Deep Dive: Threat Led Penetration Testing
Vor kurzem wurde im Kontext der DORA-Verordnung der finale Entwurf zum RTS " Threat Led Penetration Testing" (TLPT) veröffentlich. Ein perfekter Moment, um die TLPT-Anforderungen aus dem ersten DORA Deep Dive zu überprüfen und um auf das nächst tiefere Anforderungslevel zu wechseln.
Vor kurzem wurde im Kontext der DORA-Verordnung der finale Entwurf zum RTS „Threat Led Penetration Testing“ (TLPT) veröffentlich. Ein perfekter Moment, um die TLPT-Anforderungen aus dem ersten DORA Deep Dive zu überprüfen und um auf das nächst tiefere Anforderungslevel zu wechseln.

Um einen vollständigen Überblick über die Anforderungen zu erhalten, muss man sich durch mehrere Artikel der DORA-Verordnung sowie den Final Report zum Entwurf des TLPT-RTS durcharbeiten. Was soll ich sagen – das letztgenannte Dokument enthält 183 Seiten Lesestoff, darunter ca. 30 Seiten im anspruchsvollen „Juristen-Englisch“, in denen die neuen TLPT-Anforderungen beschrieben werden, die von den IT-Experten umgesetzt werden müssen.
Das sind alles andere als ideale Voraussetzungen, um die Dinge „richtig“ zu machen, daher müssen wir jede Möglichkeit nutzen, um die Dinge zunächst mal „EINFACH“ zu machen. Also habe ich die Regelwerke gemeinsam mit meinem neuen Freund ChatGPT durchgearbeitet und die Anforderungen so verkürzt und vereinfacht, dass sie auch für Fachexperten ohne Jurastudium verständlich sind. Außerdem stehen nun alle Anforderungen untereinander auf einem (verlängerten) Blatt und können in weniger als 10 Minuten gelesen werden.
Eine kleine Sneak Preview: Die TLPT-Anforderungen gelten nicht für alle Finanzunternehmen, sondern „nur“ für systemrelevante und wichtige Banken (G-SIIs und O-SIIs) wie z.B. die Commerzbank, Deutsche Bank oder DZ Bank, für bestimmte Zahlungs- und E-Geld-Institute, Zentrale Wertpapierverwahrer und Gegenparteien, Handelsplätze und bestimmte Versicherungs- und Rückversicherungsunternehmen (alles konkretisiert in Art. 2 des TLPT-RTS). Darüber hinaus kann die Aufsicht auch weitere TLPT-relevante Unternehmen bestimmen und wird diese entsprechend darüber in Kenntnis setzen.
Das PDF-Dokument zu den TLPT-Anforderungen findet ihr auch auf meiner Website. Viel Erfolg allen Häusern und deren IKT-Dienstleistern, die sich damit auseinander setzen müssen 🙂
