Det meste af det, DORA beder en softwareleverandør om, er papirarbejde: klausuler, registre, rapporter. Trusselsbaserede penetrationstest er den del, der ikke er det. Artikel 26 i forordning (EU) 2022/2554 lader de finansielle enheder, som deres myndigheder udpeger, køre en trusselsbaseret penetrationstest, TLPT, mindst hvert 3. år på produktionssystemer, der understøtter kritiske eller vigtige funktioner, og stk. 2 siger, at omfanget omfatter de systemer, der understøtter de funktioner, som er udliciteret eller kontraheret til tredjepartsudbydere af IKT-tjenester. Hvis dit produkt understøtter en sådan funktion hos en bank, der er udpeget, kan et red team, banken har hyret, bruge tre måneder på at angribe dit produktionsmiljø, mens dine driftsfolk ikke får noget at vide. Kommissionens delegerede forordning (EU) 2025/1190 af 13. februar 2025, offentliggjort den 18. juni 2025 og i kraft siden den 8. juli 2025, fastsætter hvordan i sytten artikler og otte bilag. Denne artikel læser artikel 26 og 27 i DORA og den delegerede forordning i EU-Tidende på CELLAR den 12. september 2026, fra leverandørens side. Den er ikke juridisk rådgivning.

Hvem der bliver testet, og hvorfor din kunde kan være en af dem

Ikke enhver finansiel enhed kører en TLPT. Artikel 26, stk. 8, i DORA lader de kompetente myndigheder udpege de forpligtede enheder ud fra virkningsrelaterede faktorer, hensyn til finansiel stabilitet og enhedens IKT-risikoprofil, og artikel 2 i den delegerede forordning opregner kriterierne: størrelse, indbyrdes forbundethed, kritikaliteten og substituerbarheden af de tjenester, enheden leverer, kompleksiteten af dens forretningsmodel, om den er del af en systemisk koncern, og på IKT-siden dens risikoprofil, dens trusselsbillede, graden af dens kritiske eller vigtige funktioners afhængighed af IKT, kompleksiteten af dens arkitektur og, litra b), nr. v), de IKT-tjenester og funktioner, der understøttes af tredjepartsudbydere af IKT-tjenester, samt antallet og typen af kontraktlige ordninger med dem. Mikrovirksomheder og de små enheder i artikel 16, stk. 1, er undtaget. De kunder, der når dig med en TLPT, er altså de store, og antallet af leverandører, de er afhængige af, er en af grundene til, at de blev valgt.

Hvad kontrakten allerede siger

Litra d) i artikel 30, stk. 3, i DORA kræver, at hver kontrakt om en tjeneste, der understøtter en kritisk eller vigtig funktion, indeholder leverandørens forpligtelse til at deltage i og samarbejde fuldt ud om kundens TLPT efter artikel 26 og 27. Det er en af de seks klausuler i tjeklisten til artikel 30 for kritiske eller vigtige funktioner, og den er ikke til forhandling i princippet, kun i mekanikken. Artikel 26, stk. 3, tilføjer, at hvor udbydere er omfattet, træffer enheden de foranstaltninger og sikkerhedsforanstaltninger, der skal til for at sikre deres deltagelse, og beholder det fulde ansvar, og artikel 26, stk. 5, kræver, at enheden i samarbejde med sine udbydere og testerne anvender risikostyringsforanstaltninger mod virkninger på data, skader på aktiver og forstyrrelse af kritiske eller vigtige funktioner, hos enheden, dens modparter og i den finansielle sektor.

Mekanikken: kontrolteamet, blue teamet og de 12 uger

Den delegerede forordning definerer rollerne. Kontrolteamet, artikel 1, nr. 1, er medarbejdere hos den testede enhed og, hvor det er relevant for omfanget, medarbejdere hos dens tredjepartsudbydere, som styrer testen; blue teamet, artikel 1, nr. 3, er enhedens og, hvor det er relevant, dens udbyderes medarbejdere, som forsvarer systemerne, og som ikke kender til TLPT'en. Artikel 4 kræver, at enhedens organisatoriske ordninger sikrer, at kontrolteamet informeres om enhver opdagelse af testen af medarbejdere hos enheden eller hos dens udbydere. En leverandør i omfanget har altså folk på begge sider: en eller to, der ved besked, i kontrolteamet, og et driftsteam, der ikke må.

