а не план. Назначенные организации тестируют критически важные функции не реже одного раза в три года, и компетентный орган вправе повысить или понизить эту периодичность исходя из профиля рисков организации.
- Тестирование — только половина результата. TLPT производит доказательства для надзора. Значение имеют артефакты — обоснование периметра тестирования, аналитика угроз, описание хода атаки, устранение недостатков и повторная проверка, — и собирать их нужно по ходу учения, а не задним числом.
Что на самом деле меняется, когда тест становится TLPT
Наступательную безопасность большинство банков практикует давно. Отсюда соблазн считать TLPT уже имеющейся способностью в обёртке комплаенса. Этот соблазн ошибочен в четырёх конкретных точках, и каждая из них стоит денег.
Таблица 1: Обычное наступательное тестирование против TLPT по DORA
| Измерение | Обычный тест на проникновение | TLPT по DORA |
|---|---|---|
| Кто решает, что тест состоится | Организация, исходя из собственного риск-аппетита | Компетентный орган назначает организацию; периодичность — не реже одного раза в три года |
| Что становится целью | Системы, выбранные службой безопасности | Критически важные или значимые функции, в том числе работающие в продуктивной среде и переданные на аутсорсинг |
| Откуда берётся модель угроз | Внутреннее суждение или собственная база исполнителя | Заказанная аналитика угроз от поставщика, внешнего по отношению к организации |
| Кто вправе исполнять | Любой компетентный поставщик или внутренняя команда | Исполнители тестирования, отвечающие условиям Article 27; внутренние команды — не более двух из каждых трёх циклов |
| Для чего нужен результат | Внутренний отчёт и бэклог на устранение недостатков | Доказательства для надзора: результаты и устранение недостатков проверяются компетентным органом и признаются трансгранично |
Именно на последней строке программы обычно недооценивают объём работы. Отчёт о тесте на проникновение пишут для тех, кто будет чинить найденное. Пакет TLPT пишут для надзорного специалиста, которого в комнате не было, и он должен реконструировать, почему периметр тестирования провели именно там, что говорила аналитика угроз, что фактически делала красная команда и что в итоге изменилось.
Кто попадает в периметр и почему решаете не вы
DORA не распространяет обязанность по TLPT на все организации своего периметра. Компетентные органы сами определяют финансовые организации, обязанные её исполнять, с учётом системной значимости, размера и профиля ИКТ-рисков; микропредприятия исключены.
Отсюда следуют два вывода, которые легко упустить.
Назначение — не награда за зрелость. Попасть в список означает, что надзор считает последствия вашего отказа значимыми, и вместе со списком приходит обязанность по периодичности. Правильное прочтение — постоянное трёхлетнее обязательство вместе с сопутствующими закупками у поставщиков, а не разовый проект.
Отсутствие назначения не освобождает от логики. Организация, которую не назначили, всё равно обязана продемонстрировать соразмерное продвинутое тестирование по общим положениям DORA о тестировании. Разница в формальности режима, а не в наличии ожидания.
Связывающее ограничение — рынок исполнителей тестирования
Это тот сюжет, которому место на слайде для совета директоров, и он туда почти никогда не попадает.
Article 27 требует не просто компетентных исполнителей тестирования. Он требует исполнителей, которые демонстрируют технические и организационные возможности со специализированной экспертизой в аналитике угроз, тестировании на проникновение и работе красной команды; которые сертифицированы органом по аккредитации в государстве-члене либо следуют формальным кодексам поведения или этическим рамкам; которые способны предоставить независимое заключение или аудиторский отчёт о надлежащем управлении рисками, порождаемыми самим тестированием; и которые имеют страхование профессиональной ответственности, включая покрытие недобросовестных действий и небрежности.
Таблица 2: Чего Article 27 требует от исполнителя тестирования и кого он отсеивает
| Требование | Что оно на самом деле проверяет | Кого оно убирает с рынка |
|---|---|---|
| Подтверждённая экспертиза в аналитике угроз, тестировании на проникновение и работе красной команды | Что поставщик тянет всю цепочку, а не одно её звено | Бутики, сильные в эксплуатации уязвимостей, но без функции аналитики |
| Аккредитация в государстве-члене или формальный кодекс поведения | Проверяемый статус вместо репутации | Индивидуальных подрядчиков и неформальные коллективы |
| Независимое заключение или аудиторский отчёт об управлении рисками | Что тестирование работающего банка его не сломает | Поставщиков без собственной зрелости управления |
| Страхование профессиональной ответственности, включая недобросовестные действия и небрежность | Что за риском стоит баланс | Фирмы с тонкой капитализацией |
Прочтите эти четыре строки вместе — и форма рынка станет очевидной: скромное число фирм, преимущественно крупных, и все они продают всем назначенным организациям Союза в едином трёхлетнем ритме.
