Skip to content

P3: Resilienztests

Rechtsgrundlage

  • DORA: Artikel 24–27 (Kapitel IV)
  • RTS: 2025/1190 (TLPT – Inkrafttreten 08.07.2025)
  • Rahmenwerk: TIBER-EU (Threat Intelligence-based Ethical Red Teaming)

Zwei Testkategorien

Basistests (Art. 25) – Obligatorisch für alle

Alle Finanzunternehmen müssen ein Testprogramm als integralen Bestandteil des IKT-Risikomanagementrahmens etablieren:

TesttypBeschreibungHäufigkeit
SchwachstellenscansAutomatisierte Scans auf bekannte SchwachstellenMindestens jährlich
Open-Source-AnalysenPrüfung eingesetzter OSS-KomponentenMindestens jährlich
NetzwerksicherheitsbewertungenNetzwerkarchitektur und -segmentierungMindestens jährlich
Lückenanalysen (Gap Analysis)Abgleich Soll/Ist SicherheitsniveauMindestens jährlich
Physische SicherheitsüberprüfungenZugangskontrolle, UmgebungssicherheitNach Risiko
Quellcode-ReviewsStatische und dynamische Code-AnalyseBei kritischen Systemen
Szenariobasierte TestsBusiness Continuity, Disaster RecoveryMindestens jährlich
KompatibilitätstestsSoftware-/Hardware-InteroperabilitätBei Änderungen
PerformancetestsLast- und StresstestsMindestens jährlich
End-to-End-TestsVollständige ProzesskettentestsNach Risiko
PenetrationstestsAktive Ausnutzung von SchwachstellenMindestens jährlich

Fortgeschrittene Tests – TLPT (Art. 26–27)

Threat Led Penetration Tests sind nur für systemrelevante Finanzunternehmen mit hohem IKT-Reifegrad vorgesehen.

AspektAnforderung
WerNur systemrelevante FU (von Aufsicht bestimmt)
FrequenzAlle 3 Jahre
FrameworkTIBER-EU Methodik
Phasen8 Phasen, 9–14 Monate Durchführung
TeamsRed Team (extern), Blue Team (intern), White Team (Koordination)
BudgetTypisch 150.000–500.000 EUR
DienstleisterMüssen TLPT-Zertifizierungskriterien erfüllen
FristErstmalige TLPT vor 17.01.2028

BAUER GROUP-Relevanz

BAUER GROUP als IKT-Dienstleister ist nicht direkt TLPT-pflichtig, muss aber:

  • An TLPT-Tests von Kunden mitwirken und vollständig kooperieren (Art. 26 Abs. 4)
  • Eigene Basistests nachweisen können (Vertragsanforderung)
  • Testergebnisse dem Kunden zur Verfügung stellen

Testprogramm – Minimum für IKT-Dienstleister

Automatisierbares Basistestprogramm

yaml
# dora-test-schedule.yaml
test_program:
  vulnerability_scanning:
    tool: "OpenVAS/Vulnerability Scanner"
    frequency: "weekly"
    scope: "all_production_systems"
    automated: true
    
  dependency_scanning:
    tool: "Container Scanner"
    frequency: "daily"
    scope: "all_containers_and_packages"
    automated: true
    
  sast_scanning:
    tool: "SAST-Tool"
    frequency: "on_commit"
    scope: "all_repositories"
    automated: true
    
  penetration_testing:
    provider: "external"
    frequency: "annually"
    scope: "critical_systems"
    automated: false
    
  bcp_dr_testing:
    frequency: "annually"
    scope: "all_critical_services"
    automated: false
    last_test: null
    next_test: null
    
  network_assessment:
    tool: "Nmap/custom"
    frequency: "quarterly"
    scope: "all_network_segments"
    automated: true
    
  performance_testing:
    tool: "k6/Locust"
    frequency: "quarterly"
    scope: "customer_facing_services"
    automated: true

Evidence Collection

Jeder Test muss dokumentiert werden mit:

  • Testdatum, -umfang, -methodik
  • Findings (kategorisiert nach Kritikalität)
  • Remediation Plan mit Fristen
  • Nachweis der Behebung (Retest)
  • Management Sign-off

→ Siehe Audit-Trail & Evidence für automatisierte Evidence Collection.

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT