DORA / digital operational resilience testing
Pentest DORA. Testy odporności ICT dla sektora finansowego bez mylenia ich z TLPT.
DORA rozróżnia zwykły program testów odporności od zaawansowanego TLPT. Dobieramy zakres do funkcji, ryzyka i roli podmiotu, zamiast sprzedawać każdy pentest jako formalny TLPT.
Krótka odpowiedź
Pentest wspierający DORA może być elementem programu testowania odporności cyfrowej ICT, szczególnie dla aplikacji i systemów obsługujących funkcje krytyczne lub ważne. Artykuły 24 i 25 DORA obejmują podejście oparte na ryzyku oraz zestaw testów, w tym testy penetracyjne. TLPT z artykułu 26 dotyczy wybranych podmiotów, ma odrębny zakres, cykl i wymagania wobec testerów. Zwykły raport pentestowy nie jest automatycznie potwierdzeniem TLPT ani zgodności z DORA.
Dla kogo
Kiedy ten zakres ma sens?
- Banki, ubezpieczyciele, fintech i inne podmioty objęte DORA
- Dostawcy ICT wspierający funkcje krytyczne lub ważne
- Zespoły budujące roczny program testów odporności
- Organizacje przygotowujące zakres, dowody i plan napraw przed oceną
Zakres testu
Co sprawdzamy?
Funkcje i systemy
Powiązanie testowanego zakresu z funkcjami krytycznymi lub ważnymi oraz wspierającymi je usługami ICT.
Aplikacje i API
Tożsamość, role, dane, logika biznesowa, integracje, odporność błędów i bezpieczna komunikacja.
Infrastruktura i chmura
Ekspozycja, segmentacja, dostęp administracyjny, usługi, konfiguracja i granice z dostawcami ICT.
Ryzyko operacyjne
Reguły testu, ochrona danych, ciągłość funkcji, monitoring, kontakty alarmowe i bezpieczne przerwanie.
Naprawa i retest
Priorytety, właściciele działań, terminy, dowody zamknięcia i pozostałe ryzyko po poprawkach.
Gotowość TLPT
Rozdzielenie zwykłego pentestu od elementów wymagających procesu TLPT, właściwego organu i testerów spełniających wymagania.
Rezultat
Co dostajesz?
- Raport techniczny powiązany z funkcją i zasobem
- Executive summary dla właściciela ryzyka ICT
- Plan napraw, właściciele i priorytety
- Dowody retestu uzgodnionych poprawek
- Jasne wskazanie, czego raport nie potwierdza regulacyjnie
Kwalifikacja
Ustalamy podmiot, funkcje, systemy, dostawców, oczekiwany dowód oraz czy chodzi o zwykły test, czy proces TLPT.
Zakres oparty na ryzyku
Wybieramy aplikacje, infrastrukturę i scenariusze według krytyczności oraz wpływu operacyjnego.
Bezpieczny test
Prowadzimy działania w uzgodnionych oknach, z monitoringiem i kontrolami ograniczającymi wpływ na produkcję.
Remediacja
Raport, plan napraw i retest tworzą ścieżkę dowodową, którą organizacja może włączyć do programu DORA.
Cena i decyzja
Ile kosztuje pentest wspierający DORA?
Cena zależy od liczby systemów, funkcji, dostawców ICT, środowisk i wymagań dowodowych. Zwykły pentest aplikacji lub infrastruktury wyceniamy po scoping. TLPT jest znacznie szerszym programem i wymaga osobnej kwalifikacji oraz spełnienia wymagań regulacyjnych.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy każdy pentest spełnia DORA?+
Nie. Pentest może być elementem programu testów, ale zgodność zależy od zakresu obowiązków podmiotu, podejścia opartego na ryzyku, dokumentacji, remediacji i innych wymagań DORA.
Czy pentest i TLPT to to samo?+
Nie. TLPT jest zaawansowanym testem opartym na zagrożeniach dla wybranych podmiotów, obejmującym funkcje krytyczne lub ważne, systemy produkcyjne i odrębne wymagania wobec procesu oraz testerów.
Czy raport jest zaświadczeniem organu nadzoru?+
Nie. Raport techniczny dokumentuje wykonany zakres. Formalne potwierdzenia przewidziane dla TLPT należą do właściwego procesu i organu.