Skip to content

Repository files navigation

Testy typu TLPT

O testach penetracyjnych pod kątem wyszukiwania zagrożeń (ang. threat-led penetration testing)

Akty prawne

  1. Rozporządzenie (EU) 2022/2554 - DORA, w szczególności:

  2. Rozporządenie delegowane (EU) 2025/1190 - doprecyzowujące kwestie, o których mowa w art. 26 pkt 11 rozporządzenia (EU) 2022/2554

TLPT a TIBER-EU

Zgodnie z art. 3 pkt 17 rozporządzenia (EU) 2022/2554 (DORA), testy typu TLPT zdefiniowanse zostały jako:

"testy penetracyjne pod kątem wyszukiwania zagrożeń (TLPT)” oznaczają ramy naśladujące taktykę, techniki i procedury stosowane w rzeczywistości przez agresorów uznanych za stanowiących rzeczywiste cyberzagrożenie, które zapewniają kontrolowane, dostosowane do konkretnych zagrożeń, oparte na analizie zagrożeń (red team) testy działających na bieżąco krytycznych systemów produkcji podmiotu finansowego;

Zgodnie z rozporządzeniem delegowanym (EU) 2025/1190, testy typu TLPT są zgodne z ramami TIBER-EU:

Niniejsze rozporządzenie zostało opracowane zgodnie z ramami TIBER-EU i odzwierciedla metodykę, proces i strukturę testów penetracyjnych pod kątem wyszukiwania zagrożeń (TLPT) opisanych w TIBER-EU. Podmioty finansowe podlegające obowiązkowi przeprowadzania TLPT mogą odwoływać się do ram TIBER-EU lub krajowych przepisów wdrażających te ramy i stosować te ramy lub przepisy, o ile są one zgodne z wymogami określonymi w art. 26 i 27 rozporządzenia (UE) 2022/2554 oraz w niniejszym rozporządzeniu. Wyznaczenie jednego organu publicznego w sektorze finansowym odpowiedzialnego na poziomie krajowym za kwestie związane z TLPT zgodnie z art. 26 ust. 9 rozporządzenia (UE) 2022/2554 powinno pozostawać bez uszczerbku dla kompetencji właściwych organów w zakresie nadzoru nad niektórymi podmiotami finansowymi powierzonych na poziomie Unii – zgodnie z art. 46 tego rozporządzenia – organom takim jak na przykład Europejski Bank Centralny w odniesieniu do istotnych instytucji kredytowych, które to organy należy uznać za właściwe w kwestiach związanych z TLPT. W przypadku gdy tylko niektóre zadania związane z TLPT są przekazywane innemu organowi krajowemu w sektorze finansowym na podstawie art. 26 ust. 10 rozporządzenia (UE) 2022/2554, organem właściwym dla zadań związanych z TLPT, które nie zostały przekazane, powinien nadal być właściwy organ w odniesieniu do danego podmiotu finansowego wskazany w art. 46 tego rozporządzenia.

Ogromną zaletą powstałych ram TIBER-EU / TLPT (artykuły 26,27 w DORA) / STAR-FS / ART jest ustrukturyzowanie testów typu TLPT, w taki sposób iż wszystkie zaangażowane strony wiedzą co będzie realizowane, w jakiej kolejności oraz kto za co odpowiada. Warto na to spojrzeć po kolei i osobno oczami każdego z uczestników procesu:

  1. Organ ds. TLPT (lub jego odpowiednik) / kierownicy testu: [Nadzór nad testem typu TLPT]
  2. Zespół typu control team: [Zarządzanie testem typu TLPT]
  3. Dostawca analizy zagrożeń: Analiza zagrożeń na potrzeby TLPT
  4. Testerzy: [Realizacja testu typu TLPT]

About

[PL] O testach penetracyjnych pod kątem wyszukiwania zagrożeń (ang. threat-led penetration testing)

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors