Sebastien Rousseau

HOTBASERADE PENETRATIONSTESTER

Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav

En operativ läsning för bankernas CISO:er och resiliensansvariga: de tekniska tillsynsstandarderna under DORA Article 26 gjorde angreppssimulering till en tillsynsreglerad skyldighet som producerar bevis, och de begränsningar som binder är inte tekniska utan marknaden för ackrediterade testleverantörer, en treårig takt och de tredje parter som era kritiska funktioner körs på.

10 min läsning
Banner for: Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav

Rött lag blev en tillsynsreglerad leverantörskedja: vad DORA:s TLPT-regim faktiskt kräver

Hotbaserade penetrationstester är inte penetrationstester med mer pappersarbete. När de tekniska tillsynsstandarderna under Article 26 i DORA nu gäller genom Commission Delegated Regulation (EU) 2025/1190 har angreppssimulering i europeisk finans blivit en tillsynsreglerad verksamhet med en namngiven testomfattning, en påbjuden takt, en marknad av ackrediterade leverantörer och en regel som tyst formar om hela övningen: leverantören av hotunderrättelser måste alltid vara extern i förhållande till det institut som testas. De flesta banker har kostnadsberäknat testet. Färre har kostnadsberäknat den leverantörskedja det nu vilar på.

Sammanfattning för ledningen

  • Regimen är nu specificerad, inte skissad. Commission Delegated Regulation (EU) 2025/1190, publicerad i Europeiska unionens officiella tidning den 18 juni 2025, kompletterar DORA Article 26 med tekniska tillsynsstandarder som täcker testomfattning, metodik, resultat, användning av interna testare och tillsynssamarbete inklusive ömsesidigt erkännande mellan medlemsstaterna.
  • TIBER-EU är underlaget. Regimen är byggd på det europeiska ramverket för hotunderrättelsebaserad etisk red teaming, så institut med TIBER-erfarenhet börjar inte från noll — men TIBER-deltagande var frivilligt och det är inte detta.
  • Tre år är golvet, inte planen. Utpekade enheter testar minst vart tredje år över sina kritiska funktioner, och en behörig myndighet kan höja eller sänka den frekvensen utifrån enhetens riskprofil.
  • Testet är bara halva leveransen. Ett TLPT producerar tillsynsbevis. Artefakterna — motivering av testomfattningen, hotunderrättelserna, angreppsberättelsen, åtgärdandet och omtestet — är den produktion som räknas, och de behöver byggas under övningen snarare än sättas ihop i efterhand.

Vad som faktiskt förändras när ett test blir ett TLPT

De flesta banker bedriver redan offensiv säkerhet. Instinkten blir därför att behandla TLPT som en befintlig förmåga med ett regelefterlevnadshölje. Den instinkten är fel på fyra bestämda punkter, och var och en har en budgetkonsekvens.

Tabell 1: Konventionella offensiva tester jämfört med TLPT under DORA

Dimension Konventionellt penetrationstest TLPT under DORA
Vem som beslutar att det sker Institutet, utifrån sin egen riskaptit En behörig myndighet pekar ut enheten; frekvensen är minst vart tredje år
Vad som är måltavla System valda av säkerhetsfunktionen Kritiska eller viktiga funktioner, inklusive de som körs i produktion och de som är utkontrakterade
Var hotmodellen kommer ifrån Intern bedömning eller testleverantörens eget bibliotek Beställda hotunderrättelser, från en leverantör extern i förhållande till institutet
Vem som får utföra Vilken kompetent leverantör som helst, eller ett internt lag Testleverantörer som uppfyller villkoren i Article 27; interna lag i högst två av var tredje cykel
Vad resultatet är till för En intern rapport och en åtgärdsbacklogg Tillsynsbevis, där resultat och åtgärdande granskas av myndighet och erkänns över gränserna

Den sista raden är där program brukar underskatta arbetet. En penetrationstestrapport skrivs för dem som ska rätta fynden. Ett TLPT-paket skrivs för en tillsynsmyndighet som inte var i rummet, och det måste rekonstruera varför testomfattningen drogs där den drogs, vad underrättelserna sade, vad det röda laget faktiskt gjorde och vad som förändrades som följd.

