
Termin wdrożenia unijnego rozporządzenia DORA minął w styczniu 2025 roku. Obecnie, w 2026 roku, organy nadzoru nie pytają już o deklaracje czy plany. Wymagają twardych dowodów technologicznych. Dla kluczowych instytucji finansowych najważniejszym i najbardziej rygorystycznym sprawdzianem odporności cyfrowej stały się testy TLPT (Threat-Led Penetration Testing). Czym różnią się od klasycznych pentestów, kogo dokładnie obowiązują i jak przejść przez nie bez szwanku, unikając kar finansowych? Oto inżynierski przewodnik oparty na aktualnych wytycznych ESAs i standardzie TIBER-EU.
Czym są testy TLPT i dlaczego klasyczne pentesty to w 2026 roku za mało?
Wymogi regulacyjne radykalnie ewoluowały. Instytucje finansowe przez lata polegały na zautomatyzowanych skanerach i standardowych pentestach wybranych aplikacji. Dziś DORA (Digital Operational Resilience Act) weryfikuje odporność całej infrastruktury instytucji w warunkach bojowych.
Podczas gdy tradycyjne testy penetracyjne skupiają się na identyfikacji podatności w konkretnej aplikacji lub segmencie sieci, TLPT to zaawansowana symulacja ukierunkowanego cyberataku na poziomie całej organizacji. Testy te opierają się na analizie threat intelligence i oceniają nie tylko błędy techniczne, ale także zachowania ludzi (socjotechnika) i procedury reagowania na incydenty.
Zanim przejdziesz do szczegółów wdrażania TLPT, upewnij się, że rozumiesz podstawowe różnice między skanowaniem podatności a testami penetracyjnymi, ponieważ TLPT reprezentuje jeszcze wyższy poziom złożoności (bliższy operacji typu Red Teaming).
TLPT a standardowy pentest: kluczowe różnice w świetle DORA
| Cecha | Standardowy test penetracyjny | Test TLPT (threat-led) w ramach DORA |
| Wektor ataku | Znane podatności oprogramowania (np. OWASP Top 10, CVE) | Złożone ataki (APT) wymierzone w procesy biznesowe i łańcuch dostaw |
| Zakres | Wąski: wybrana aplikacja, usługa webowa lub segment sieci | Szeroki: krytyczne funkcje biznesowe całej instytucji (w tym CTPP) |
| Podejście i wiedza | White box / grey box (jasne reguły, zapowiedziane działania) | Zawsze black box (często w tajemnicy przed własnym zespołem IT/SOC instytucji) |
| Cel nadrzędny | Znalezienie i załatanie konkretnych błędów w kodzie i konfiguracji | Ocena rzeczywistej zdolności organizacji do obrony, wykrycia i powstrzymania ataku na produkcji |
Kogo w sektorze finansowym obowiązują testy TLPT?
Zgodnie z unijnymi regulacyjnymi standardami technicznymi (RTS) do DORA nie każda instytucja finansowa musi prowadzić tak kosztowne symulacje. Obowiązek przeprowadzania testów TLPT dotyczy przede wszystkim podmiotów uznanych za istotne i kluczowe dla stabilności rynku finansowego, w tym:
-
Dużych instytucji kredytowych (banków).
-
Centralnych depozytów papierów wartościowych i kontrahentów centralnych.
-
Instytucji płatniczych oraz dużych dostawców pieniądza elektronicznego.
-
Znaczących podmiotów obrotu kryptoaktywami (na styku DORA i MiCA).
-
Kluczowych zewnętrznych dostawców usług ICT (CTPP) obsługujących sektor finansowy.
Nawet jeśli jesteś „tylko” podwykonawcą IT dla sektora bankowego, audytor będzie wymagał od Ciebie udowodnienia, że zarządzasz wysoką dostępnością i odpornością operacyjną w stopniu, który nie stworzy luki dla ataku na łańcuch dostaw.
3 fazy wdrożenia TLPT: jak wygląda proces krok po kroku?
Wdrożenie Threat-Led Penetration Testing to nie jest kilkudniowy projekt sprowadzający się do uruchomienia zautomatyzowanego skryptu. Opiera się na europejskim frameworku TIBER-EU i składa się z trzech rygorystycznie kontrolowanych faz.
1. Faza przygotowawcza i threat intelligence (rozpoznanie)
Zanim padnie jakikolwiek techniczny „strzał”, wyspecjalizowany zespół tworzy profil ryzyka instytucji. Faza threat intelligence analizuje, kto (jakie grupy ransomware/APT), dlaczego i w jaki sposób mógłby zaatakować Twoje procesy. Powstają tzw. scenariusze zagrożeń, precyzyjnie odwzorowujące taktyki, techniki i procedury (TTP) stosowane przez cyberprzestępców atakujących sektor finansowy w 2026 roku.
2. Faza Red Teaming (aktywny atak na produkcję)
To właściwy rdzeń testu TLPT. Zespół uderzeniowy (Red Team) realizuje założone scenariusze na działających systemach produkcyjnych. Może to obejmować kampanie phishingowe wymierzone w zarząd (spear-phishing), próby przejęcia Active Directory, wstrzyknięcie złośliwego kodu przez narzędzia CI/CD zewnętrznego dostawcy czy próby usunięcia backupów WORM. Celem jest dotarcie do z góry ustalonych „flag” (np. serwera autoryzacji transakcji) bez powodowania niedostępności usług dla klientów.
3. Faza raportowania i remediacji (dowody dla organów nadzoru)
Dla organów kontrolnych, takich jak KNF czy ESAs, samo przeprowadzenie testu nie wystarczy. DORA wymaga tzw. Evidence Pack. Red Team analizuje przebieg operacji wspólnie z Blue Teamem (obrońcami). Efektem jest raport końcowy, który obejmuje nie tylko luki architektoniczne, ale przede wszystkim ocenę czasu detekcji oraz precyzyjny plan naprawczy z harmonogramem łatania wykrytych podatności.
Twoja mapa drogowa przed nadchodzącą kontrolą
Brak odpowiednio udokumentowanych, aktualnych testów odporności to najprostsza droga do dotkliwych kar nakładanych przez regulatorów. Aby mieć pewność, że bezpieczeństwo IT jest spójne z Twoimi procesami biznesowymi i zapisami umów, sprawdź gotowość swojej firmy za pomocą naszej checklisty „DORA w praktyce”.
Dzisiejsi audytorzy szukają ciągłości operacyjnej. Weryfikują retencję kopii zapasowych, zarządzanie dostępem (Zero Trust), procedury reagowania na incydent w ciągu pierwszych 24 godzin oraz to, czy wnioski z testów TLPT zostały faktycznie wdrożone w środowisku IT.
Zabezpiecz swój biznes i uniknij kar regulacyjnych
Traktowanie wymogów DORA wyłącznie jako uciążliwej papierologii to dla instytucji finansowych ślepy zaułek. Zaawansowane testy oparte na scenariuszach rzeczywistych zagrożeń są obecnie najlepszym dostępnym narzędziem, by uodpornić firmę na wielomilionowe (w euro) straty finansowe i wizerunkowe wynikające z załamania usług cyfrowych.
Chcesz sprawdzić, czy Twoje procedury są gotowe na spotkanie z nadzorem finansowym?
- Zabezpiecz się proceduralnie i zleć kompleksowy audyt DORA, który wskaże obszary wymagające natychmiastowej poprawy.
- Nie czekaj na wezwanie z KNF — zamów profesjonalne testy TLPT, aby udowodnić odporność swojej infrastruktury twardymi faktami inżynierskimi.
