[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:de:bedrohungsorientierte-penetrationstests-nach-dora-aus-sicht-des-anbieters-wann-das-red-team-ihres-bankkunden-in-ihre-produktionssysteme-darf-der-12-wochen-test-und-der-gemeinsame-test":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"de","bedrohungsorientierte-penetrationstests-nach-dora-aus-sicht-des-anbieters-wann-das-red-team-ihres-bankkunden-in-ihre-produktionssysteme-darf-der-12-wochen-test-und-der-gemeinsame-test","Bedrohungsorientierte Penetrationstests nach DORA, aus Sicht des Anbieters: wann das Red Team Ihres Bankkunden in Ihre Produktionssysteme darf, der 12-Wochen-Test der RTS 2025\u002F1190, der gemeinsame Test, den Sie stattdessen durchführen können, und was der Vertrag bereits sagt","Artikel 26 DORA lässt die größten Finanzunternehmen mindestens alle 3 Jahre einen bedrohungsorientierten Penetrationstest auf Produktivsystemen durchführen, der die ausgelagerten kritischen oder wichtigen Funktionen einschließt, und Artikel 30 Absatz 3 Buchstabe d schreibt die Teilnahme des Anbieters in den Vertrag. Die Delegierte Verordnung (EU) 2025\u002F1190, in Kraft seit dem 8. Juli 2025, legt die Mechanik fest: ein Kontrollteam, das Ihre Mitarbeitenden einschließen kann, ein Blue Team, das nichts wissen darf, eine aktive Red-Team-Phase von mindestens 12 Wochen, Replay und Purple Teaming innerhalb von 10 Wochen nach deren Ende, ein Abhilfeplan innerhalb von 8 Wochen. Artikel 26 Absatz 4 erlaubt einem Anbieter, dessen andere Kunden Schaden nähmen, einen externen Tester direkt zu beauftragen und einen gemeinsamen Test für mehrere Finanzunternehmen durchzuführen. Was der Anbieter unterschreibt, was er ablehnen darf, und was ein ISO-27001-System bereits enthält. Gelesen im Amtsblatt.","2026-09-12","\nDas meiste, was DORA von einem Softwareanbieter verlangt, ist Papierarbeit: Klauseln, Register, Berichte. Bedrohungsorientierte Penetrationstests sind der Teil, der es nicht ist. Artikel 26 der Verordnung (EU) 2022\u002F2554 lässt die Finanzunternehmen, die ihre Behörden bestimmen, mindestens alle 3 Jahre einen bedrohungsorientierten Penetrationstest, TLPT, auf Produktivsystemen durchführen, die kritische oder wichtige Funktionen unterstützen, und Absatz 2 sagt, dass der Umfang die Systeme einschließt, die diese Funktionen unterstützen und an IKT-Drittdienstleister ausgelagert oder vergeben wurden. Wenn Ihr Produkt eine solche Funktion bei einer Bank unterstützt, die bestimmt wurde, kann ein von der Bank beauftragtes Red Team drei Monate lang Ihre Produktionsumgebung angreifen, während Ihr Betriebspersonal nichts davon erfährt. Die Delegierte Verordnung (EU) 2025\u002F1190 der Kommission vom 13. Februar 2025, veröffentlicht am 18. Juni 2025 und in Kraft seit dem 8. Juli 2025, legt das Wie in siebzehn Artikeln und acht Anhängen fest. Dieser Artikel liest die Artikel 26 und 27 DORA und die Delegierte Verordnung am 12. September 2026 aus dem Amtsblatt auf CELLAR, aus Sicht des Anbieters. Er ist keine Rechtsberatung.