Vilka som omfattas, och varför ni inte får avgöra det

DORA lägger inte TLPT-skyldigheten på varje enhet inom sin perimeter. Behöriga myndigheter identifierar de finansiella entiteter som ska utföra den, med hänsyn till systemviktighet, storlek och IKT-riskprofil; mikroföretag är undantagna.

Två följder är lätta att missa.

Att bli utpekad är inte en mognadsutmärkelse. Att bli namngiven betyder att en tillsynsmyndighet bedömer att ert fallissemang får konsekvenser, och det kommer med en taktskyldighet fastspänd. Den korrekta läsningen är ett stående treårigt åtagande med tillhörande leverantörsupphandling, inte ett engångsprojekt.

Att inte bli utpekad är inte befrielse från resonemanget. En enhet som inte pekas ut måste ändå visa proportionerlig avancerad testning under DORA:s allmänna testbestämmelser. Skillnaden ligger i regimens formalitet, inte i förväntningens existens.

Testleverantörsmarknaden är den bindande begränsningen

Det här hör hemma på en styrelsebild, och hamnar sällan där.

Article 27 kräver inte bara kompetenta testleverantörer. Den kräver testleverantörer som visar teknisk och organisatorisk förmåga med särskild expertis inom hotunderrättelser, penetrationstestning och red teaming; som är certifierade av ett ackrediteringsorgan i en medlemsstat, eller följer formella uppförandekoder eller etiska ramverk; som kan lämna oberoende bestyrkande eller en revisionsrapport som täcker sund hantering av de risker som testningen själv skapar; och som har ansvarsförsäkring för yrkesutövare med skydd även mot oredlighet och vårdslöshet.

Tabell 2: Vad Article 27 kräver av en testleverantör, och vad det sållar bort

Krav Vad det egentligen prövar Vem det tar bort från marknaden
Visad expertis inom hotunderrättelser, penetrationstestning och red teaming Att leverantören klarar hela kedjan, inte en länk av den Nischaktörer starka på exploatering men utan underrättelsefunktion
Ackreditering i en medlemsstat, eller en formell uppförandekod Verifierbar ställning snarare än rykte Enskilda konsulter och informella kollektiv
Oberoende bestyrkande eller revisionsrapport om riskhantering Att testning av en bank i produktion inte slår sönder den Leverantörer utan egen styrningsmognad
Ansvarsförsäkring för yrkesutövare, inklusive oredlighet och vårdslöshet Att det finns en balansräkning bakom risken Tunt kapitaliserade bolag

Läs de fyra raderna tillsammans så framträder marknadens form: ett måttligt antal bolag, mestadels större, och alla säljer in till varje utpekad enhet i unionen i en synkroniserad treårsrytm.

Institut som behandlar upphandling av testleverantör som en rutinmässig inköpsövning planerad ett kvartal i förväg upptäcker begränsningen i värsta tänkbara stund. Den knappa resursen är inte ett rött lag; det är ett kvalificerat rött lag med rätt fönster och utan intressekonflikt mot ert systemlandskap.

Interna lag hjälper, men de kan inte bära det

Banker med mogen offensiv förmåga frågar med rätta om det interna laget kan absorbera detta. Delvis.

Interna testare tillåts, förutsatt tillsynsgodkännande, tillräckliga resurser och hantering av intressekonflikter — men med två hårda gränser. Externa testleverantörer måste anlitas vart tredje test, så ett internt lag täcker högst två cykler av tre. Och leverantören av hotunderrättelser måste vara extern i förhållande till institutet i varje test, även de som det interna laget utför.

Den andra regeln är den intressantare, eftersom den egentligen inte handlar om förmåga. En intern underrättelsefunktion vet vilka slutsatser som skulle vara obekväma. Att kräva att underrättelserna kommer utifrån är ett strukturellt försvar mot ett rött lag som tyst testar det organisationen redan är bekväm med att bli testad på — det felläge som gör en övning lugnande snarare än upplysande.

Den praktiska planeringskonsekvensen: bygg den interna förmågan för de cykler den kan tjäna, men behandla externa underrättelser som en permanent budgetpost snarare än en periodisk.

Era tredje parter är med i testet

När en kritisk eller viktig funktion är beroende av en IKT-tredjepartsleverantör kan den leverantörens system falla inom TLPT-omfattningen, och leverantören kan åläggas att delta.

