Testy TLPT – zaawansowane testy wg DORA

Testy TLPT (Threat-Led Penetration Testing) to kontrolowany atak na systemy produkcyjne, prowadzony według taktyk, technik i procedur realnych grup przestępczych i bez uprzedzania zespołu obrony. Od klasycznych testów penetracyjnych różnią się tym, że sprawdzają nie pojedynczy system, lecz zdolność organizacji do wykrycia i powstrzymania ataku. Dla wskazanych podmiotów finansowych są obowiązkiem z art. 26 i 27 rozporządzenia DORA, wykonywanym nie rzadziej niż co trzy lata.

Testy TLPT (Threat-Led Penetration Testing) – Zaawansowana ochrona cybernetyczna Twojej firmy

co 3 lata

minimalna częstotliwość testu TLPT

8.07.2025

od tej daty stosuje się RTS 2025/1190

KNF

organ TLPT w Polsce

Zacznij od tego

Czym TLPT różni się od zwykłego pentestu

To nie jest droższa wersja testu penetracyjnego. TLPT odtwarza scenariusz konkretnego napastnika na podstawie wywiadu o zagrożeniach i celuje w funkcje krytyczne, a nie w listę systemów.

Zwykły pentest TLPT wg DORA TIBER-EU
charakter umowny obowiązkowy dobrowolny
zakres uzgodniona lista systemów funkcje krytyczne podmiotu funkcje krytyczne podmiotu
punkt wyjścia lista podatności wywiad o zagrożeniach wywiad o zagrożeniach
kto decyduje o objęciu podmiot organ nadzoru podmiot
potwierdzenie raport wykonawcy atestacja organu raport zgodny z ramami

Zakres podmiotowy

Kto podlega obowiązkowi TLPT

Test może objąć twój podmiot, jeśli

  • ✓masz znaczenie systemowe (G-SII, O-SII)
  • ✓jesteś dużą instytucją płatniczą albo instytucją pieniądza elektronicznego
  • ✓prowadzisz CSD albo CCP
  • ✓prowadzisz istotny system obrotu
  • ✓jesteś dużym zakładem ubezpieczeń

Obowiązek nie powstaje, gdy

  • ✕jesteś mikroprzedsiębiorstwem
  • ✕korzystasz z uproszczonych ram zarządzania ryzykiem ICT z art. 16 ust. 1
  • ✕organ nadzoru nie wskazał twojego podmiotu

Podmiot wskazuje organ nadzoru na podstawie kryteriów z art. 26 ust. 8 DORA: wpływu podmiotu, znaczenia dla stabilności finansowej, profilu ryzyka ICT i dojrzałości ICT. Kryteria doprecyzowuje art. 2 rozporządzenia delegowanego (UE) 2025/1190 (EUR-Lex).

Częstotliwość: nie rzadziej niż co 3 lata. W Polsce rolę organu TLPT pełni Komisja Nadzoru Finansowego (KNF). Po teście organ wydaje atestację potwierdzającą, że przeprowadzono go zgodnie z wymogami — to ona umożliwia wzajemne uznawanie testów między państwami.

Art. 27 DORA

Kto w ogóle może przeprowadzić TLPT

To najczęściej pomijana część rozporządzenia — a decyduje o tym, czy test w ogóle zostanie uznany.

Wiarygodność i kompetencje

Najwyższa wiarygodność i reputacja oraz udokumentowane zdolności techniczne i organizacyjne zespołu.

Certyfikacja albo kodeks

Certyfikacja według uznanych standardów albo formalny kodeks postępowania i ramy etyczne, na których opiera się praca zespołu.

Zarządzanie ryzykiem testu

Niezależne poświadczenie, że ryzyko testu jest zarządzane — łącznie z ochroną danych i ciągłością działania podmiotu.

Ubezpieczenie OC zawodowej

Obowiązkowe ubezpieczenie odpowiedzialności cywilnej zawodowej, obejmujące między innymi nadużycia i zaniedbania.

Rozporządzenie 2025/1190 dokłada wymogi doświadczenia: od zespołu zewnętrznego oczekuje się referencji z wcześniejszych testów penetracyjnych i red team, kierownika zespołu z wieloletnią praktyką oraz testerów z udokumentowanym doświadczeniem. Osobne wymogi dotyczą dostawcy wywiadu o zagrożeniach.