\n\n## Wer getestet wird, und warum Ihr Kunde dazugehören könnte\n\nNicht jedes Finanzunternehmen führt einen TLPT durch. Artikel 26 Absatz 8 DORA lässt die zuständigen Behörden die verpflichteten Unternehmen anhand auswirkungsbezogener Faktoren, Bedenken zur Finanzstabilität und des IKT-Risikoprofils bestimmen, und Artikel 2 der Delegierten Verordnung nennt die Kriterien: Größe, Vernetzung, Kritikalität und Ersetzbarkeit der Dienste, die das Unternehmen erbringt, Komplexität seines Geschäftsmodells, Zugehörigkeit zu einer systemrelevanten Gruppe und auf der IKT-Seite sein Risikoprofil, seine Bedrohungslage, den Grad der Abhängigkeit seiner kritischen oder wichtigen Funktionen von IKT, die Komplexität seiner Architektur und, Buchstabe b Ziffer v, die von IKT-Drittdienstleistern unterstützten IKT-Dienste und Funktionen sowie Zahl und Art der vertraglichen Vereinbarungen mit ihnen. Kleinstunternehmen und die kleinen Unternehmen aus Artikel 16 Absatz 1 sind ausgenommen. Die Kunden, die mit einem TLPT auf Sie zukommen, sind also die großen, und die Zahl der Anbieter, von denen sie abhängen, ist einer der Gründe, warum sie ausgewählt wurden.\n\n## Was der Vertrag bereits sagt\n\nBuchstabe d von Artikel 30 Absatz 3 DORA verlangt, dass jeder Vertrag über eine Dienstleistung, die eine kritische oder wichtige Funktion unterstützt, die Pflicht des Anbieters enthält, am TLPT des Kunden nach den Artikeln 26 und 27 teilzunehmen und uneingeschränkt mitzuwirken. Es ist eine der sechs Klauseln der [Checkliste zu Artikel 30](\u002Fdora\u002Fcontract-clauses) für kritische oder wichtige Funktionen, und sie ist im Grundsatz nicht verhandelbar, nur in der Mechanik. Artikel 26 Absatz 3 fügt hinzu, dass das Unternehmen, wenn Anbieter in den Umfang einbezogen sind, die Maßnahmen und Vorkehrungen trifft, die ihre Teilnahme sicherstellen, und die volle Verantwortung behält, und Artikel 26 Absatz 5 verlangt vom Unternehmen, in Zusammenarbeit mit seinen Anbietern und den Testern Risikomanagementmaßnahmen gegen Auswirkungen auf Daten, Schäden an Vermögenswerten und Störungen kritischer oder wichtiger Funktionen anzuwenden, beim Unternehmen, seinen Gegenparteien und im Finanzsektor.\n\n## Die Mechanik: das Kontrollteam, das Blue Team und die 12 Wochen\n\nDie Delegierte Verordnung definiert die Rollen. Das Kontrollteam, Artikel 1 Nummer 1, sind die Mitarbeitenden des getesteten Unternehmens und, soweit für den Umfang relevant, Mitarbeitende seiner Drittdienstleister, die den Test steuern; das Blue Team, Artikel 1 Nummer 3, sind die Mitarbeitenden des Unternehmens und, soweit relevant, seiner Anbieter, die die Systeme verteidigen und die vom TLPT nichts wissen. Artikel 4 verlangt, dass die organisatorischen Vorkehrungen des Unternehmens sicherstellen, dass das Kontrollteam über jede Entdeckung des Tests durch Mitarbeitende des Unternehmens oder seiner Anbieter informiert wird. Ein Anbieter im Umfang hat also Leute auf beiden Seiten: ein oder zwei, die Bescheid wissen, im Kontrollteam, und ein Betriebsteam, das es nicht darf.\n\nArtikel 9 regelt die Vorbereitungsphase: Das Unternehmen reicht innerhalb von 3 Monaten nach der Mitteilung der Behörde die Einleitungsinformationen und innerhalb von 6 Monaten eine Umfangsspezifikation ein, die sein Leitungsorgan genehmigt, und das Kontrollteam wählt den Anbieter für Bedrohungsinformationen und die Tester aus. Artikel 10 ist die Phase der Bedrohungsinformationen mit einem gezielten Bericht über das Unternehmen und seinen Umfang. Artikel 11 ist der Red-Team-Test: eine aktive Red-Team-Phase, angemessen zum Umfang und zur Zahl der beteiligten Unternehmen und Anbieter, in jedem Fall mindestens 12 Wochen. Entdeckt ein Mitarbeitender des Unternehmens oder eines Anbieters den Test, schlägt das Kontrollteam Maßnahmen vor, um ihn unter Wahrung der Geheimhaltung fortzusetzen. Unter außergewöhnlichen Umständen, die Daten, Vermögenswerte oder die Störung kritischer oder wichtiger Funktionen des Unternehmens oder seiner Anbieter gefährden, kann die Leitung des Kontrollteams den Test aussetzen oder ihn, als letztes Mittel und mit Validierung der Behörde, als begrenzte Purple-Teaming-Übung fortsetzen.