Artikel 9 fastsætter forberedelsesfasen: enheden indsender igangsættelsesoplysningerne inden for 3 måneder efter myndighedens underretning og en omfangsspecifikation inden for 6 måneder, godkendt af dens ledelsesorgan, og kontrolteamet vælger udbyderen af trusselsefterretninger og testerne. Artikel 10 er trusselsefterretningsfasen, der frembringer en målrettet rapport om enheden og dens omfang. Artikel 11 er red team-testen: en aktiv red team-fase, der står i forhold til omfanget og til antallet af involverede enheder og udbydere, og under alle omstændigheder mindst 12 uger. Hvis en medarbejder hos enheden eller hos dens udbydere opdager testen, foreslår kontrolteamet foranstaltninger til at fortsætte og samtidig bevare hemmeligholdelsen. Under ekstraordinære omstændigheder, der risikerer data, aktiver eller forstyrrelse af enhedens eller dens udbyderes kritiske eller vigtige funktioner, kan kontrolteamets leder suspendere testen eller, som sidste udvej og med myndighedens validering, fortsætte den som en begrænset purple teaming-øvelse.

Artikel 12 er afslutningen: blue teamet får besked; testerne leverer en red team-rapport inden for 4 uger; blue teamet leverer sin rapport inden for 10 uger; inden for de samme 10 uger gennemspiller begge de offensive og defensive handlinger og kører en purple teaming-øvelse om de fundne sårbarheder; og enheden indsender en sammenfattende rapport til myndigheden inden for 8 uger efter myndighedens vurdering af de to rapporter. Artikel 13 kræver en afhjælpningsplan inden for 8 uger derefter med, for hvert fund, manglerne, foranstaltningerne med prioritet og færdiggørelsesdatoer, en grundårsagsanalyse, de ansvarlige og risiciene ved ikke at afhjælpe. Artikel 14 og artikel 26, stk. 7, i DORA giver enheden en attestering til gensidig anerkendelse mellem myndigheder.

Artikel 7 beskytter leverandøren lige så meget som enheden: testerne og udbyderen af trusselsefterretninger må ikke udføre blue team-opgaver for enheden eller for en udbyder, der er involveret i testen, må ikke være ansat hos en udbyder af trusselsefterretninger, der gør det, og må ikke foretage uautoriseret ødelæggelse af udstyr eller ukontrolleret ændring af enhedens eller dens udbyderes oplysninger og IKT-aktiver. Artikel 27 i DORA kræver, at testerne er af højeste egnethed, certificerede eller bundet af et adfærdskodeks, dækket af en erhvervsansvarsforsikring og kontraktligt forpligtet til forsvarlig håndtering af resultaterne, herunder beskyttelse af fortrolige oplysninger.

Den fælles test, artikel 26, stk. 4: den mulighed, der er skrevet til SaaS

En multi-tenant-leverandør har et problem, forordningen forudså: et red team, der angriber dens produktionsmiljø for én bank, angriber miljøet for hver anden kunde, også kunder uden for DORA. Artikel 26, stk. 4, besvarer det. Hvor leverandørens deltagelse i en kundes TLPT med rimelighed kan forventes at have en negativ virkning på kvaliteten eller sikkerheden af de tjenester, den leverer til kunder uden for DORA's anvendelsesområde, eller på fortroligheden af deres data, kan enheden og leverandøren skriftligt aftale, at leverandøren kontraherer direkte med en ekstern tester og under ledelse af én udpeget finansiel enhed kører en fælles TLPT for flere finansielle enheder, som den leverer tjenesterne til. Den fælles test dækker det relevante spektrum af tjenester, der understøtter kritiske eller vigtige funktioner, som de enheder har kontraheret, og regnes som TLPT for hver deltagende enhed. Artikel 16 i den delegerede forordning lader myndighederne aftale, hvilken enhed der leder, under hensyn til de tjenester, leverandøren leverer, og testens effektivitet, og artikel 6 og 8 fastsætter risikostyringen og de særlige forhold ved fælles test.

