DORA-Penetrationstests

Penetrationstests für DORA-Compliance

Testen Sie Finanzanwendungen, APIs, Cloud und Infrastruktur anhand realistischer Angriffspfade. Sie erhalten validierte Findings, Empfehlungen zur Behebung und Nachweise für Ihr DORA-Programm zur Prüfung der digitalen operationalen Resilienz.

DORA

DORA-Penetrationstests für Finanzunternehmen

Konzentrieren Sie die Tests auf Systeme, Zugriffswege und Abhängigkeiten, die kritische oder wichtige Funktionen beeinträchtigen oder sensible Finanzdaten offenlegen könnten.

Prüfung der operationalen Resilienz

Kritische Systeme anhand realistischer Angriffe testen

Bewerten Sie Authentifizierung, Autorisierung, Geschäftslogik, Netzwerkexposition, Cloud-Kontrollen, Segmentierung und für die Wiederherstellung relevante Abhängigkeiten.

Umbrella Web Application dashboard showing workflow status and severity with 8 findings in a donut chart.
Risikobasierter Umfang

Kritische Dienste in Ihrer gesamten Umgebung verfolgen

Berücksichtigen Sie Anwendungen, APIs, Cloud-Dienste, Identitätssysteme, Infrastruktur und autorisierte Drittanbieterintegrationen, die kritische oder wichtige Funktionen unterstützen.

Nachweise zur Behebung

Findings bis zur Behebung verfolgen

Weisen Sie Findings zu, dokumentieren Sie Korrekturen und organisieren Sie verfügbare Validierungsnachweise für Sicherheits-, Risiko- und Compliance-Teams.

Wann DORA bedrohungsorientierte Penetrationstests verlangt

TLPT ist eine fortgeschrittene, informationsgestützte Übung für Finanzunternehmen, die von ihrer zuständigen Behörde benannt wurden. Es ist keine Anforderung für jede Organisation.

Shield Check

Artikel 26: Fortgeschrittene Tests durch TLPT

Benannte Unternehmen führen mindestens alle drei Jahre TLPT durch, sofern ihre zuständige Behörde keine andere Häufigkeit festlegt.

Seal Check

Artikel 27: Anforderungen an Tester

Formelle TLPT-Prüfungen setzen Tester voraus, die DORAs Anforderungen an Unabhängigkeit, Fähigkeiten und professionelle Standards erfüllen; die regulatorische Koordination ist in den Prozess eingebunden.

Wo Penetrationstests DORA unterstützen

Penetrationstests können DORAs IKT-Risikomanagement und Programm zur Prüfung der digitalen operationalen Resilienz unterstützen. Sie weisen keine Compliance nach und ersetzen für benannte Unternehmen nicht das vorgeschriebene TLPT.

Artikel

Anforderung

Wie Blaze unterstützen kann

Art. 6

Rahmenwerk für IKT-Risikomanagement

Liefert auf den Umfang bezogene technische Nachweise, um IKT-Risiken in getesteten Systemen und Anwendungen zu erkennen und zu priorisieren.

Art. 24

Programm für Tests der digitalen operationalen Resilienz

Unterstützt ein risikobasiertes Testprogramm mit Penetrationstests, Schwachstellenvalidierung und dokumentierter Behebung.

Art. 25

Tests von IKT-Tools und -Systemen

Deckt vereinbarte, von DORA anerkannte Methoden ab, darunter Netzwerk-, Anwendungs-, Quellcode-, szenariobasierte und Penetrationstests, soweit angemessen.

Art. 26

Bedrohungsorientierte Penetrationstests (TLPT)

Unterstützt TLPT-Scoping und Red-Team-Durchführung für benannte Unternehmen innerhalb des behördengeführten Testprozesses.

Art. 27

Anforderungen an TLPT-Tester

Stellt unabhängige Testteams mit einschlägiger Erfahrung in Penetrationstests, Red Teaming und Threat Intelligence bereit, abhängig vom Auftragsumfang.

Art. 28

Management von IKT-Drittparteirisiken

Prüft autorisierte Integrationen Dritter, Cloud-Dienste und exponierte Abhängigkeiten im vereinbarten Umfang.

Klare Nachweise für Resilienz- und Compliance-Teams

Ein DORA-Pentest sollte Entwickler bei der Risikobehebung unterstützen und Prüfern einen klaren Nachweis über die getesteten Bereiche liefern.

Check Circle

Kontext der DORA-Prüfungen

Ordnen Sie Findings dem relevanten Programm zur Prüfung der Resilienz zu, ohne den Pentest als vollständige Compliance-Prüfung darzustellen.

Chart Donut

Arbeitsbereich für die Behebung

Verwalten Sie Findings, Verantwortliche, Korrekturen und verfügbare Validierungsnachweise an einem Ort.