Организации, которые считают закупку исполнителя тестирования рутинным сорсингом с горизонтом в квартал, столкнутся с ограничением в худший из моментов. Дефицитный ресурс — не красная команда как таковая, а квалифицированная красная команда со свободным окном и без конфликта интересов по вашей ИТ-инфраструктуре.
Внутренние команды помогают, но программу не несут
Банки со зрелой наступательной функцией резонно спрашивают, потянет ли это внутренняя команда. Частично.
Внутренние исполнители тестирования допускаются при одобрении надзорного органа, достаточном ресурсировании и управлении конфликтом интересов — но с двумя жёсткими лимитами. Внешних исполнителей необходимо привлекать каждый третий тест, поэтому внутренняя команда закрывает максимум два цикла из трёх. И поставщик аналитики угроз обязан быть внешним по отношению к организации в каждом тесте, включая те, которые проводит внутренняя команда.
Второе правило интереснее, потому что дело здесь не в квалификации. Внутренняя аналитическая функция знает, какие выводы окажутся неудобными. Требование брать аналитику снаружи — структурная защита от красной команды, которая тихо проверяет ровно то, что организация и так спокойно даёт проверять. Именно этот сценарий превращает учение из информативного в успокоительное.
Практическое следствие для планирования: стройте внутреннюю способность под те циклы, которые она может обслужить, но внешнюю аналитику держите постоянной статьёй бюджета, а не периодической.
Ваши сторонние поставщики внутри теста
Если критически важная или значимая функция зависит от стороннего поставщика ИКТ-услуг, системы этого поставщика могут попасть в периметр тестирования TLPT, а самого поставщика могут обязать участвовать.
Для оптового банка это не сноска. Критически важные функции в платежах, кастоди и расчётах непропорционально часто работают на вендорских платформах, управляемых сервисах и облаке. Тест, честно очерченный по критически важным функциям, дотянется до поставщиков, и в этот момент возникают три вопроса — договорных, а не технических:
- Разрешает ли это договор? Оговорки о праве на тестирование, написанные под обычную оценку, часто не предполагают красную команду по модели угроз, работающую против продуктивной среды без предупреждения эксплуатационного персонала поставщика.
- Кто несёт риск, если тест вызовет инцидент? Между банком, исполнителем тестирования и поставщиком это нужно закрепить письменно до определения периметра, а не согласовывать в цейтноте, когда окно теста уже забронировано.
- Справится ли поставщик со всеми сразу? Концентрированный поставщик, обслуживающий множество назначенных организаций, сталкивается с тем же синхронным спросом, что и рынок исполнителей тестирования, — и отдавать приоритет вам он не обязан.
Работа над оговорками имеет более длинный цикл подготовки, чем сам тест. Ей место в шаблоне продления уже сейчас, по той же причине и по той же логике, что и любому другому надзорному праву доступа.
Что защита должна учению
Красная команда, которая добивается цели незаметно, учит организацию крайне малому. Ценность — в реконструкции: что было излучено, что обнаружено, что эскалировано и сколько времени занял каждый шаг.
Три обязательства отделяют учение, которое производит доказательства, от учения, которое производит рассказ.
Настройте наблюдаемость под реконструкцию до теста, а не во время него. Если телеметрия обнаружения не сохраняется заранее с достаточной детализацией, анализ после учения превращается в упражнение по припоминанию. Это самый частый способ получить слабый надзорный пакет из технически успешного учения.
Измеряйте время, а не только исход. Достигла красная команда цели или нет — наименее интересный вывод. Время до первого обнаружения, время до корректной атрибуции и время до локализации описывают защитную способность, и именно эти цифры улучшаются от цикла к циклу.
Замыкайте контур на синюю команду осознанно. Взаимодействие с обороняющейся командой встроено в рамочную модель, а не пристроено сбоку, и именно оно превращает разовое учение в устойчивую способность. Организация, которая провела тест, подала отчёт и не изменила ничего наблюдаемого, соблюла периодичность и не научилась ничему.
Операционный план действий
- Определите, ждёте ли вы назначения, и планируйте так, будто оно уже есть. Срок подготовки закупки достаточно длинный, чтобы ожидание формального уведомления стало дорогим вариантом.
- Ставьте закупку исполнителей тестирования на трёхлетний горизонт, а не в график проекта. Квалифицируйте пул поставщиков по условиям Article 27 — аккредитация или следование кодексу, заключение об оценке, страховое покрытие — задолго до того, как понадобится окно.
- Законтрактуйте внешнюю аналитику угроз как постоянное соглашение. Она требуется в каждом цикле независимо от того, кто исполняет тест, поэтому это не переменные затраты.
- Приведите в порядок договорные оговорки со сторонними поставщиками в этом квартале. Право на тестирование, обязанность участвовать, распределение риска инцидента. Здесь самый длинный срок подготовки из всего перечисленного, и это не инженерная задача.
- Поднимите детализацию телеметрии обнаружения до первого учения. Доказательный пакет ровно настолько хорош, насколько хороша запись того, что происходило, пока работала красная команда.
- Отчитывайтесь по времени, а не по вердикту. Время до обнаружения, атрибуции и локализации, отслеживаемое по циклам, — та метрика, которая показывает надзору способность, а не разовое соответствие.
Спокойнее всего с этим справятся не те организации, у которых самая впечатляющая внутренняя красная команда. Справятся те, кто достаточно рано отнёсся к поднадзорной обязанности по тестированию как к задаче цепочки поставок и доказательной базы.
Часто задаваемые вопросы
Каждая ли организация под регулированием DORA обязана проводить TLPT?
Нет. Компетентные органы сами определяют организации, обязанные его проводить, исходя из системной значимости, размера и профиля ИКТ-рисков, а микропредприятия исключены. Организации без назначения остаются под общими требованиями DORA к тестированию цифровой операционной устойчивости — ожидание никуда не исчезает, исчезает только формальный режим.
Как часто назначенная организация обязана тестировать?
Не реже одного раза в три года, с охватом критически важных или значимых функций. Компетентный орган вправе потребовать более высокой или более низкой периодичности в зависимости от профиля рисков организации и операционных обстоятельств.
Можно ли использовать собственную красную команду?
До двух из каждых трёх тестов, при одобрении надзорного органа, достаточном ресурсировании и управлении конфликтом интересов; каждый третий тест обязаны исполнять внешние исполнители тестирования. Отдельно и в каждом цикле поставщик аналитики угроз обязан быть внешним по отношению к организации.
Обязаны ли наши внешние поставщики участвовать?
Их можно к этому обязать. Если критически важная или значимая функция зависит от стороннего поставщика ИКТ-услуг, системы этого поставщика могут попасть в периметр тестирования, а самого поставщика могут обязать участвовать — поэтому право на тестирование и распределение риска инцидента нужно закреплять в договоре заранее.
Мы уже проводим учения TIBER-EU. Мы соответствуем требованиям?
Позиция у вас хорошая, потому что режим построен на той же рамочной модели, но эти две вещи не равнозначны. Участие в TIBER было добровольным; обязанность по DORA поднадзорна, несёт предписанную периодичность и приходит с конкретными условиями к исполнителям тестирования и механизмами трансграничного признания, изложенными в регулятивных технических стандартах.
Источники
- Европейский парламент и Совет Европейского союза, 2022. Regulation (EU) 2022/2554 о цифровой операционной устойчивости финансового сектора (DORA). Брюссель: Официальный журнал Европейского союза. Доступно по адресу: Европейский парламент и Совет Европейского союза, 2022..
- Европейская комиссия, 2025. Commission Delegated Regulation (EU) 2025/1190, дополняющий Regulation (EU) 2022/2554 регулятивными техническими стандартами по тестированию на проникновение по модели угроз. Брюссель: Официальный журнал Европейского союза. Доступно по адресу: Европейская комиссия, 2025..
- Европейский центральный банк, 2026. TIBER-EU: европейская рамочная модель этичного red teaming на основе аналитики угроз. Франкфурт-на-Майне: Европейский центральный банк. Доступно по адресу: Европейский центральный банк, 2026..
Последняя проверка .
Перепубликовать эту статью
Скопировать формат для Medium
# Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Скопировать формат для Mastodon
Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики. https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Копировать в формате для LinkedIn
Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики. Вот ключевые стратегические выводы: - Что на самом деле меняется, когда тест становится TLPT. Наступательную безопасность большинство банков практикует давно. - Кто попадает в периметр и почему решаете не вы. DORA не распространяет обязанность по TLPT на все организации своего периметра. - Связывающее ограничение — рынок исполнителей тестирования. Это тот сюжет, которому место на слайде для совета директоров, и он туда почти никогда не попадает. - Внутренние команды помогают, но программу не несут. Банки со зрелой наступательной функцией резонно спрашивают, потянет ли это внутренняя команда. Каков подход вашей организации к вызовам, описанным в этой статье? → https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #ТестированиеНаПроникновениеПоМоделиУгроз #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190 Sebastien Rousseau | CC-BY-4.0
Цитировать эту статью
Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau
Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.
BibTeX
@online{rousseau2026красная,
author = {Rousseau, Sebastien},
title = {{Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Опубликовать заново
Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau
Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.
Эта статья распространяется по лицензии Creative Commons Attribution 4.0 International. При повторной публикации требуется указание канонической ссылки.
Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики. Originally published at https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
