Het meeste van wat DORA van een softwareleverancier vraagt, is papierwerk: clausules, registers, rapporten. Dreigingsgestuurde penetratietests zijn het deel dat dat niet is. Artikel 26 van Verordening (EU) 2022/2554 laat de financiële entiteiten die hun autoriteiten aanwijzen ten minste elke 3 jaar een dreigingsgestuurde penetratietest, TLPT, uitvoeren op productiesystemen die kritieke of belangrijke functies ondersteunen, en lid 2 zegt dat de reikwijdte de systemen omvat die deze functies ondersteunen en die zijn uitbesteed aan of gecontracteerd bij derde aanbieders van ICT-diensten. Als uw product zo'n functie ondersteunt bij een bank die is aangewezen, kan een door de bank ingehuurd red team drie maanden lang uw productieomgeving aanvallen terwijl uw operationele medewerkers er niets van weten. Gedelegeerde Verordening (EU) 2025/1190 van de Commissie van 13 februari 2025, bekendgemaakt op 18 juni 2025 en in werking sinds 8 juli 2025, regelt het hoe in zeventien artikelen en acht bijlagen. Dit artikel leest de artikelen 26 en 27 van DORA en de gedelegeerde verordening in het Publicatieblad op CELLAR op 12 september 2026, vanuit de leverancier. Het is geen juridisch advies.
Wie wordt getest, en waarom uw klant erbij kan horen
Niet elke financiële entiteit voert een TLPT uit. Artikel 26, lid 8, van DORA laat de bevoegde autoriteiten de verplichte entiteiten aanwijzen op grond van impactfactoren, zorgen om de financiële stabiliteit en het ICT-risicoprofiel, en artikel 2 van de gedelegeerde verordening noemt de criteria: omvang, verwevenheid, de kriticiteit en vervangbaarheid van de diensten die de entiteit verleent, de complexiteit van haar bedrijfsmodel, of zij deel uitmaakt van een systeemrelevante groep, en aan ICT-zijde haar risicoprofiel, dreigingslandschap, de mate waarin haar kritieke of belangrijke functies van ICT afhangen, de complexiteit van haar architectuur en, punt b) v), de ICT-diensten en functies die door derde aanbieders van ICT-diensten worden ondersteund en het aantal en het type contractuele overeenkomsten met hen. Micro-ondernemingen en de kleine entiteiten van artikel 16, lid 1, zijn uitgesloten. De klanten die u met een TLPT bereiken, zijn dus de grote, en het aantal leveranciers waarvan zij afhankelijk zijn, is een van de redenen waarom zij zijn gekozen.
Wat het contract al zegt
Punt d) van artikel 30, lid 3, van DORA vereist dat elk contract voor een dienst die een kritieke of belangrijke functie ondersteunt de verplichting van de leverancier bevat om deel te nemen aan en volledig mee te werken met de TLPT van de klant op grond van de artikelen 26 en 27. Het is een van de zes clausules van de checklist van artikel 30 voor kritieke of belangrijke functies, en ze is in beginsel niet onderhandelbaar, alleen in de mechaniek. Artikel 26, lid 3, voegt toe dat de entiteit, waar aanbieders in de reikwijdte zijn opgenomen, de nodige maatregelen en waarborgen neemt om hun deelname te verzekeren en volledig verantwoordelijk blijft, en artikel 26, lid 5, vereist dat de entiteit, in samenwerking met haar aanbieders en de testers, risicobeheersmaatregelen toepast tegen impact op gegevens, schade aan activa en verstoring van kritieke of belangrijke functies, bij de entiteit, haar tegenpartijen en in de financiële sector.
De mechaniek: het controleteam, het blue team en de 12 weken
De gedelegeerde verordening definieert de rollen. Het controleteam, artikel 1, punt 1, bestaat uit medewerkers van de geteste entiteit en, waar relevant voor de reikwijdte, medewerkers van haar derde aanbieders, die de test beheren; het blue team, artikel 1, punt 3, bestaat uit de medewerkers van de entiteit en, waar relevant, van haar aanbieders die de systemen verdedigen en die niet op de hoogte zijn van de TLPT. Artikel 4 vereist dat de organisatorische regelingen van de entiteit waarborgen dat het controleteam wordt geïnformeerd over elke detectie van de test door medewerkers van de entiteit of van haar aanbieders. Een leverancier in de reikwijdte heeft dus mensen aan beide kanten: een of twee die het weten, in het controleteam, en een operationeel team dat het niet mag weten.
