DORA / digital operational resilience testing

Pentest DORA. Testy odporności ICT dla sektora finansowego bez mylenia ich z TLPT.

DORA rozróżnia zwykły program testów odporności od zaawansowanego TLPT. Dobieramy zakres do funkcji, ryzyka i roli podmiotu, zamiast sprzedawać każdy pentest jako formalny TLPT.

Krótka odpowiedź

Pentest wspierający DORA może być elementem programu testowania odporności cyfrowej ICT, szczególnie dla aplikacji i systemów obsługujących funkcje krytyczne lub ważne. Artykuły 24 i 25 DORA obejmują podejście oparte na ryzyku oraz zestaw testów, w tym testy penetracyjne. TLPT z artykułu 26 dotyczy wybranych podmiotów, ma odrębny zakres, cykl i wymagania wobec testerów. Zwykły raport pentestowy nie jest automatycznie potwierdzeniem TLPT ani zgodności z DORA.

Dla kogo

Kiedy ten zakres ma sens?

  • Banki, ubezpieczyciele, fintech i inne podmioty objęte DORA
  • Dostawcy ICT wspierający funkcje krytyczne lub ważne
  • Zespoły budujące roczny program testów odporności
  • Organizacje przygotowujące zakres, dowody i plan napraw przed oceną

Zakres testu

Co sprawdzamy?

01

Funkcje i systemy

Powiązanie testowanego zakresu z funkcjami krytycznymi lub ważnymi oraz wspierającymi je usługami ICT.

02

Aplikacje i API

Tożsamość, role, dane, logika biznesowa, integracje, odporność błędów i bezpieczna komunikacja.

03

Infrastruktura i chmura

Ekspozycja, segmentacja, dostęp administracyjny, usługi, konfiguracja i granice z dostawcami ICT.

04

Ryzyko operacyjne

Reguły testu, ochrona danych, ciągłość funkcji, monitoring, kontakty alarmowe i bezpieczne przerwanie.

05

Naprawa i retest

Priorytety, właściciele działań, terminy, dowody zamknięcia i pozostałe ryzyko po poprawkach.

06

Gotowość TLPT

Rozdzielenie zwykłego pentestu od elementów wymagających procesu TLPT, właściwego organu i testerów spełniających wymagania.

Rezultat

Co dostajesz?

  • Raport techniczny powiązany z funkcją i zasobem
  • Executive summary dla właściciela ryzyka ICT
  • Plan napraw, właściciele i priorytety
  • Dowody retestu uzgodnionych poprawek
  • Jasne wskazanie, czego raport nie potwierdza regulacyjnie
01

Kwalifikacja

Ustalamy podmiot, funkcje, systemy, dostawców, oczekiwany dowód oraz czy chodzi o zwykły test, czy proces TLPT.

02

Zakres oparty na ryzyku

Wybieramy aplikacje, infrastrukturę i scenariusze według krytyczności oraz wpływu operacyjnego.

03

Bezpieczny test

Prowadzimy działania w uzgodnionych oknach, z monitoringiem i kontrolami ograniczającymi wpływ na produkcję.

04

Remediacja

Raport, plan napraw i retest tworzą ścieżkę dowodową, którą organizacja może włączyć do programu DORA.

Cena i decyzja

Ile kosztuje pentest wspierający DORA?

Cena zależy od liczby systemów, funkcji, dostawców ICT, środowisk i wymagań dowodowych. Zwykły pentest aplikacji lub infrastruktury wyceniamy po scoping. TLPT jest znacznie szerszym programem i wymaga osobnej kwalifikacji oraz spełnienia wymagań regulacyjnych.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy każdy pentest spełnia DORA?+

Nie. Pentest może być elementem programu testów, ale zgodność zależy od zakresu obowiązków podmiotu, podejścia opartego na ryzyku, dokumentacji, remediacji i innych wymagań DORA.

Czy pentest i TLPT to to samo?+

Nie. TLPT jest zaawansowanym testem opartym na zagrożeniach dla wybranych podmiotów, obejmującym funkcje krytyczne lub ważne, systemy produkcyjne i odrębne wymagania wobec procesu oraz testerów.

Czy raport jest zaświadczeniem organu nadzoru?+

Nie. Raport techniczny dokumentuje wykonany zakres. Formalne potwierdzenia przewidziane dla TLPT należą do właściwego procesu i organu.