Testy TLPT – zaawansowane testy wg DORA
Testy TLPT (Threat-Led Penetration Testing) to kontrolowany atak na systemy produkcyjne, prowadzony według taktyk, technik i procedur realnych grup przestępczych i bez uprzedzania zespołu obrony. Od klasycznych testów penetracyjnych różnią się tym, że sprawdzają nie pojedynczy system, lecz zdolność organizacji do wykrycia i powstrzymania ataku. Dla wskazanych podmiotów finansowych są obowiązkiem z art. 26 i 27 rozporządzenia DORA, wykonywanym nie rzadziej niż co trzy lata.
co 3 lata
minimalna częstotliwość testu TLPT
8.07.2025
od tej daty stosuje się RTS 2025/1190
KNF
organ TLPT w Polsce
Zacznij od tego
Czym TLPT różni się od zwykłego pentestu
To nie jest droższa wersja testu penetracyjnego. TLPT odtwarza scenariusz konkretnego napastnika na podstawie wywiadu o zagrożeniach i celuje w funkcje krytyczne, a nie w listę systemów.
| Zwykły pentest | TLPT wg DORA | TIBER-EU | |
|---|---|---|---|
| charakter | umowny | obowiązkowy | dobrowolny |
| zakres | uzgodniona lista systemów | funkcje krytyczne podmiotu | funkcje krytyczne podmiotu |
| punkt wyjścia | lista podatności | wywiad o zagrożeniach | wywiad o zagrożeniach |
| kto decyduje o objęciu | podmiot | organ nadzoru | podmiot |
| potwierdzenie | raport wykonawcy | atestacja organu | raport zgodny z ramami |
Zakres podmiotowy
Kto podlega obowiązkowi TLPT
Test może objąć twój podmiot, jeśli
- ✓masz znaczenie systemowe (G-SII, O-SII)
- ✓jesteś dużą instytucją płatniczą albo instytucją pieniądza elektronicznego
- ✓prowadzisz CSD albo CCP
- ✓prowadzisz istotny system obrotu
- ✓jesteś dużym zakładem ubezpieczeń
Obowiązek nie powstaje, gdy
- ✕jesteś mikroprzedsiębiorstwem
- ✕korzystasz z uproszczonych ram zarządzania ryzykiem ICT z art. 16 ust. 1
- ✕organ nadzoru nie wskazał twojego podmiotu
Podmiot wskazuje organ nadzoru na podstawie kryteriów z art. 26 ust. 8 DORA: wpływu podmiotu, znaczenia dla stabilności finansowej, profilu ryzyka ICT i dojrzałości ICT. Kryteria doprecyzowuje art. 2 rozporządzenia delegowanego (UE) 2025/1190 (EUR-Lex).
Art. 27 DORA
Kto w ogóle może przeprowadzić TLPT
To najczęściej pomijana część rozporządzenia — a decyduje o tym, czy test w ogóle zostanie uznany.
Wiarygodność i kompetencje
Certyfikacja albo kodeks
Zarządzanie ryzykiem testu
Ubezpieczenie OC zawodowej
Rozporządzenie 2025/1190 dokłada wymogi doświadczenia: od zespołu zewnętrznego oczekuje się referencji z wcześniejszych testów penetracyjnych i red team, kierownika zespołu z wieloletnią praktyką oraz testerów z udokumentowanym doświadczeniem. Osobne wymogi dotyczą dostawcy wywiadu o zagrożeniach.
Kontekst
Co zmieniło się w TIBER-EU
Europejski Bank Centralny zaktualizował ramy TIBER-EU 11 lutego 2025 r., żeby dopasować je do regulacyjnych standardów technicznych DORA dotyczących TLPT (komunikat EBC). Dwie zmiany warto znać:
- purple teaming stał się obowiązkowy — zespół ofensywny i obrona pracują wspólnie na końcowym etapie, zamiast poprzestać na raporcie;
- „White Team” przemianowano na „Control Team” — zmiana nazewnictwa, ale w dokumentacji testu trzeba jej pilnować.
TIBER-EU pozostaje ramami dobrowolnymi. Obowiązek wynika z DORA, nie z TIBER — i to organ nadzoru decyduje, czy podmiot mu podlega.
Podlegasz pod TLPT? Policz, ile to kosztuje
Konfigurator pokaże orientacyjne widełki dla testu TLPT w kilka kliknięć — bez podawania e-maila.
Organizacja testu
Kto bierze udział w teście TLPT
W teście TLPT według DORA i ram TIBER-EU pracują trzy zespoły o rozłącznych rolach. Kto o czym wie i kto o czym decyduje, ustala się przed pierwszym dniem testu.
Red Team — zespół testujący
Blue Team — obrona podmiotu
Control Team — sterowanie testem
Czwartym uczestnikiem jest dostawca wywiadu o zagrożeniach (threat intelligence), który zgodnie z rozporządzeniem 2025/1190 musi być zewnętrzny wobec podmiotu. Jego raport o realnych grupach atakujących dany sektor jest fundamentem scenariuszy — bez niego test jest zwykłym red teamingiem, nie TLPT.