Artikel 9 regelt de voorbereidingsfase: de entiteit dient binnen 3 maanden na de kennisgeving van de autoriteit de initiatie-informatie in en binnen 6 maanden een reikwijdtespecificatie, goedgekeurd door haar leidinggevend orgaan, en het controleteam selecteert de aanbieder van dreigingsinformatie en de testers. Artikel 10 is de fase van dreigingsinformatie, met een gericht rapport over de entiteit en haar reikwijdte. Artikel 11 is de red-teamtest: een actieve red-teamfase die evenredig is aan de reikwijdte en aan het aantal betrokken entiteiten en aanbieders, en in elk geval ten minste 12 weken. Als een medewerker van de entiteit of van haar aanbieders de test detecteert, stelt het controleteam maatregelen voor om door te gaan met behoud van de geheimhouding. Onder uitzonderlijke omstandigheden die gegevens, activa of de verstoring van kritieke of belangrijke functies van de entiteit of van haar aanbieders bedreigen, kan de leider van het controleteam de test opschorten of hem, als laatste redmiddel en met validatie door de autoriteit, voortzetten als een beperkte purple-teamingoefening.
Artikel 12 is de afsluiting: het blue team wordt geïnformeerd; de testers leveren binnen 4 weken een red-teamrapport; het blue team levert zijn rapport binnen 10 weken; binnen dezelfde 10 weken spelen beide de offensieve en defensieve acties na en voeren zij een purple-teamingoefening uit over de gevonden kwetsbaarheden; en de entiteit dient binnen 8 weken na de beoordeling van de twee rapporten door de autoriteit een samenvattend rapport in. Artikel 13 vereist binnen 8 weken daarna een herstelplan met, per bevinding, de tekortkomingen, de maatregelen met prioriteit en afrondingsdata, een analyse van de onderliggende oorzaken, de verantwoordelijken en de risico's van niet herstellen. Artikel 14 en artikel 26, lid 7, van DORA geven de entiteit een verklaring voor wederzijdse erkenning tussen autoriteiten.
Artikel 7 beschermt de leverancier evenzeer als de entiteit: de testers en de aanbieder van dreigingsinformatie mogen geen blue-teamtaken uitvoeren voor de entiteit of voor een bij de test betrokken aanbieder, mogen niet in dienst zijn van een aanbieder van dreigingsinformatie die dat doet, en mogen zich niet inlaten met ongeoorloofde vernietiging van apparatuur of ongecontroleerde wijziging van informatie en ICT-bedrijfsmiddelen van de entiteit of van haar aanbieders. Artikel 27 van DORA vereist dat de testers van de hoogste geschiktheid zijn, gecertificeerd of gebonden aan een gedragscode, gedekt door een beroepsaansprakelijkheidsverzekering, en contractueel gebonden aan een deugdelijke omgang met de resultaten, inclusief de bescherming van vertrouwelijke informatie.
De gebundelde test, artikel 26, lid 4: de optie die voor SaaS is geschreven
Een multi-tenantleverancier heeft een probleem dat de verordening heeft voorzien: een red team dat zijn productieomgeving voor één bank aanvalt, valt de omgeving van elke andere klant aan, inclusief klanten buiten DORA. Artikel 26, lid 4, beantwoordt het. Waar de deelname van de leverancier aan de TLPT van een klant redelijkerwijs een nadelige invloed zal hebben op de kwaliteit of veiligheid van de diensten die hij levert aan klanten buiten het toepassingsgebied van DORA, of op de vertrouwelijkheid van hun gegevens, kunnen de entiteit en de leverancier schriftelijk overeenkomen dat de leverancier rechtstreeks een externe tester contracteert en, onder leiding van één aangewezen financiële entiteit, een gebundelde TLPT uitvoert voor meerdere financiële entiteiten waaraan hij de diensten levert. De gebundelde test bestrijkt het relevante scala van diensten die kritieke of belangrijke functies ondersteunen en die door die entiteiten zijn gecontracteerd, en geldt als de TLPT van elke deelnemende entiteit. Artikel 16 van de gedelegeerde verordening laat de autoriteiten overeenkomen welke entiteit leidt, rekening houdend met de diensten van de leverancier en de efficiëntie van de test, en de artikelen 6 en 8 regelen het risicobeheer en de bijzonderheden van gebundelde tests.