Dwa ograniczenia, o których łatwo zapomnieć przy testerach wewnętrznych. Są dopuszczalni za zgodą organu i przy braku konfliktu interesów, ale dostawca wywiadu o zagrożeniach musi być zewnętrzny, a co trzeci test musi wykonać zespół zewnętrzny.

Kontekst

Co zmieniło się w TIBER-EU

Europejski Bank Centralny zaktualizował ramy TIBER-EU 11 lutego 2025 r., żeby dopasować je do regulacyjnych standardów technicznych DORA dotyczących TLPT (komunikat EBC). Dwie zmiany warto znać:

  • purple teaming stał się obowiązkowy — zespół ofensywny i obrona pracują wspólnie na końcowym etapie, zamiast poprzestać na raporcie;
  • „White Team” przemianowano na „Control Team” — zmiana nazewnictwa, ale w dokumentacji testu trzeba jej pilnować.

TIBER-EU pozostaje ramami dobrowolnymi. Obowiązek wynika z DORA, nie z TIBER — i to organ nadzoru decyduje, czy podmiot mu podlega.

Podlegasz pod TLPT? Policz, ile to kosztuje

Konfigurator pokaże orientacyjne widełki dla testu TLPT w kilka kliknięć — bez podawania e-maila.

Organizacja testu

Kto bierze udział w teście TLPT

W teście TLPT według DORA i ram TIBER-EU pracują trzy zespoły o rozłącznych rolach. Kto o czym wie i kto o czym decyduje, ustala się przed pierwszym dniem testu.

Red Team — zespół testujący

Zewnętrzni testerzy spełniający wymogi art. 27 DORA. Na podstawie raportu wywiadu o zagrożeniach budują scenariusze naśladujące realnych przeciwników i przeprowadzają atak na działające systemy produkcyjne, dokumentując każdy krok.

Blue Team — obrona podmiotu

Zespół bezpieczeństwa i operacji podmiotu, który nie wie o teście. Jego reakcja jest mierzonym wynikiem: co wykryto, po jakim czasie i jak zadziałały procedury. Po zakończeniu bierze udział w obowiązkowym purple teamingu.

Control Team — sterowanie testem

Wąska grupa po stronie podmiotu (dawniej „White Team” w TIBER-EU), która zna test, zatwierdza zakres i scenariusze, kontroluje ryzyko dla ciągłości działania i może zatrzymać działania w każdej chwili. Utrzymuje kontakt z organem TLPT.

Czwartym uczestnikiem jest dostawca wywiadu o zagrożeniach (threat intelligence), który zgodnie z rozporządzeniem 2025/1190 musi być zewnętrzny wobec podmiotu. Jego raport o realnych grupach atakujących dany sektor jest fundamentem scenariuszy — bez niego test jest zwykłym red teamingiem, nie TLPT.

Etapy testu przebiegają w stałej kolejności: przygotowanie i wyznaczenie Control Teamu, faza wywiadu o zagrożeniach, faza testu w środowisku produkcyjnym, faza zamknięcia z purple teamingiem i raportem, a na końcu atestacja organu TLPT umożliwiająca wzajemne uznanie testu w Unii Europejskiej.

Współpraca

Jak prowadzimy test TLPT

1

Zakres i funkcje krytyczne

Ustalamy z podmiotem i organem, które funkcje krytyczne wchodzą w zakres testu. To decyzja regulacyjna, nie techniczna — i od niej zależy wszystko dalej.
2

Wywiad o zagrożeniach

Zewnętrzny dostawca opracowuje scenariusze oparte na realnych napastnikach działających przeciwko sektorowi. Wymóg zewnętrzności wynika wprost z rozporządzenia.
3

Test w środowisku produkcyjnym

Zespół czerwony realizuje scenariusze przy udziale Control Teamu, z pełną kontrolą ryzyka i ścieżką eskalacji na wypadek zdarzeń niepożądanych.
4

Purple teaming i atestacja

Wspólna sesja z zespołem obrony, raport zgodny z wymogami RTS oraz dokumentacja pozwalająca organowi wydać atestację.

Pytania, które dostajemy najczęściej

TLPT w praktyce

Czy mój podmiot musi przeprowadzić TLPT?