For en leverandør med flere finansielle kunder er det den sætning, der skal forhandles ind i hver kontrakt: én fælles test hvert 3. år, ledet af én kunde, med en tester, leverandøren vælger efter artikel 27, i stedet for et særskilt red team pr. kunde. Skriv den ind i klausulen efter artikel 30, stk. 3, litra d), når tillægget kommer, ikke når underretningen kommer.

Hvad du ikke kan afvise, og hvad du kan

Du kan ikke afvise deltagelse: klausulen er obligatorisk, og enhedens myndighed validerer omfanget. Du kan efter artikel 26, stk. 4, afvise, at dit delte produktionsmiljø angribes på vegne af én kunde, forudsat at du tilbyder den fælles test. Du kan efter artikel 27, stk. 3, og artikel 7 kræve, at testerens kontrakt forpligter den til at beskytte dine fortrolige oplysninger og til forbuddet mod ødelæggelse og ukontrolleret ændring. Du kan have egne medarbejdere i kontrolteamet, og det bør du, for kontrolteamet er der, hvor suspensionsbeslutningen efter artikel 11 træffes, når testen truer andre kunder. Og du kan insistere på, at afslutningsfasens gennemspilning og purple teaming omfatter dit blue team, for de fund, der vedrører din infrastruktur, er dine at afhjælpe.

Hvad et ISO 27001-system allerede rummer

Den delegerede forordning nævner ingen standard, og det følgende er StandardOS' læsning af, hvor et ISO/IEC 27001:2022-ledelsessystem frembringer det, en TLPT vil lede efter, uden formodning om overensstemmelse. Trusselsefterretningsfasen læser din egen registrering af trusselsefterretninger efter A.5.7 og din angrebsflade, som aktivfortegnelsen, A.5.9, beskriver den. Red team-fasen tester logningen og overvågningen i A.8.15 og A.8.16, som blue teamet forsvarer med, og planlægningen af hændelseshåndtering i A.5.24, som blue teamet følger, når det opdager noget. Afslutningsfasens afhjælpningsplan svarer til foranstaltningen for sårbarhedsstyring, A.8.8, og registreringen af korrigerende handlinger i afsnit 10.2, med grundårsag, ansvarlig og datoer allerede i det format, artikel 13 beder om. Risikostyringsforanstaltningerne i artikel 26, stk. 5, er kontinuitetsforanstaltningerne, A.5.29 og A.5.30, anvendt på testvinduet. Og de fortrolighedsvilkår, du pålægger testeren, er vilkår i en leverandøraftale, A.5.20. Det, standarden ikke giver dig, er hemmeligholdelsen: et blue team, der ikke får besked, er en organisatorisk ordning efter artikel 4, og den skal udformes sammen med kunden.

Hvad du bør gøre før underretningen

Beslut nu, om et red team overhovedet må angribe dit produktionsmiljø, og hvis ikke, så sæt den fælles test efter artikel 26, stk. 4, ind i klausulen efter artikel 30, stk. 3, litra d), i hver finansiel kontrakt. Vælg efter artikel 27 den eksterne tester, du ville kontrahere til en fælles test, og afklar fortroligheds- og ikke-ødelæggelsesvilkårene med den på forhånd. Udpeg de to personer, der ville sidde i en kundes kontrolteam, og hold dem adskilt fra driften. Øv en suspension: hvem beslutter, på hvilket grundlag, inden for hvor mange minutter, når testen truer en anden kunde. Og hold hændelsesregistreringen og sårbarhedsregistreringen i en form, der frembringer en afhjælpningsplan inden for 8 uger, for artiklen om større hændelser viser de samme registreringer besvare en anden frist. DORA-hubben rummer datoerne for forordningen og dens retsakter.