Voor een leverancier met meerdere financiële klanten is dit de zin om in elk contract te onderhandelen: één gebundelde test elke 3 jaar, geleid door één klant, met een tester die de leverancier op grond van artikel 27 selecteert, in plaats van een apart red team per klant. Schrijf hem in de clausule van artikel 30, lid 3, punt d), wanneer het addendum komt, niet wanneer de kennisgeving komt.
Wat u niet kunt weigeren, en wat wel
U kunt deelname niet weigeren: de clausule is verplicht en de autoriteit van de entiteit valideert de reikwijdte. U kunt, op grond van artikel 26, lid 4, weigeren dat uw gedeelde productieomgeving namens één klant wordt aangevallen, mits u de gebundelde test aanbiedt. U kunt, op grond van artikel 27, lid 3, en artikel 7, eisen dat het contract van de tester hem bindt aan de bescherming van uw vertrouwelijke informatie en aan het verbod op vernietiging en ongecontroleerde wijziging. U kunt eigen medewerkers in het controleteam hebben, en dat zou u moeten doen, want in het controleteam wordt het opschortingsbesluit van artikel 11 genomen wanneer de test andere klanten bedreigt. En u kunt erop staan dat de replay en purple teaming van de afsluitingsfase uw blue team omvatten, want de bevindingen over uw infrastructuur zijn de uwe om te herstellen.
Wat een ISO 27001-systeem al bevat
De gedelegeerde verordening noemt geen norm, en wat volgt is de lezing van StandardOS van waar een ISO/IEC 27001:2022-managementsysteem oplevert waar een TLPT naar zal zoeken, zonder vermoeden van conformiteit. De fase van dreigingsinformatie leest uw eigen dreigingsinformatieregistratie van A.5.7 en uw aanvalsoppervlak zoals de inventaris van bedrijfsmiddelen, A.5.9, het beschrijft. De red-teamfase test de logging en monitoring van A.8.15 en A.8.16, waarmee het blue team verdedigt, en de incidentbeheerplanning van A.5.24, die het blue team volgt wanneer het detecteert. Het herstelplan van de afsluitingsfase komt overeen met de beheersmaatregel voor kwetsbaarhedenbeheer, A.8.8, en de registratie van corrigerende maatregelen van clausule 10.2, met onderliggende oorzaak, eigenaar en data al in het formaat dat artikel 13 vraagt. De risicobeheersmaatregelen van artikel 26, lid 5, zijn de continuïteitsmaatregelen, A.5.29 en A.5.30, toegepast op het testvenster. En de vertrouwelijkheidsvoorwaarden die u de tester oplegt, zijn voorwaarden van een leveranciersovereenkomst, A.5.20. Wat de norm u niet geeft, is de geheimhouding: een blue team dat niet wordt geïnformeerd, is een organisatorische regeling op grond van artikel 4, en die moet met de klant worden ontworpen.
Wat te doen vóór de kennisgeving
Beslis nu of een red team uw productieomgeving überhaupt mag aanvallen, en zo niet, zet dan de gebundelde test van artikel 26, lid 4, in de clausule van artikel 30, lid 3, punt d), van elk financieel contract. Kies, op grond van artikel 27, de externe tester die u voor een gebundelde test zou contracteren, en regel vooraf met hem de voorwaarden over vertrouwelijkheid en het verbod op vernietiging. Benoem de twee mensen die in het controleteam van een klant zouden zitten en houd hen gescheiden van de operatie. Oefen een opschorting: wie beslist, op welk bewijs, binnen hoeveel minuten, wanneer de test een andere klant bedreigt. En houd het incidentdossier en het kwetsbaarhedendossier in een vorm die binnen 8 weken een herstelplan oplevert, want het artikel over ernstige incidenten laat dezelfde dossiers een andere termijn beantwoorden. De DORA-hub bevat de data van de verordening en haar handelingen.