Pflicht zur TLPT (Art. 26 DORA):
Bedeutende Finanzinstitute werden von BaFin / Bundesbank zur Durchführung von Threat-Led Penetration Tests verpflichtet, mindestens alle drei Jahre. Die Behörde kann den Rhythmus verkürzen.
DORA Art. 26 · TIBER-DE · RTS 2025/1190
DORA Art. 26 verpflichtet bedeutende Finanzinstitute zu Threat-Led Penetration Tests gegen Live-Produktionssysteme. Die DORA-TLPT-RTS (EU 2025/1190, in Kraft ab 8. Juli 2025) konkretisiert die Anforderungen an RTT-Provider, TI-Provider und den dreiphasigen Prozess. AWARE7 führt diese regulatorisch anerkannten Engagements als qualifizierter RTT-Provider nach TIBER-DE durch, mit transparenter Methodik und verbindlichem Festpreisangebot.
Regulatorik
Die EU-Verordnung (EU) 2022/2554 (DORA) ist seit dem 17. Januar 2025 unmittelbar anwendbar. Die Delegierte Verordnung (EU) 2025/1190, die DORA-TLPT-RTS, konkretisiert Art. 26 mit 17 Artikeln und 8 Anhängen. Sie trat am 8. Juli 2025 in Kraft.
Pflicht zur TLPT (Art. 26 DORA):
Bedeutende Finanzinstitute werden von BaFin / Bundesbank zur Durchführung von Threat-Led Penetration Tests verpflichtet, mindestens alle drei Jahre. Die Behörde kann den Rhythmus verkürzen.
Live-Produktionssysteme (kein Staging):
TLPT richtet sich ausschließlich gegen Live-Produktionssysteme, die kritische Funktionen (CIF) des Instituts abbilden. Test-Environments und Staging-Systeme erfüllen die regulatorische Anforderung nicht.
RTT- und TI-Provider: Qualifikationspflicht (RTS Art. 5):
Der Red Team Test Leader muss mindestens 5 Jahre nachgewiesene Erfahrung im Penetrationstest-/Red-Teaming-Bereich und 5 dokumentierte Referenzengagements vorweisen. Teamgröße: mindestens 3 Personen mit je ≥ 2 Jahren Erfahrung. Anerkannte Zertifizierungen: OSCP+, CREST CCRTS, GIAC GCIH, CompTIA PenTest+.
Unabhängigkeit der Provider (Art. 26 Abs. 9 DORA):
RTT-Provider und TI-Provider müssen vollständig voneinander unabhängig sein und dürfen keine wirtschaftliche Verbindung zum geprüften Institut haben. Konzernzugehörigkeit schließt die Beauftragung aus.
Drittanbieter einbeziehen (Art. 26 Abs. 8 DORA):
Sind kritische IKT-Funktionen an externe Anbieter ausgelagert (z.B. Cloud-Provider, Kernbanken-SaaS), müssen diese in die TLPT-Scope-Definition einbezogen werden. Das Finanzinstitut bleibt für den Gesamtprozess verantwortlich.
Behördliche Aufsicht und Closure Report:
Scope, Methodik und Ergebnisse werden mit der Behörde abgestimmt. Nach Abschluss der Closure Phase ist ein Closure Report einzureichen, der Purple-Team-Erkenntnisse, Remediation-Plan und MITRE ATT&CK-Dokumentation enthält.
RTS 2025/1190: Die Delegierte Verordnung (EU) 2025/1190 wurde am 13. Februar 2025 von der Kommission angenommen und am 18. Juni 2025 im EU-Amtsblatt veröffentlicht und ist seit dem 8. Juli 2025 in Kraft. Sie löst die bisherigen TIBER-EU-Leitlinien als verbindliche Rechtsgrundlage ab. TIBER-DE wurde im Februar 2025 vollständig daran angepasst.
Zeitplan
Nach der offiziellen Benachrichtigung durch BaFin oder Bundesbank laufen verbindliche Fristen. Typische Gesamtdauer: 5-7 Monate.
Meilenstein
BaFin oder Bundesbank (TCT) identifiziert das Institut und initiiert den TLPT-Prozess. Das Institut wählt RTT-Provider (AWARE7) und TI-Provider aus.
Meilenstein
Das White Team (Control Team) muss der Behörde gemeldet sein. Es besteht typischerweise aus CISO, Vorstand/Geschäftsführung und Legal/Compliance. Kick-off RTT-Provider: Generic Threat Landscape (GTL) startet.
Meilenstein
Scope for Scoping Document (SSD) / Generic Scope Document mit definierten kritischen Funktionen (CIF) wird mit der Behörde abgestimmt und eingereicht. TI-Provider beginnt Threat-Intelligence-Erhebung.
Meilenstein
TI-Provider liefert den Targeted Threat Intelligence Report (TTI). AWARE7 Red Team startet Angriffssimulation gegen Live-Produktionssysteme. MITRE ATT&CK-Dokumentation aller Techniken, Taktiken und Artefakte.