\n\nArtikel 12 ist der Abschluss: Das Blue Team wird informiert; die Tester liefern innerhalb von 4 Wochen einen Red-Team-Bericht; das Blue Team liefert seinen Bericht innerhalb von 10 Wochen; innerhalb derselben 10 Wochen spielen beide die offensiven und defensiven Aktionen nach und führen eine Purple-Teaming-Übung zu den gefundenen Schwachstellen durch; und das Unternehmen reicht innerhalb von 8 Wochen nach der Bewertung der beiden Berichte durch die Behörde einen zusammenfassenden Bericht ein. Artikel 13 verlangt innerhalb von 8 Wochen danach einen Abhilfeplan mit, je Feststellung, den Mängeln, den Maßnahmen mit Priorität und Fertigstellungsdaten, einer Ursachenanalyse, den Verantwortlichen und den Risiken des Unterlassens. Artikel 14 und Artikel 26 Absatz 7 DORA geben dem Unternehmen eine Bescheinigung zur gegenseitigen Anerkennung zwischen Behörden.\n\nArtikel 7 schützt den Anbieter ebenso wie das Unternehmen: Die Tester und der Anbieter für Bedrohungsinformationen dürfen keine Blue-Team-Aufgaben für das Unternehmen oder einen beteiligten Anbieter wahrnehmen, dürfen nicht bei einem Anbieter für Bedrohungsinformationen beschäftigt sein, der das tut, und dürfen keine unbefugte Zerstörung von Ausrüstung oder unkontrollierte Veränderung von Informationen und IKT-Assets des Unternehmens oder seiner Anbieter vornehmen. Artikel 27 DORA verlangt, dass die Tester höchste Eignung und Seriosität besitzen, zertifiziert oder an einen Verhaltenskodex gebunden sind, durch eine Berufshaftpflichtversicherung gedeckt sind und vertraglich zum sorgfältigen Umgang mit den Ergebnissen verpflichtet sind, einschließlich des Schutzes vertraulicher Informationen.\n\n## Der gemeinsame Test, Artikel 26 Absatz 4: die Option, die für SaaS geschrieben wurde\n\nEin mandantenfähiger Anbieter hat ein Problem, das die Verordnung vorausgesehen hat: Ein Red Team, das seine Produktionsumgebung für eine Bank angreift, greift die Umgebung jedes anderen Kunden an, auch der Kunden außerhalb von DORA. Artikel 26 Absatz 4 beantwortet es. Wo die Teilnahme des Anbieters am TLPT eines Kunden voraussichtlich die Qualität oder Sicherheit der Dienste beeinträchtigt, die er Kunden außerhalb des Anwendungsbereichs von DORA erbringt, oder die Vertraulichkeit ihrer Daten, können das Unternehmen und der Anbieter schriftlich vereinbaren, dass der Anbieter direkt einen externen Tester beauftragt und unter der Leitung eines benannten Finanzunternehmens einen gemeinsamen TLPT für mehrere Finanzunternehmen durchführt, denen er die Dienste erbringt. Der gemeinsame Test deckt die relevante Bandbreite der Dienste ab, die kritische oder wichtige Funktionen dieser Unternehmen unterstützen, und gilt als TLPT jedes teilnehmenden Unternehmens. Artikel 16 der Delegierten Verordnung lässt die Behörden vereinbaren, welches Unternehmen führt, unter Berücksichtigung der Dienste des Anbieters und der Effizienz des Tests, und die Artikel 6 und 8 regeln das Risikomanagement und die Besonderheiten gemeinsamer Tests.\n\nFür einen Anbieter mit mehreren Finanzkunden ist das der Satz, den es in jeden Vertrag zu verhandeln gilt: ein gemeinsamer Test alle 3 Jahre, geführt von einem Kunden, mit einem Tester, den der Anbieter nach Artikel 27 auswählt, statt eines eigenen Red Teams je Kunde. Schreiben Sie ihn in die Klausel nach Artikel 30 Absatz 3 Buchstabe d, wenn der Nachtrag kommt, nicht wenn die Mitteilung kommt.