Obowiązek powstaje, gdy organ nadzoru wskaże podmiot na podstawie kryteriów z art. 26 ust. 8 DORA. Kryteria doprecyzowuje art. 2 rozporządzenia delegowanego (UE) 2025/1190 i obejmują m.in. instytucje o znaczeniu systemowym, duże instytucje płatnicze, CSD, CCP, istotne systemy obrotu i dużych ubezpieczycieli. Mikroprzedsiębiorstwa oraz podmioty objęte uproszczonymi ramami z art. 16 ust. 1 obowiązkowi nie podlegają.

Jak często trzeba powtarzać test?

Nie rzadziej niż co 3 lata (KNF). Organ może wskazać częstszy cykl, jeśli uzasadnia to profil ryzyka podmiotu.

Czy możemy przeprowadzić TLPT własnym zespołem?

Tak, ale warunkowo — za zgodą właściwego organu, przy braku konfliktu interesów i wystarczających zasobach. Obowiązują przy tym dwa ograniczenia: dostawca wywiadu o zagrożeniach musi być zewnętrzny, a co trzeci test musi wykonać zespół zewnętrzny. W praktyce oznacza to, że pełne uniezależnienie się od zewnętrznego wykonawcy nie jest możliwe.

Czym TLPT różni się od zwykłego testu penetracyjnego?

Zwykły test penetracyjny sprawdza podatności w uzgodnionym zakresie. TLPT odtwarza scenariusz konkretnego napastnika na podstawie wywiadu o zagrożeniach i celuje w funkcje krytyczne podmiotu, a nie w listę systemów. Różni się też skutkiem: po TLPT organ wydaje atestację, która pozwala na wzajemne uznawanie testu między państwami.

Czy TIBER-EU i TLPT to to samo?

Nie. TIBER-EU to dobrowolne ramy Europejskiego Banku Centralnego. TLPT wg DORA jest obowiązkowe dla podmiotów wskazanych przez organ. EBC zaktualizował TIBER-EU 11 lutego 2025 r., żeby dopasować go do standardów DORA — wprowadzając obowiązkowy purple teaming i zmieniając nazwę „White Team” na „Control Team”.

Jakie wymogi musi spełniać wykonawca testu?

Art. 27 DORA wymaga najwyższej wiarygodności i reputacji, udokumentowanych zdolności technicznych i organizacyjnych, certyfikacji według uznanych standardów albo formalnego kodeksu postępowania, niezależnego poświadczenia zarządzania ryzykiem testu oraz obowiązkowego ubezpieczenia odpowiedzialności cywilnej zawodowej. Rozporządzenie 2025/1190 dokłada wymogi referencji i doświadczenia zespołu.

Orientacyjny cennik

Ile kosztuje test TLPT?

TLPT to najdroższa forma testu bezpieczeństwa, bo wymaga wywiadu o zagrożeniach, pracy na systemach produkcyjnych i nadzoru organu właściwego.

Krótka odpowiedź

Test TLPT mieści się orientacyjnie w przedziale 172 000–345 000 zł. Jeśli twój podmiot nie został wskazany do TLPT, właściwym narzędziem jest zwykły test penetracyjny — rząd wielkości niższy.

Widełki

Test TLPT wg DORA172 000–345 000 zł

Test prowadzony według scenariuszy opartych na realnych zagrożeniach, nadzorowany przez organ właściwy — w Polsce Komisję Nadzoru Finansowego.

Dlaczego to inny rząd wielkości

  • Obowiązkowy wywiad o zagrożeniach (threat intelligence) przed startem
  • Testowanie systemów produkcyjnych wspierających funkcje krytyczne
  • Udział i nadzór organu właściwego przez cały czas trwania testu
  • Rozbudowana dokumentacja wymagana przez rozporządzenie
  • Czas trwania liczony w miesiącach, nie tygodniach
Zanim przyjmiesz te liczby za ofertę

To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.

Bezpłatna wycena

Sprawdźmy, czy TLPT dotyczy twojego podmiotu

Ustalimy, czy spełniasz kryteria wskazania przez organ i jak przygotować zakres testu.

  • ✓Odpowiadamy w ciągu jednego dnia roboczego
  • ✓Spełniamy wymogi wobec testerów z art. 27 DORA
  • ✓Zewnętrzny dostawca wywiadu o zagrożeniach
  • ✓Dokumentacja pozwalająca organowi wydać atestację

Wolisz mailem? hello@pentestica.pl  ·  odpowiadamy w 1 dzień roboczy

Bezpłatna wycena

Bezpłatna wycena Napisz