Finanzsektor · DORA & TLPT (TIBER-DE)

Resilienz, die auch die
Aufsicht überzeugt

Seit dem 17. Januar 2025 gilt DORA unmittelbar für den gesamten Finanzsektor in der EU und hat die BaFin-Rundschreiben BAIT, VAIT, ZAIT und KAIT abgelöst. Für alle betroffenen Unternehmen schreiben Art. 24/25 DORA regelmäßige Sicherheitstests vor, für als bedeutend eingestufte Institute kommt zusätzlich ein Threat-Led Penetration Test (TLPT) nach Art. 26/27 hinzu, mindestens alle drei Jahre und ausschließlich auf echten Produktivsystemen. Wir liefern beides: den strukturierten Basistest für den Regelfall und die Vorbereitung, mit der ein späterer TLPT nicht zur bösen Überraschung wird.

Art. 24-27 DORA abgedeckt TIBER-DE-orientiertes Vorgehen Kostenloses Erstgespräch
Der Unterschied, den DORA macht

Grundlegende Sicherheitstests oder TLPT: Was gilt für euch?

DORA kennt keine Einheitslösung. Für die breite Masse der Finanzunternehmen reicht ein strukturierter Sicherheitstest nach Art. 24/25. Nur für Institute, die die Aufsicht als systemrelevant einstuft, kommt der deutlich aufwendigere Threat-Led Penetration Test nach Art. 26/27 hinzu. Die folgende Übersicht zeigt, worin sich beide wirklich unterscheiden.

Kriterium
Grundlegende Sicherheitstests (Art. 24/25 DORA)
TLPT (Art. 26/27 DORA)
Betrifft wen
Jedes DORA-pflichtige Finanzunternehmen, ausnahmslos
Nur von der Aufsicht als bedeutend eingestufte Institute, u. a. ab 150 Mrd. € Zahlungsverkehrsvolumen pro Jahr
Häufigkeit
Mindestens jährlich
Mindestens alle drei Jahre
Testumgebung
Test- oder Produktivsysteme, je nach Scoping
Ausschließlich echte Produktivsysteme im Live-Betrieb
Projektdauer
Typischerweise wenige Wochen
Mindestens 12 Wochen nach TIBER-DE-Ablauf
Wer darf testen
Ein erfahrenes Pentest-Team reicht aus
Ausschließlich speziell akkreditierte TLPT-Tester, TIBER-DE-Rahmen der Bundesbank
Unser Beitrag
Vollständig als eigenständiges Projekt abgedeckt
TLPT-Readiness-Assessment als Vorbereitung, den akkreditierten Test selbst führen wir nicht durch
TIBER-DE ist der deutsche Rahmen für TLPT: operativ von der Bundesbank betreut, fachlich von der BaFin beaufsichtigt. Wer unsicher ist, ob die eigene Institutsgröße schon in Richtung TLPT geht, klärt das am schnellsten in einem kurzen Erstgespräch mit uns.
Zwei Pfade, ein Ziel

Pfad A oder Pfad B: So läuft es bei euch ab

Je nach Einstufung eures Instituts scopen wir das Projekt entweder als Basistest nach Art. 24/25 oder als TLPT-Readiness-Assessment. Beide Pfade haben einen klaren Ablauf, unterscheiden sich aber in Tiefe, Vorlauf und Ergebnis.

Pfad A · Art. 24/25 DORA

Der strukturierte Basistest

Für die überwiegende Mehrheit der Finanzunternehmen ist das der relevante Nachweis. Wir liefern ihn als klar abgegrenztes, wiederholbares Projekt.

Was passiert
  1. 01

    Scoping & Einstufung

    Wir klären gemeinsam, ob ein Basistest ausreicht, und legen fest, welche Kernsysteme, Online-Banking-Komponenten, Filialen und Drittanbieter-Anbindungen in den Scope gehören.

  2. 02

    Reconnaissance & Testdurchführung

    Öffentlich verfügbare Informationen, Netzwerkaufklärung und anschließend die manuelle Prüfung nach vereinbartem Scope, auf Test- oder Produktivsystemen, je nach Absprache.

  3. 03

    Risikobewertung & DORA-gemappter Bericht

    Jeder Fund wird nach Schweregrad und Ausnutzbarkeit eingeordnet und dem passenden DORA-Artikel zugewiesen. Der auditfähige Abschlussbericht mit Management-Summary ist direkt für BaFin-Prüfungen verwendbar.

Ergebnis: dokumentierter Nachweis nach Art. 24/25 DORA, jährlich wiederholbar.
Pfad B · Art. 26/27 DORA

TLPT-Readiness statt böser Überraschung

Werdet ihr absehbar als bedeutendes Institut eingestuft, bereiten wir Systeme und Prozesse gezielt auf einen künftigen TLPT vor, ohne den akkreditierten Test selbst durchzuführen.