För en bank inom institutionell verksamhet är det ingen fotnot. Kritiska funktioner inom betalningar, förvaring och avveckling körs i oproportionerligt hög grad på leverantörsplattformar, förvaltade tjänster och moln. Ett test med ärlig testomfattning mot kritiska funktioner kommer att nå in i leverantörsledet, och i samma stund uppstår tre frågor som är avtalsmässiga snarare än tekniska:

  1. Tillåter avtalet det? Klausuler om rätt att testa, skrivna för konventionell utvärdering, förutser sällan ett underrättelsestyrt rött lag som verkar mot produktion utan att leverantörens driftpersonal är förvarnad.
  2. Vem bär risken om testet orsakar en incident? Mellan banken, testleverantören och leverantören måste detta regleras skriftligt före arbetet med testomfattningen, inte förhandlas under tidspress när ett testfönster väl är bokat.
  3. Kan leverantören betjäna alla samtidigt? En koncentrerad leverantör som betjänar många utpekade enheter möter samma synkroniserade efterfrågan som testleverantörsmarknaden — och den har ingen skyldighet att prioritera er.

Klausularbetet har längre ledtid än testet. Det hör hemma i omförhandlingsmallen nu, av samma skäl och på samma logik som varje annan tillsynsmässig åtkomsträtt.

Vad försvararna är skyldiga övningen

Ett rött lag som lyckas i tystnad lär institutet mycket lite. Värdet ligger i rekonstruktionen: vad som sändes ut, vad som upptäcktes, vad som eskalerades och hur lång tid varje steg tog.

Tre åtaganden avgör skillnaden mellan en övning som producerar bevis och en som producerar en berättelse.

Instrumentera för rekonstruktion före testet, inte under det. Om detektionstelemetri inte redan bevaras med tillräcklig upplösning blir efteranalysen en fråga om minnesbilder. Det är det enskilt vanligaste sättet på vilket en tekniskt lyckad övning producerar ett svagt tillsynspaket.

Mät tid, inte bara utfall. Huruvida det röda laget nådde målet är det minst intressanta fyndet. Tid till första detektion, tid till korrekt attribuering och tid till inneslutning är de tal som beskriver försvarsförmågan, och det är de talen som förbättras mellan cyklerna.

Slut cirkeln mot det blå laget medvetet. Samarbetet med det försvarande laget är inbyggt i ramverket snarare än påklistrat, och det är det som omvandlar en enskild övning till varaktig förmåga. Ett institut som kör testet, arkiverar rapporten och inte ändrar något observerbart har uppfyllt en takt och lärt sig ingenting.

Den operativa handboken

  1. Slå fast om ni väntar er att bli utpekade, och planera som om ni blir det. Upphandlingens ledtid är lång nog att vänta på formell underrättelse är det dyra alternativet.
  2. Lägg upphandlingen av testleverantör i en treårig framåtplan, inte ett projektschema. Kvalificera en panel mot villkoren i Article 27 — ackreditering eller kodefterlevnad, bestyrkanderapport, ansvarsförsäkring — i god tid innan ett fönster behövs.
  3. Avtala externa hotunderrättelser som en stående ordning. De krävs i varje cykel oavsett vem som utför testet, så det är ingen rörlig kostnad.
  4. Rätta tredjepartsklausulerna detta kvartal. Rätt att testa, deltagandeskyldigheter, fördelning av incidentrisk. Detta har längst ledtid av allt här och det är ingen ingenjörsuppgift.
  5. Höj upplösningen på detektionstelemetrin inför den första övningen. Bevispaketet är aldrig bättre än det som registrerades medan det röda laget verkade.
  6. Rapportera tiderna, inte domen. Tid till detektion, attribuering och inneslutning, följd över cykler, är det mått som visar en tillsynsmyndighet en förmåga snarare än en efterlevnadshändelse.

De institut som kommer att hantera detta bekvämt är inte de med det mest imponerande interna röda laget. Det är de som behandlade en tillsynsreglerad testskyldighet som ett leverantörskedje- och bevisproblem tidigt nog för att lösa det i lugn och ro.