Meilenstein
Pflichtfrist: innerhalb von 10 Wochen nach Ende der aktiven Testphase müssen Purple-Team-Übungen durchgeführt und dokumentiert sein. Red Team und SOC erarbeiten gemeinsam Angriffsketten und Erkennungsverbesserungen.
Meilenstein
Closure Report mit Findings, Remediation-Plan, Purple-Team-Ergebnissen und MITRE ATT&CK-Mapping wird bei BaFin / Bundesbank (TCT) eingereicht. Lesson-Learned-Session mit Vorstand und CISO.
Abgrenzung
TLPT ist keine Erweiterung eines Pentests. Es ist eine fundamental andere Prüfmethodik.
Tabelle horizontal wischen
| Merkmal | Regulatorisch DORA TLPT | Marktstandard Klassischer Pentest |
|---|---|---|
| Basis | Echte Bedrohungsintelligenz (TTI-Report) | Standardmethodik (OWASP, PTES) |
| Systeme | Live-Produktion (Pflicht per RTS) | Staging / Produktion wählbar |
| Blue Team | Uninformiert (reale Bedingung) | Oft informiert |
| Scope | Kritische Funktionen (CIF) | Frei definierbar |
| Regulierung | Behörde genehmigt, Closure Report an BaFin | Kein regulatorischer Rahmen |
| Dauer | 5-7 Monate (Mindest-Testphase 12 Wochen) | 3-10 Tage |
| TI-Provider | Pflichtbestandteil (eigenständig, RTS Art. 5) | Nicht erforderlich |
| Purple Team | Pflicht innerhalb 10 Wochen nach Testende | Optional |
| Anerkannt für | DORA Art. 26-Nachweis (regulatorisch) | ISMS-Audit, ISO 27001, NIS-2 |
| Kosten | 140.000-560.000 EUR (Marktschnitt) | 5.000-50.000 EUR |
Ablauf
TIBER-DE schreibt einen dreigliedrigen Ablauf vor. AWARE7 übernimmt die RTT-Rolle (Red Team Test Provider).
Phase
Dauer
4-6 Wochen
Phase
Dauer
≥ 12 Wochen (RTS-Pflicht)
Phase
Dauer
4-6 Wochen
Scope-Kern
DORA Art. 2 und RTS Art. 8-12 definieren, welche Funktionen als Critical or Important Functions (CIF) einzustufen sind. Die CIF-Bewertung ist Grundlage der gesamten Scope-Definition und wird in der Preparation Phase gemeinsam mit dem White Team und der Behörde vorgenommen.
Funktionen, deren Ausfall die finanzielle Stabilität des Instituts oder des Finanzsektors gefährden würde, z.B. Liquiditätsmanagement, Eigenkapitalberechnung, aufsichtsrechtliches Reporting.
Funktionen, die bei Kompromittierung systemrelevante Auswirkungen auf andere Marktteilnehmer hätten, z.B. Interbanken-Clearing, TARGET2-Schnittstellen, CCPs.
Funktionen, die nicht in vertretbarer Zeit durch Ersatzsysteme übernommen werden können, z.B. proprietäre Kernbankensysteme ohne Redundanz, kritische Handelsplattformen.
Funktionen, die für behördliche Berichterstattung und Compliance essenziell sind, z.B. Meldewesen-Systeme, AML/KYC-Infrastruktur, MiFID-Reporting.
Typische CIF-Systeme in der Praxis:
Kernbankensystem · Zahlungsabwicklung · TARGET2-Anbindung · Online-Banking-Plattform · Handelsplattform · Authentifizierungsinfrastruktur · Meldewesen-System · AML/KYC-Engine · Clearing & Settlement · Mobile Banking App
Warum AWARE7
Die DORA-TLPT-RTS stellt klare Anforderungen an Red-Team-Test-Provider. AWARE7 erfüllt alle davon.
Mehrköpfiges Offensive-Security-Team mit OSCP+-zertifizierten Consultants (OffSec) und mehreren CVE-Autoren (Adobe, WooCommerce, Pi-hole). Leitung durch Vincent Heinen, M.Sc. IT-Sicherheit (RUB), Head of Offensive Services. Erfüllt RTS Art. 5: RT-Test-Leader ≥ 5 Jahre, Teamgröße ≥ 3 Personen.
Engagements bei BaFin-regulierten Instituten, darunter mehrjährige Red-Team-Übungen für Kreditinstitute und Zahlungsdienstleister unter Einhaltung regulatorischer Anforderungen. Mehr als 500 abgeschlossene Penetrationstest-Projekte.
AWARE7 GmbH ist nach ISO/IEC 27001:2022 zertifiziert. Auditoren, Auftraggeber und Behörden akzeptieren unsere ISMS-Zertifizierung als Qualitätsnachweis. Wichtig für die RTT-Provider-Qualifizierung nach TIBER-DE-Beschaffungsrichtlinien.
Berufshaftpflichtversicherung (Errors & Omissions) bei Hiscox SA über 3.000.000 EUR nach dem Produkt NET IT by Hiscox. Pflichtnachweis im TIBER-DE-Beschaffungsprozess, von Behörde und White Team prüfbar.