Was passiert
  1. 01

    Threat-Intel-informiertes Scoping

    Wir leiten aus öffentlich verfügbaren Informationen und dem Bedrohungsbild eures Instituts realistische Angriffsszenarien ab, einschließlich möglicher Vishing-Pretexte, so wie es die Threat-Intelligence-Phase eines TLPT später verlangt.

  2. 02

    Produktionssichere Probe der TIBER-DE-Phasen

    Wir spielen die Phasen eines TLPT kontrolliert durch, mit klaren Abbruchkriterien und ohne Risiko für den Live-Betrieb, und prüfen, ob eure Prozesse, Ansprechpartner und Detektion dem standhalten.

  3. 03

    Lückenliste vor dem akkreditierten Test

    Ihr bekommt eine priorisierte Liste der Lücken, die ein akkreditiertes Testerteam finden würde, plus Maßnahmenplan, damit der spätere, deutlich teurere TLPT nicht an vermeidbaren Basics scheitert.

Ergebnis: Readiness-Bericht und Lückenliste als Grundlage für den nächsten TLPT-Zyklus, mindestens alle drei Jahre.
Den akkreditierten TLPT selbst führen wir nicht durch. Dafür sind unter TIBER-DE speziell akkreditierte Testerteams vorgeschrieben, operativ von der Bundesbank betreut, fachlich von der BaFin beaufsichtigt.
Art. 13 Abs. 6 DORA

Eine gute Vishing-Kampagne ist Test und Nachweis zugleich

DORA zählt Phishing-Simulationen inklusive Vishing ausdrücklich zu den anerkannten Testarten nach Art. 13 Abs. 6. Praktisch heißt das: Ein kontrollierter Anruf, der sich als IT-Support, Filialleitung oder externer Dienstleister ausgibt, zeigt, ob Mitarbeitende Zugangsdaten preisgeben oder eine Überweisung freigeben würden, und erzeugt dabei genau das dokumentierte Testartefakt, das ihr für euren DORA-Nachweis braucht. Wir planen jede Kampagne mit klar abgestimmten Szenarien, Eskalationsstufen und einem Debriefing, das sich direkt in euren Compliance-Ordner einsortieren lässt.

Ergänzend zu klassischem Phishing per E-Mail bildet Vishing gezielt den Angriffsweg ab, über den die Aufsicht zuletzt verstärkt Malware-Kampagnen gegen deutsche Finanzinstitute beobachtet hat, mehr dazu weiter unten.
Angriffsfläche Finanzsektor

Wo Angreifer bei Banken und Versicherern wirklich ansetzen

01

Kernbanksysteme & Zahlungsverkehr

Historisch gewachsene Core-Banking-Plattformen und Zahlungsverkehrs-Schnittstellen mit Protokollen, die selten neu bewertet werden.

Art. 25 DORA
02

Online-Banking

Kundenportale und Banking-APIs: direktes Ziel und zugleich das System mit dem größten Schaden bei erfolgreichem Zugriff.

Art. 25 DORA
03

Filialnetz

Publikumsverkehr, Kassenbereiche und Besprechungsräume mit Netzwerkzugang, eine physische Angriffsfläche, die in der reinen IT-Betrachtung oft fehlt.

Art. 25 DORA
04

IKT-Drittdienstleister & Lieferkette

Outsourcing-Partner, Cloud-Anbieter und Zahlungsdienstleister, die DORA in Art. 28 als eigenes Risiko definiert.

Art. 28 DORA
Pfad A in der Praxis

So sieht ein Basistest-Bericht aus

Ein Auszug, wie er am Ende von Pfad A steht: jeder Fund mit Schweregrad, Maßnahme und dem DORA-Artikel, auf den er sich bezieht.

Finanzsektor-Pentest Report · Beispielhafter AuszugMuster
Vishing-Simulation: Kundenservice gibt Zugangsdaten nach Autoritäts-Pretext preis (Beispielwert)
Art. 13 Abs. 6 DORA
Online-Banking-API: schwache Autorisierungsprüfung zwischen Kundenkonten (BOLA)
Art. 25 DORA
Drittanbieter-VPN: Zugang ohne Multi-Faktor-Authentifizierung
Art. 28 DORA
Kernbanksystem: veraltetes Schnittstellenprotokoll ohne Verschlüsselung
Art. 25 DORA
Filiale: Netzwerkdose im Kundenbereich ohne Port-Absicherung erreichbar
Art. 25 DORA
Active Directory: fehlende Netzwerksegmentierung zwischen Filiale und Zentrale
Art. 25 DORA
6 Findings · Maßnahmenplan inklusiveDORA-Mapping Art. 24-28
Beispielhafte Darstellung, keine echten Kundendaten.
Selbstcheck

Welcher Pfad seid ihr?

Drei Fragen, die die Richtung vorgeben. Die verbindliche Einstufung nimmt die Aufsicht vor, nicht ihr selbst.

  1. Hat euch die Aufsicht als bedeutendes Institut im Sinne von Art. 26/27 DORA eingestuft?

    Jaeher Pfad B: TLPT-Pflicht, mindestens alle drei Jahre auf Produktivsystemen
    NeinPfad A reicht: Basistest nach Art. 24/25, mindestens jährlich
  2. Verarbeitet ihr mehr als 150 Mrd. € Zahlungsverkehrsvolumen pro Jahr?