\n\n## Was Sie nicht ablehnen können, und was doch\n\nSie können die Teilnahme nicht ablehnen: Die Klausel ist verpflichtend, und die Behörde des Unternehmens validiert den Umfang. Sie können nach Artikel 26 Absatz 4 ablehnen, dass Ihre gemeinsam genutzte Produktionsumgebung im Auftrag eines einzelnen Kunden angegriffen wird, sofern Sie den gemeinsamen Test anbieten. Sie können nach Artikel 27 Absatz 3 und Artikel 7 verlangen, dass der Vertrag des Testers ihn zum Schutz Ihrer vertraulichen Informationen und zum Verbot von Zerstörung und unkontrollierter Veränderung verpflichtet. Sie können eigene Mitarbeitende im Kontrollteam haben, und das sollten Sie, denn im Kontrollteam fällt die Aussetzungsentscheidung nach Artikel 11, wenn der Test andere Kunden gefährdet. Und Sie können darauf bestehen, dass Replay und Purple Teaming der Abschlussphase Ihr Blue Team einschließen, denn die Feststellungen zu Ihrer Infrastruktur sind Ihre, um sie zu beheben.\n\n## Was ein ISO-27001-System bereits enthält\n\nDie Delegierte Verordnung nennt keine Norm, und das Folgende ist StandardOS' Lesart, wo ein Managementsystem nach ISO\u002FIEC 27001:2022 erzeugt, wonach ein TLPT suchen wird, ohne Vermutung der Konformität. Die Phase der Bedrohungsinformationen liest Ihre eigene Aufzeichnung zu Bedrohungsinformationen nach A.5.7 und Ihre Angriffsfläche, wie das Inventar der Werte, A.5.9, sie beschreibt. Die Red-Team-Phase testet Protokollierung und Überwachung nach A.8.15 und A.8.16, womit das Blue Team verteidigt, und die Planung des Vorfallmanagements nach A.5.24, der das Blue Team folgt, wenn es etwas entdeckt. Der Abhilfeplan der Abschlussphase bildet sich auf die Maßnahme zum Schwachstellenmanagement, A.8.8, und die Aufzeichnung der Korrekturmaßnahmen nach Abschnitt 10.2 ab, mit Ursache, Verantwortlichem und Daten bereits in dem Format, das Artikel 13 verlangt. Die Risikomanagementmaßnahmen nach Artikel 26 Absatz 5 sind die Maßnahmen zur Geschäftskontinuität, A.5.29 und A.5.30, angewendet auf das Testfenster. Und die Vertraulichkeitsbedingungen, die Sie dem Tester auferlegen, sind Bedingungen einer Lieferantenvereinbarung, A.5.20. Was die Norm Ihnen nicht gibt, ist die Geheimhaltung: Ein Blue Team, das nicht informiert wird, ist eine organisatorische Vorkehrung nach Artikel 4, und sie muss mit dem Kunden gestaltet werden.\n\n## Was vor der Mitteilung zu tun ist\n\nEntscheiden Sie jetzt, ob ein Red Team Ihre Produktionsumgebung überhaupt angreifen darf, und wenn nicht, schreiben Sie den gemeinsamen Test nach Artikel 26 Absatz 4 in die Klausel nach Artikel 30 Absatz 3 Buchstabe d jedes Finanzvertrags. Wählen Sie nach Artikel 27 den externen Tester, den Sie für einen gemeinsamen Test beauftragen würden, und klären Sie vorab die Bedingungen zu Vertraulichkeit und Zerstörungsverbot mit ihm. Benennen Sie die zwei Personen, die im Kontrollteam eines Kunden säßen, und halten Sie sie vom Betrieb getrennt. Proben Sie eine Aussetzung: wer entscheidet, auf welcher Grundlage, innerhalb wie vieler Minuten, wenn der Test einen anderen Kunden gefährdet. Und halten Sie Vorfallaufzeichnung und Schwachstellenaufzeichnung in einer Form, die innerhalb von 8 Wochen einen Abhilfeplan erzeugt, denn der [Artikel zu schwerwiegenden Vorfällen](\u002Farticles\u002Fwhen-your-outage-becomes-your-bank-customers-major-incident-doras-six-criteria-the-two-hour-downtime-threshold-the-four-clocks-and-the-facts-your-customer-needs-from-you) zeigt dieselben Aufzeichnungen bei einer anderen Frist. Der [DORA-Hub](\u002Fdora) hält die Daten der Verordnung und ihrer Rechtsakte bereit.\n",1789383970672]