Статия · публикувана на 13 септември 2026 г.

TLPT по DORA: какво е и за кого е задължително

Threat-Led Penetration Testing (TLPT) е най-напредналият слой в тестовата рамка на DORA. Това не е годишен пентест, сканиране за уязвимости или задължение за всеки финансов субект.

Най-краткият отговор

TLPT е контролиран тест, воден от информация за актуалните заплахи, който обхваща критични или важни функции и се изпълнява върху реални продукционни системи. Той е задължителен само за финансовите субекти, официално определени от компетентния орган за TLPT. За останалите началната точка са редовните тестове по DORA.

Редовното тестване и TLPT са различни задължения

ВъпросРедовно тестване по DORATLPT
Правно основаниеЧленове 24 и 25Членове 26 и 27 и Делегиран регламент (ЕС) 2025/1190
За кого се отнасяФинансовите субекти съгласно приложимите правила на членове 24 и 25; за микропредприятията член 25, параграф 3 предвижда пропорционален подходСубектите, официално определени от органа за TLPT; изключени са микропредприятията и субектите по опростената рамка, изброени в член 16, параграф 1, първа алинея
ЦелОткриване на слабости чрез програма от оценки и тестове, съобразена с рискаПроверка дали критичните или важните функции издържат на действията на реалистичен противник
СредаЗависи от вида на теста и рискаРеални продукционни системи, които поддържат включените функции
ЧестотаПостоянна програма; системите за критични или важни функции се тестват най-малко веднъж годишно, освен при микропредприятиятаНай-малко веднъж на три години, освен ако органът промени честотата според риска и оперативните обстоятелства

Какво прави теста воден от заплахите

Обикновеният пентест пита какво може да бъде компрометирано в договорения технически периметър. TLPT започва от заплахите, които са относими към конкретния субект, превръща ги в реалистични сценарии и проверява дали финансовата услуга може да предотврати, открие и овладее атаката и да се възстанови.

Критични функции, а не списък със сървъри

Обхватът включва няколко или всички критични или важни функции и поддържащите ги ИКТ системи, процеси и технологии.

Реални продукционни системи

Тестът се изпълнява в реалната среда. Затова контролите на риска, условията за спиране и защитената комуникация са част от самото упражнение.

Доставчиците се включват, когато са относими

Трябва да бъдат отчетени изнесените ИКТ услуги, които поддържат функциите в обхвата. Финансовият субект остава отговорен и когато участва доставчик или се провежда съвместен тест.

Органът валидира обхвата

Субектът оценява кои функции трябва да бъдат тествани, а компетентният орган за TLPT валидира точния обхват.

Информацията за заплахите определя сценариите

Сценариите трябва да отразяват заплахите за конкретния субект, а не общ списък от уязвимости.

За кого TLPT може да стане задължителен

Организацията не се самоопределя. Компетентният орган за TLPT посочва субектите, като прилага принципа на пропорционалност по DORA и подробните правила на Делегиран регламент (ЕС) 2025/1190. Оценяват се въздействието върху сектора, финансовата стабилност, системният характер, профилът на ИКТ риска и зрелостта.

Системно значими банки и относими дружества от групите им

Подробните критерии включват глобални и други системно значими институции и определени субекти в техните групи.

Големи платежни институции и дружества за електронни пари

Регламентът използва прагове за обема на плащанията и електронните пари в обращение, включително критерий от 150 млрд. евро за платежни операции и 40 млрд. евро за електронни пари при посочените в него условия.

Основни пазарни инфраструктури

Сред разгледаните категории са централните депозитари на ценни книжа и централните контрагенти.

Определени електронни места за търговия

Определянето зависи от електронния характер на търговията и тестовете за пазарен дял в делегирания регламент.

Големи застрахователи и презастрахователи

Делегираният регламент използва подробни прагове за премии, технически резерви и активи, последвани от допълнителни критерии за определяне.

След оценка органът може да се отклони от обичайните критерии, а структурата на групата може да промени решението дали тестът да бъде индивидуален или съвместен. За пълните тестове използвайте делегирания регламент, а не приемайте това резюме като калкулатор на прагове.