    Jaeher Pfad B: das ist eines der Kriterien für die Einstufung als bedeutend
    NeinPfad A reicht, sofern kein anderes Einstufungskriterium greift
  3. Ist ein TLPT-Termin nach TIBER-DE bereits absehbar?

    Jaeher Pfad B: der Test selbst dauert mindestens 12 Wochen, die Vorbereitung braucht Vorlauf
    NeinPfad A reicht, jährlich wiederholt

Der Selbstcheck ersetzt keine Prüfung eurer konkreten Kennzahlen. Seid ihr unsicher, ob eure Größe in Richtung TLPT geht, klären wir das im kostenlosen Erstgespräch.

Im Erstgespräch klären
Relevante Module

Diese Tests decken euren DORA-Nachweis ab

Art. 24 bis 28 DORA verlangen unterschiedliche Nachweise. So setzen wir sie bei Finanzunternehmen zusammen.

Für die vollständige Regulatorik

Alle Details zu DORA und TLPT auf unserer DORA-Seite

Diese Seite konzentriert sich auf die Branchenperspektive: Angriffsfläche, Vishing und der Unterschied zwischen Basistest und TLPT. Für das vollständige regulatorische Bild, inklusive Bußgeldern, Meldepflichten und Zeitleiste, nutzt unsere dedizierte DORA-Seite.

Zur DORA-Seite

DORA & TLPT für den Finanzsektor: eure Fragen

Der Basistest nach Art. 24/25 DORA betrifft alle Finanzunternehmen und läuft mindestens jährlich, meist auf Test- oder Produktivsystemen. Der Threat-Led Penetration Test (TLPT) nach Art. 26/27 ist deutlich aufwendiger: Er läuft ausschließlich auf echten Produktivsystemen, dauert mindestens 12 Wochen und ist nur für von der Aufsicht als bedeutend eingestufte Institute verpflichtend.
Weil der Gesetzgeber das bewusst so geregelt hat: Nach § 28 Abs. 5 BSIG gilt DORA für Finanzunternehmen als Spezialregelung (lex specialis) gegenüber NIS2. Wer DORA-pflichtig ist, muss sich nicht zusätzlich um die NIS2-Umsetzung kümmern, die Anforderungen an Sicherheitstests sind über DORA bereits mindestens gleichwertig abgedeckt.
Wir stimmen vorab Zielgruppe, Pretexte und Eskalationsgrenzen mit euch ab, zum Beispiel ob ein Anruf bis zur Aufforderung einer Überweisung gehen darf oder vorher gestoppt wird. Die Anrufe selbst laufen kontrolliert und protokolliert. Im Anschluss erhaltet ihr eine Auswertung inklusive Rückmeldeverhalten und, wo sinnvoll, gezielten Awareness-Empfehlungen für einzelne Teams.
Nein, den vollständigen, akkreditierten TLPT unter TIBER-DE führen wir bewusst nicht selbst durch, dafür sind spezialisierte, offiziell akkreditierte Testerteams vorgeschrieben. Was wir anbieten, ist die Vorbereitung darauf: ein TLPT-Readiness-Assessment, das Lücken vorab aufdeckt, damit der spätere, deutlich teurere TLPT nicht an vermeidbaren Basics scheitert.
Die Einstufung nimmt die Aufsicht vor, nicht ihr selbst, anhand von Kriterien wie systemischer Relevanz oder Transaktionsvolumen, unter anderem ab rund 150 Mrd. € verarbeitetem Zahlungsverkehr pro Jahr. Seid ihr unsicher, ob eure Größe in diese Richtung geht, klären wir das im kostenlosen Erstgespräch anhand eurer konkreten Kennzahlen.
Das hängt vom Scope ab: Anzahl der Systeme und Filialen, ob Vishing und Physical Testing eingeschlossen sind, ob es um einen reinen Basistest oder eine TLPT-Readiness-Vorbereitung geht. Nach dem kostenlosen Erstgespräch kennen wir euren Umfang und ihr bekommt ein transparentes Festpreisangebot.
Ein Basistest nach Art. 24/25 dauert je nach Scope typischerweise wenige Wochen, von der Terminfindung bis zum fertigen Bericht. Für ein TLPT-Readiness-Assessment braucht ihr meist etwas mehr Vorlauf, weil mehr Systeme und Stakeholder eingebunden sind. Der vollständige TLPT selbst dauert unter TIBER-DE mindestens 12 Wochen.
Indirekt ja: Art. 28 DORA verpflichtet euch als Bank, ein Register aller IKT-Drittparteien zu führen und deren Risiko zu bewerten. Kritische Dienstleister können sogar direkt unter Aufsicht der europäischen Aufsichtsbehörden fallen. Wir prüfen im Rahmen unseres Pentests deshalb auch, wie eure Drittanbieter-Zugänge und -Schnittstellen abgesichert sind.