Vanliga frågor

Måste varje DORA-reglerad enhet utföra TLPT?
Nej. Behöriga myndigheter identifierar de enheter som ska utföra det, utifrån systemviktighet, storlek och IKT-riskprofil, och mikroföretag är undantagna. Enheter som inte pekas ut omfattas fortfarande av DORA:s allmänna krav på testning av digital operativ motståndskraft — förväntningen försvinner inte, bara den formella regimen.

Hur ofta måste en utpekad enhet testa?
Minst vart tredje år, med täckning av kritiska eller viktiga funktioner. En behörig myndighet kan kräva högre eller lägre frekvens beroende på enhetens riskprofil och operativa omständigheter.

Kan vi använda vårt eget röda lag?
I upp till två av var tredje test, förutsatt tillsynsgodkännande, tillräckliga resurser och hantering av intressekonflikter; externa testleverantörer måste anlitas vart tredje test. Separat, och i varje cykel, måste leverantören av hotunderrättelser vara extern i förhållande till institutet.

Måste våra utkontrakterade leverantörer delta?
De kan åläggas att göra det. När en kritisk eller viktig funktion är beroende av en IKT-tredjepartsleverantör kan den leverantörens system falla inom testets omfattning och leverantören kan åläggas att delta — vilket är skälet till att rätten att testa och fördelningen av incidentrisk måste regleras avtalsmässigt i förväg.

Vi kör redan TIBER-EU-övningar. Är vi regelefterlevande?
Ni står väl rustade, eftersom regimen är byggd på samma ramverk, men de två är inte likvärdiga. TIBER-deltagande var frivilligt; DORA-skyldigheten står under tillsyn, bär en påbjuden takt och kommer med de specifika villkoren för testleverantörer och de gränsöverskridande erkännandearrangemang som anges i de tekniska tillsynsstandarderna.

Referenser

Senast granskad .

Återpublicera denna artikel

Kopiera format för Medium

# Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORA:s TLPT-regim gör red teaming till en tillsynsreglerad skyldighet. De bindande begränsningarna är testleverantörsmarknaden, takten och dina tredje parter.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Kopiera format för Mastodon

Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau

DORA:s TLPT-regim gör red teaming till en tillsynsreglerad skyldighet. De bindande begränsningarna är testleverantörsmarknaden, takten och dina tredje parter.

https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Kopiera formaterat för LinkedIn

Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau

DORA:s TLPT-regim gör red teaming till en tillsynsreglerad skyldighet. De bindande begränsningarna är testleverantörsmarknaden, takten och dina tredje parter.

Här är de viktigaste strategiska lärdomarna:

- Vad som faktiskt förändras när ett test blir ett TLPT. De flesta banker bedriver redan offensiv säkerhet.
- Vilka som omfattas, och varför ni inte får avgöra det. DORA lägger inte TLPT-skyldigheten på varje enhet inom sin perimeter.
- Testleverantörsmarknaden är den bindande begränsningen. Det här hör hemma på en styrelsebild, och hamnar sällan där.
- Interna lag hjälper, men de kan inte bära det. Banker med mogen offensiv förmåga frågar med rätta om det interna laget kan absorbera detta.

Hur hanterar din organisation de utmaningar som beskrivs i denna artikel?

→ https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#HotbaseradePenetrationstester #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
Citera den här artikeln

Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau

DORA:s TLPT-regim gör red teaming till en tillsynsreglerad skyldighet. De bindande begränsningarna är testleverantörsmarknaden, takten och dina tredje parter.

BibTeX

@online{rousseau2026rött,
  author  = {Rousseau, Sebastien},
  title   = {{Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Återpublicera den här artikeln

Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau

DORA:s TLPT-regim gör red teaming till en tillsynsreglerad skyldighet. De bindande begränsningarna är testleverantörsmarknaden, takten och dina tredje parter.

Den här artikeln är licensierad under Creative Commons Attribution 4.0 International. Återpublicering kräver attribution till den kanoniska URL:en.

Rött lag blev en tillsynsreglerad leverantörskedja: DORA:s TLPT-krav — Sebastien Rousseau

DORA:s TLPT-regim gör red teaming till en tillsynsreglerad skyldighet. De bindande begränsningarna är testleverantörsmarknaden, takten och dina tredje parter.

Originally published at https://sebastienrousseau.com/sv/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.