Etapy testu przebiegają w stałej kolejności: przygotowanie i wyznaczenie Control Teamu, faza wywiadu o zagrożeniach, faza testu w środowisku produkcyjnym, faza zamknięcia z purple teamingiem i raportem, a na końcu atestacja organu TLPT umożliwiająca wzajemne uznanie testu w Unii Europejskiej.
Współpraca
Jak prowadzimy test TLPT
Zakres i funkcje krytyczne
Wywiad o zagrożeniach
Test w środowisku produkcyjnym
Purple teaming i atestacja
Pytania, które dostajemy najczęściej
TLPT w praktyce
Czy mój podmiot musi przeprowadzić TLPT?
Obowiązek powstaje, gdy organ nadzoru wskaże podmiot na podstawie kryteriów z art. 26 ust. 8 DORA. Kryteria doprecyzowuje art. 2 rozporządzenia delegowanego (UE) 2025/1190 i obejmują m.in. instytucje o znaczeniu systemowym, duże instytucje płatnicze, CSD, CCP, istotne systemy obrotu i dużych ubezpieczycieli. Mikroprzedsiębiorstwa oraz podmioty objęte uproszczonymi ramami z art. 16 ust. 1 obowiązkowi nie podlegają.
Jak często trzeba powtarzać test?
Nie rzadziej niż co 3 lata (KNF). Organ może wskazać częstszy cykl, jeśli uzasadnia to profil ryzyka podmiotu.
Czy możemy przeprowadzić TLPT własnym zespołem?
Tak, ale warunkowo — za zgodą właściwego organu, przy braku konfliktu interesów i wystarczających zasobach. Obowiązują przy tym dwa ograniczenia: dostawca wywiadu o zagrożeniach musi być zewnętrzny, a co trzeci test musi wykonać zespół zewnętrzny. W praktyce oznacza to, że pełne uniezależnienie się od zewnętrznego wykonawcy nie jest możliwe.
Czym TLPT różni się od zwykłego testu penetracyjnego?
Zwykły test penetracyjny sprawdza podatności w uzgodnionym zakresie. TLPT odtwarza scenariusz konkretnego napastnika na podstawie wywiadu o zagrożeniach i celuje w funkcje krytyczne podmiotu, a nie w listę systemów. Różni się też skutkiem: po TLPT organ wydaje atestację, która pozwala na wzajemne uznawanie testu między państwami.
Czy TIBER-EU i TLPT to to samo?
Nie. TIBER-EU to dobrowolne ramy Europejskiego Banku Centralnego. TLPT wg DORA jest obowiązkowe dla podmiotów wskazanych przez organ. EBC zaktualizował TIBER-EU 11 lutego 2025 r., żeby dopasować go do standardów DORA — wprowadzając obowiązkowy purple teaming i zmieniając nazwę „White Team” na „Control Team”.
Jakie wymogi musi spełniać wykonawca testu?
Art. 27 DORA wymaga najwyższej wiarygodności i reputacji, udokumentowanych zdolności technicznych i organizacyjnych, certyfikacji według uznanych standardów albo formalnego kodeksu postępowania, niezależnego poświadczenia zarządzania ryzykiem testu oraz obowiązkowego ubezpieczenia odpowiedzialności cywilnej zawodowej. Rozporządzenie 2025/1190 dokłada wymogi referencji i doświadczenia zespołu.
Ile kosztuje test TLPT?
TLPT to najdroższa forma testu bezpieczeństwa, bo wymaga wywiadu o zagrożeniach, pracy na systemach produkcyjnych i nadzoru organu właściwego.
Test TLPT mieści się orientacyjnie w przedziale 172 000–345 000 zł. Jeśli twój podmiot nie został wskazany do TLPT, właściwym narzędziem jest zwykły test penetracyjny — rząd wielkości niższy.
Widełki
Test TLPT wg DORA172 000–345 000 zł
Test prowadzony według scenariuszy opartych na realnych zagrożeniach, nadzorowany przez organ właściwy — w Polsce Komisję Nadzoru Finansowego.
Dlaczego to inny rząd wielkości
- Obowiązkowy wywiad o zagrożeniach (threat intelligence) przed startem
- Testowanie systemów produkcyjnych wspierających funkcje krytyczne
- Udział i nadzór organu właściwego przez cały czas trwania testu
- Rozbudowana dokumentacja wymagana przez rozporządzenie
- Czas trwania liczony w miesiącach, nie tygodniach
To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.
Bezpłatna wycena
Sprawdźmy, czy TLPT dotyczy twojego podmiotu
Ustalimy, czy spełniasz kryteria wskazania przez organ i jak przygotować zakres testu.
- ✓Odpowiadamy w ciągu jednego dnia roboczego
- ✓Spełniamy wymogi wobec testerów z art. 27 DORA
- ✓Zewnętrzny dostawca wywiadu o zagrożeniach
- ✓Dokumentacja pozwalająca organowi wydać atestację
Wolisz mailem? hello@pentestica.pl · odpowiadamy w 1 dzień roboczy