Vollständige Dokumentation aller Angriffstechniken nach MITRE ATT&CK Enterprise: Taktiken, Techniken, Procedures (TTPs) mit Zeitstempeln und Artefakten. RTS-konformer Closure Report inklusive. Purple-Team-Vorbereitung ab erstem Tag.
AWARE7 ist ein deutsches Unternehmen mit Sitz in Gelsenkirchen. Alle Testdaten werden ausschließlich auf deutschen Servern verarbeitet. Kein Datentransfer in Drittstaaten, relevant für BSI-KRITIS, regulatorische Datenschutzanforderungen und Bankgeheimnis.
Betroffene Institute
RTS Art. 2 (EU 2025/1190) legt objektive Schwellenwerte fest. Darüber hinaus benennt die Behörde weitere Institute auf Basis einer Risikoanalyse.
Automatisch einbezogen nach RTS Art. 2:
Systemrelevante Banken
O-SII/G-SIB automatisch; weitere nach BaFin-Risikoabwägung
Versicherungsunternehmen
BaFin-beaufsichtigte Erst- und Rückversicherer > 500 Mio. EUR GWP
Zahlungsdienstleister
Zahlungsinstitute, E-Geld-Institute > 120 Mrd. EUR Transaktionsvolumen
Wertpapierfirmen
CRR-Wertpapierfirmen und größere Investmenthäuser
Zentrale Gegenparteien
CCPs, Zentralverwahrer (CSDs), Handelsplattformen
Auf Behördenanordnung
Kleinere Institute können auf Anordnung einbezogen werden
Ausgenommen sind laut DORA Art. 16 kleine, nicht-verbundene Finanzinstitute. Die genaue Klassifizierung nimmt BaFin bzw. die Bundesbank vor.
Kosten
TLPT-Engagements sind erheblich umfangreicher als klassische Penetrationstests. Die Kosten spiegeln Dauer, Teamgröße und regulatorischen Aufwand wider.
Kostenblock
Bandbreite
80.000 - 300.000 EUR
Scope-Komplexität, Anzahl CIF-Systeme, Dauer der aktiven Phase (mind. 12 Wochen), Teamgröße (mind. 3 Personen nach RTS)
Kostenblock
Bandbreite
30.000 - 80.000 EUR
Targeted Threat Intelligence Report (TTI): Dark-Web-Recherche, OSINT, Malware-Analyse, Sektor-Intelligence. Muss unabhängig vom RTT-Provider sein.
Kostenblock
Bandbreite
30.000 - 180.000 EUR
White Team-Aufwand, Legal/Compliance, externe Rechtsberatung, Behördenabstimmung, CISO-Zeit, Remediation-Umsetzung
Gesamtkosten TLPT: 140.000 - 560.000 EUR
Marktschnitt für erste TLPT-Engagements großer deutscher Banken: ca. 300.000-450.000 EUR. AWARE7 erstellt ein verbindliches Festpreisangebot - keine Stundensätze, keine Nachforderungen. Angebot innerhalb 48h nach Erstberatung.
International
TIBER-DE ist Teil eines weltweiten Ökosystems regulatorischer Red-Team-Frameworks. Alle folgen dem dreiphasigen Ansatz und mandatieren echte Bedrohungsintelligenz.
Tabelle horizontal wischen
| Framework | Land / Region | Behörde | Seit | Basis |
|---|---|---|---|---|
| TIBER-DE | Deutschland | Deutsche Bundesbank / BaFin | 2019 | TIBER-EU / DORA |
| CBEST | Vereinigtes Königreich | Bank of England | 2014 | Eigenständig |
| TIBER-EU | EU (übergreifend) | EZB | 2018 | Referenz-Framework |
| TIBER-NL | Niederlande | DNB | 2016 | TIBER-EU |
| TIBER-SE | Schweden | Riksbank | 2020 | TIBER-EU |
| TIBER-BE | Belgien | BNB | 2019 | TIBER-EU |
| iCAST | Hongkong | HKMA | 2021 | CBEST/TIBER-EU |
| CORIE | Australien | RBA / APRA | 2020 | Eigenständig |
Ein TIBER-DE-Abschluss kann in bestimmten Konstellationen grenzüberschreitend für mehrere EU-Jurisdiktionen anerkannt werden, insbesondere bei Instituten mit Tochtergesellschaften in mehreren EU-Mitgliedstaaten.
FAQ
Ihr Ansprechpartner für DORA TLPT
M.Sc. IT-Sicherheit mit über 5 Jahren Erfahrung in offensiver Sicherheitsanalyse. Leitet die Durchführung von Penetrationstests mit Spezialisierung auf Web-Applikationen, Netzwerk-Infrastruktur, Reverse Engineering und Hardware-Sicherheit. Verantwortlich für mehrere Responsible Disclosures.
Leistungen
Festpreisangebot in 48h
Wir besprechen Scope, CIF-Bewertung, Zeitplan und Behördenabstimmung, kostenlos und unverbindlich. Sie erhalten ein verbindliches Festpreisangebot innerhalb von 48 Stunden.
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h