Как протича един TLPT ангажимент

  1. Управление и обхватСубектът създава контролен екип, картографира критичните или важните функции и съгласува с органа за TLPT контролите на риска, комуникацията и обхвата.
  2. Фаза за разузнаване на заплахитеДоставчик на разузнавателна информация разработва сценарии за конкретния субект. Когато тестерите са вътрешни, доставчикът на разузнавателна информация трябва да бъде външен.
  3. Фаза на червения екипЧервеният екип изпълнява договорените сценарии срещу реалната продукционна среда, а контролният екип управлява безопасността и поверителността.
  4. Закриване и съвместна работа между червения и синия екипНаблюденията от атаката и защитата се съпоставят, включително чрез изискваната съвместна работа, за да станат ясни пропуснатите сигнали и слабостите в реакцията.
  5. Отстраняване и атестацияСубектът подготвя планове за отстраняване и доклади. Органът издава атестация, която подпомага признаването от други компетентни органи и избягването на ненужно повторение.

Ролите трябва да останат ясно разделени

Орган за TLPT и ръководители на теста

Наблюдават теста, валидират обхвата и потвърждават спазването на регулаторния процес.

Контролен екип

Малка група в организацията, която знае за теста и управлява оперативния риск. Тя е различна от синия екип, чиято защита се проверява.

Доставчик на разузнавателна информация за заплахите

Подготвя информацията и сценариите, които правят упражнението относимо към конкретния субект.

Червен екип

Изпълнява сценариите на противника.

Син екип

Защитава, открива и реагира в обичайната работна среда, като информацията за теста е ограничена според неговия замисъл.

Кой може да извърши теста

Член 27 от DORA изисква външните тестери да имат висока професионална пригодност и репутация, подходяща експертиза в разузнаването на заплахи, тестовете за проникване и работата на червен екип, призната сертификация или етична рамка, независимо потвърждение на управлението на риска от теста и подходяща застраховка за професионална отговорност. Значимите кредитни институции по Единния надзорен механизъм трябва да използват външни тестери. Други субекти могат да използват вътрешни тестери само при условията и с одобрението, предвидени в DORA.

Какво не е TLPT

  • Това не е годишна оценка на уязвимостите или обикновен пентест с ново маркетингово име.
  • Това не е симулационно упражнение за ръководството.
  • Това не е ненаблюдаван тест на червен екип с обхват, избран само от доставчика.
  • Тестът не доказва съответствие с NIS2 и не заменя рамката за ИКТ риска, регистъра на доставчиците или процеса за докладване на инциденти.
  • Покупката на услуга, наречена „DORA TLPT“, не създава регулаторен статут на TLPT без официално определяне и изискуемия процес с участието на органа.

Какво да направите сега

  1. Потвърдете дали сте определениПроверете субекта, лиценза, групата, системната роля и всяко официално уведомление от съответния орган за TLPT.
  2. Поддържайте редовната програма за тестванеЗрялата програма по членове 24 и 25 трябва да открие обичайните слабости, преди да се наложи напреднал тест.
  3. Картографирайте критичните или важните функцииСвържете всяка функция с реалните системи, процеси, данни и ИКТ доставчици, които я поддържат.
  4. Подгответе управлението преди избора на доставчикОпределете контролния екип, правилата за безопасност, конфликтите, обработването на информацията и ролите на доставчиците.
  5. Пазете докладите като особено чувствителна информацияМатериалите от теста могат да разкрият пътища към критичните функции. Достъпът, предаването, съхранението и унищожаването им се нуждаят от изрични контроли.

В едно изречение

TLPT по DORA е воден от компетентния орган и от информация за заплахите тест на червен екип срещу реални системи, които поддържат критични или важни функции, и се изисква най-малко веднъж на три години от официално определените финансови субекти.

Прочетете сравнението между DORA и NIS2 → · DORA → · Регулаторен справочник →

Тази статия съдържа обща информация, а не определяне, че конкретен финансов субект е длъжен да извърши TLPT. Определянето и точните изисквания са от компетентността на съответния орган за TLPT според приложимия надзорен ред.

Първични източници

Всички статии →