Basistest oder TLPT: Welchen DORA-Nachweis braucht ihr?

Seit dem 17. Januar 2025 gilt DORA unmittelbar für den gesamten Finanzsektor in der EU und hat die BaFin-Rundschreiben BAIT, VAIT, ZAIT und KAIT abgelöst. Art. 24 und 25 verlangen regelmäßige Sicherheitstests von allen, Art. 26 und 27 einen Threat-Led Penetration Test von wenigen.

  • Basistest nach Art. 24/25 DORA
  • TIBER-DE-orientiertes Vorgehen
  • Kostenloses Erstgespräch

Eine Weiche, zwei Pfade

Einstufung

Ob ein Institut als bedeutend im Sinne von Art. 26/27 DORA gilt, entscheidet die Aufsicht. Nicht das Institut selbst, und erst recht nicht sein Dienstleister. An dieser Einstufung hängt, welcher Pfad für euch gilt.

Pfad A · Art. 24/25 DORA

Grundlegende Sicherheitstests

Betrifft
jedes DORA-pflichtige Finanzunternehmen, ausnahmslos
Häufigkeit
mindestens jährlich
Testumgebung
Test- oder Produktivsysteme, je nach Scoping
Projektdauer
typischerweise wenige Wochen
Wer testen darf
ein erfahrenes Pentest-Team reicht aus
Unser Beitrag

Vollständig als eigenständiges Projekt. Jeder Fund bekommt Schweregrad, Maßnahme und den passenden DORA-Artikel, der Bericht ist für eine BaFin-Prüfung verwendbar.

Pfad B · Art. 26/27 DORA

Threat-Led Penetration Test

Betrifft
nur von der Aufsicht als bedeutend eingestufte Institute, unter anderem ab 150 Mrd. € Zahlungsverkehrsvolumen pro Jahr
Häufigkeit
mindestens alle drei Jahre
Testumgebung
ausschließlich echte Produktivsysteme im Live-Betrieb
Projektdauer
mindestens 12 Wochen nach TIBER-DE-Ablauf
Wer testen darf
ausschließlich speziell akkreditierte TLPT-Tester
Unser Beitrag

Readiness-Assessment als Vorbereitung, mit priorisierter Lückenliste. Den akkreditierten Test selbst führen wir nicht durch.

TIBER-DE ist der deutsche Rahmen für TLPT: operativ von der Deutschen Bundesbank betreut, fachlich von der BaFin beaufsichtigt.

Wo Angreifer bei Banken und Versicherern ansetzen

  • Art. 25

    Kernbanksysteme und Zahlungsverkehr

    Historisch gewachsene Core-Banking-Plattformen und Zahlungsverkehrs-Schnittstellen mit Protokollen, die selten neu bewertet werden.

  • Art. 25

    Online-Banking

    Kundenportale und Banking-APIs: direktes Ziel und zugleich das System mit dem größten Schaden bei erfolgreichem Zugriff.

  • Art. 25

    Filialnetz

    Publikumsverkehr, Kassenbereiche und Besprechungsräume mit Netzwerkzugang, eine physische Angriffsfläche, die in der reinen IT-Betrachtung oft fehlt.

  • Art. 28

    IKT-Drittdienstleister

    Outsourcing-Partner, Cloud-Anbieter und Zahlungsdienstleister, die DORA in Art. 28 als eigenes Risiko definiert.

Passende Module

  • Social Engineering und Vishing

    Phishing- und Voice-Phishing-Simulationen, die zugleich als szenariobasierter Test nach Art. 25 Abs. 1 DORA dokumentiert werden.

  • Web-App-Pentest

    Online-Banking-Portale, Kundenportale und APIs nach OWASP-Standard, inklusive finanzsektor-typischer Schwachstellen wie BOLA.

  • Infrastruktur-Pentest

    Kernbanksysteme, Netzwerksegmentierung zwischen Filialen und Zentrale sowie die Zugänge von IKT-Drittdienstleistern.

Was wir liefern und was nicht

Von uns kommt der Penetrationstest und der technische Nachweis: Bericht mit Schweregrad je Finding, Maßnahmenplan, Management-Summary und Zuordnung zum passenden DORA-Artikel. Nicht von uns kommen die aufsichtsrechtliche Einstufung eures Instituts, Rechtsberatung, eine Zertifizierung und der akkreditierte TLPT nach TIBER-DE.

So sieht ein Basistest-Bericht aus

Beispielhafter Auszug aus Pfad A: jeder Fund mit dem DORA-Artikel, auf den er sich bezieht.

Finding Bezug Muster
  1. Vishing-Simulation: Kundenservice gibt Zugangsdaten nach Autoritäts-Pretext preisArt. 25 Abs. 1
  2. Online-Banking-API: schwache Autorisierungsprüfung zwischen Kundenkonten (BOLA)Art. 25
  3. Drittanbieter-VPN: Zugang ohne Multi-Faktor-AuthentifizierungArt. 28
  4. Filiale: Netzwerkdose im Kundenbereich ohne Port-Absicherung erreichbarArt. 25
4 Findings · Maßnahmenplan inklusive · DORA-Mapping Art. 13, 25 und 28

Beispielhafte Darstellung, keine echten Kundendaten.

Vishing ist Test und Nachweis zugleich

Art. 25 Abs. 1 DORA zählt szenariobasierte Tests zu den zulässigen Methoden, Art. 13 Abs. 6 verlangt Sensibilisierungsprogramme. Ein kontrollierter Anruf, der sich als IT-Support, Filialleitung oder externer Prüfer ausgibt, bedient beides.

Die Deutsche Bundesbank hat über Kampagnen berichtet, bei denen Angreifer per Vishing gezielt Schadsoftware gegen deutsche Finanzinstitute verbreiten. Sektorweite Beobachtung der Aufsicht, keine Fallstudie zu einem einzelnen Unternehmen. Access Granted war an keiner dieser Kampagnen beteiligt.

Häufige Fragen

Warum sind wir von NIS2 ausgenommen, wenn wir schon unter DORA fallen?

Nach § 28 Abs. 5 BSIG gilt DORA für Finanzunternehmen als Spezialregelung gegenüber NIS2. Wer DORA-pflichtig ist, muss sich nicht zusätzlich um die NIS2-Umsetzung kümmern.

Sind unsere IT-Dienstleister auch betroffen, wenn wir selbst eine Bank sind?

Indirekt ja. Art. 28 DORA verpflichtet euch, ein Register aller IKT-Drittparteien zu führen und deren Risiko zu bewerten. Kritische Dienstleister können sogar direkt unter Aufsicht der europäischen Aufsichtsbehörden fallen.

Was kostet ein DORA-Pentest?

Das hängt vom Scope ab: Anzahl der Systeme und Filialen, ob Vishing und Physical Testing eingeschlossen sind, ob es um einen Basistest oder eine TLPT-Readiness-Vorbereitung geht. Nach dem kostenlosen Erstgespräch bekommt ihr ein Festpreisangebot.

Bereit für euren DORA-Nachweis?

In 30 Minuten klären wir, ob bei euch ein Basistest reicht oder eine TLPT-Readiness-Vorbereitung sinnvoll ist. Danach bekommt ihr ein unverbindliches Angebot.

Alles zur Branche: access-granted.de/de/branchen/finance