Seal Check

Teilbare Berichte

Teilen Sie Umfang, Methodik, Findings und Behebungsstatus mit Sicherheits-, Risiko-, Audit- und Aufsichtsteams.

Lock Simple

CREST-akkreditierter Anbieter

Arbeiten Sie mit einem benannten Testteam, geprüften Findings und direktem Kontakt während des gesamten Projekts.

Stack

Wiederverwendbare technische Nachweise

Nutzen Sie relevante Findings für weitere Prüfungen, sofern Umfang und Anforderungen übereinstimmen.

Lightning

Validierung von Korrekturen

Bestätigen Sie bei vereinbarter Validierung, ob die Korrekturen das ursprüngliche Finding beheben.

Relevante Findings wiederverwenden

Einige Findings können weitere Prüfungen unterstützen, sofern Umfang und Anforderungen übereinstimmen. Jeder Rahmen behält seine eigenen Prüfpflichten.

01

ISO 27001

Nutzen Sie relevante Findings für Risikobehandlung, Schwachstellenmanagement und Kontrollverbesserungen nach ISO 27001.

02

NIS2

Unterstützen Sie Cyberrisiko- und Resilienzmaßnahmen für wesentliche oder wichtige Einrichtungen, wenn sich der Umfang überschneidet.

03

PCI DSS

Nutzen Sie relevante Findings aus Zahlungssystemen für PCI-DSS-Arbeiten, wenn Prüfumfang und Anforderungen übereinstimmen.

Häufig gestellte Fragen

DORA verpflichtet die unter Artikel 24 fallenden Finanzunternehmen, ein risikobasiertes Programm für Tests der digitalen operationalen Resilienz zu unterhalten. Penetrationstests sind eine der in Artikel 25 genannten Methoden; die geeignete Testkombination richtet sich nach Risiko und Verhältnismäßigkeit.
TLPT ist eine fortgeschrittene, bedrohungsorientierte Prüfung von Live-Systemen, die kritische oder wichtige Funktionen unterstützen. Sie folgt einem regulierten Verfahren mit Bedrohungsanalyse, Red-Team-Tests, Kontrollteams, Behebung und Aufsicht durch die zuständige Behörde.
Nur Finanzunternehmen, die von ihrer zuständigen Behörde bestimmt wurden, müssen TLPT durchführen. Andere Finanzunternehmen können im Rahmen ihres allgemeinen Resilienztestprogramms dennoch Penetrationstests benötigen; ein Standard-Pentest ist jedoch nicht automatisch ein formelles TLPT.
Bestimmte Unternehmen führen TLPT grundsätzlich mindestens alle drei Jahre durch. Die zuständige Behörde kann die Häufigkeit anhand des Risikoprofils und der betrieblichen Umstände verkürzen oder verlängern.
Nein. Ein Standard-Pentest untersucht vereinbarte Ziele und Angriffsflächen. TLPT ist umfassender und bedrohungsorientiert, prüft kritische Live-Systeme und die organisatorische Reaktion und unterliegt formellen Anforderungen an Umfang, Aufsicht, Berichterstattung und Behebung.
Nein. TIBER-EU ist ein Rahmenwerk für bedrohungsorientierte Red-Team-Tests. DORA begründet rechtliche TLPT-Pflichten für bestimmte Unternehmen; die technischen Regulierungsstandards greifen dabei etablierte TIBER-EU-Konzepte und -Prozesse auf.
DORA erlaubt interne Tester nur unter festgelegten Bedingungen. In bestimmten Fällen sind weiterhin externe Tester erforderlich; für das konkrete Testmodell sind die zuständige Behörde und die geltenden technischen Standards maßgeblich.
Weitere Leistungen

Leistungen zur Unterstützung der DORA-Resilienz

Ergänzen Sie DORA-Penetrationstests durch umfassendere Sicherheitsvalidierung, Angreifersimulation und Beratung zum Prüfprogramm.

Magnifying Glass

Penetrationstests

Testen Sie Webanwendungen, APIs, Mobile, Cloud und Netzwerke auf ausnutzbare Schwachstellen und klare Prioritäten für die Behebung.

Lightning

Angreifersimulation

Testen Sie Erkennung, Reaktion und Eindämmung anhand realistischer Angriffspfade durch autorisierte Red-Team- oder Purple-Team-Übungen.

Users

vCISO und Beratung

Entwickeln Sie eine risikobasierte Test-Roadmap und koordinieren Sie Sicherheits-, Risiko- und Compliance-Prioritäten.

Bereit, den Umfang Ihres DORA-Pentests festzulegen?

Sie erhalten einen fokussierten Testplan für Systeme, die kritische oder wichtige Funktionen unterstützen.