NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
DORA TLPT: тестване за проникване, водено от заплахи, през 2026 г.
Научете

DORA TLPT: тестване за проникване, водено от заплахи, през 2026 г.

·Alexander Sverdlov
Редакционна илюстрация за тестване за проникване, водено от заплахи, по DORA съгласно членове 26 и 27

Ако искате да знаете дали тестването за проникване, водено от заплахи, се отнася за вас, какво включва то, кой го провежда и как са структурирани правилата, това ръководство ви превежда през него спрямо самата регулация.

Тестването за проникване, водено от заплахи, или TLPT, е усъвършенстваният тест за устойчивост, уреден в членове 26 и 27 от Регламент (ЕС) 2022/2554, Акта за цифрова оперативна устойчивост (DORA), който се прилага от 17 януари 2025 г. Подробната методология стои в специален регулаторен технически стандарт, Делегиран регламент (ЕС) 2025/1190 на Комисията, а цялото упражнение е изградено върху рамката TIBER-EU на Европейската централна банка. То се изисква от онези субекти, които компетентният орган определи, и за тях е едно от най-взискателните задължения в цялата регулация.

По-долу: какво представлява TLPT, какво изискват членове 26 и 27, кой бива определен, как техническият стандарт структурира ангажимента и как да планирате още преди определянето. Първо фактите накратко.

Приложимо правоРегламент (ЕС) 2022/2554 (DORA), членове 26 и 27. Прилага се от 17 януари 2025 г.
Подробни правилаДелегиран регламент (ЕС) 2025/1190 на Комисията (техническият стандарт за TLPT), публикуван в Официален вестник на 18 юни 2025 г.
Кой трябва да тестваФинансови субекти, определени от техния компетентен орган (член 26(8)), въз основа на оценка на риска по въздействие, системен характер и профил на ИКТ риска. Това обхваща част от финансовите субекти.
ЧестотаНай-малко на всеки 3 години (член 26(1)). Компетентен орган може да изиска различна честота, когато е необходимо.
ОбхватНяколко или всички критични или важни функции, изпълнявани върху производствени системи в реална експлоатация (член 26(2)).
МетодологияВ съответствие с рамката TIBER-EU на ЕЦБ (член 26(11)).

Какво всъщност представлява TLPT

Акцентен цитат за разликата между стандартен тест за проникване и тест за проникване, воден от заплахи, по DORA

Има съществена разлика между стандартен тест за проникване и тест за проникване, воден от заплахи, а двете често се смесват.

Един стандартен тест за проникване е упражнение към определен момент. Фирма сканира вашите системи, опитва се да проникне с известни техники и докладва какво е намерила. Полезно, но общо и основано на готови сценарии за атака.

Един тест за проникване, воден от заплахи, започва от разузнавателна информация. Специалисти първо анализират действителните заплахи пред вашата конкретна институция: кои извършители на заплахи вероятно ще ви набележат, как изглеждат техните тактики, техники и процедури и къде се намира реалната ви атакувана повърхност. След това отделен червен екип използва тази информация, за да симулира реалистична атака срещу вашите производствени системи в реална експлоатация, докато повечето от вашите служители не знаят, че тестът тече.

Смисълът е реализмът. Стандартният тест ви казва кои уязвимости съществуват. TLPT ви казва как един правдоподобен и способен противник действително би влязъл, докъде би стигнал и дали вашите защитници биха забелязали. Това е по-скъпо, по-смущаващо и по-разкриващо, поради което DORA го запазва за подмножество от субекти, вместо да го налага на всички.

Какво изискват членове 26 и 27 от DORA

Диаграма как членове 26 и 27 от DORA свързват задължението за TLPT с рамката TIBER-EU

Правната рамка на разбираем език.

Дашборд на Venvera за съответствие с DORA, показващ Register of Information, анализ на празнотите и тестване на устойчивостта
Работно пространство по DORA: Register of Information, анализ на празнотите и тестване на устойчивостта на едно място.

С прости думи:

Честота. Съгласно член 26(1) определените финансови субекти извършват усъвършенствано тестване чрез TLPT най-малко на всеки 3 години. Компетентен орган може, въз основа на рисковия профил и оперативните обстоятелства на субекта, да изиска различна честота, когато е необходимо. Това е задължение.

Обхват и системи в реална експлоатация. Член 26(2) изисква всеки тест да покрива няколко или всички критични или важни функции и да се извършва върху производствените системи в реална експлоатация, поддържащи тези функции. Това означава единствено производствени системи в реална експлоатация, като изключва копие в тестова среда или маркетинговия сайт. Именно това изнервя много CISO, защото рискът от смущение по време на теста е реален и трябва да бъде управляван. Тази нервност е основателна и е също така най-вероятната причина за забавяне. Тестване в реална експлоатация означава, че някой на високо ниво приема писмено, че жива услуга към клиенти може да се разклати. Получаването на този подпис рядко е въпрос на една среща, затова го поставете в критичния път още в началото на определянето на обхвата и го третирайте като решение, вместо като формалност.

ИКТ доставчици от трети страни. Член 26 изисква, когато ИКТ доставчици на услуги от трети страни попадат в обхвата, финансовият субект да осигури тяхното участие и да запази пълната отговорност за съответствието. Не можете да тествате собствените си системи и да се преструвате, че платформата, върху която работят, не съществува. Същият член предвижда и обединено тестване: когато няколко финансови субекта разчитат на един и същ ИКТ доставчик от трета страна, те могат да се договорят писмено за едно обединено TLPT, проведено под един определен субект, така че доставчикът да не бъде подлаган многократно на упражнения с червен екип.

Взаимно признаване. Член 26 предвижда атестация, потвърждаваща, че тестът е извършен в съответствие с изискванията, така че резултатите да могат да бъдат признати от компетентните органи в държавите членки. Трансгранична група не се очаква да повтаря един и същ тест за всеки национален регулатор.

Тестващи лица. Член 27 определя изисквания към това кой може да проведе TLPT. Тестващите лица трябва да са с най-висока пригодност и репутация, да демонстрират специфичен опит в разузнаването на заплахи, тестването за проникване и тестването с червен екип, да са сертифицирани от акредитационен орган в държава членка или да спазват официални кодекси за поведение или етични рамки, да предоставят независима увереност или одитен доклад и да имат застраховка професионална отговорност. Вътрешни тестващи лица могат да се използват само при условия: компетентният орган трябва да одобри използването им, да е удовлетворен, че субектът разполага с достатъчно специализирани ресурси и е управлявал конфликтите на интереси, и в този случай доставчикът на разузнавателна информация за заплахи трябва да бъде външен за субекта. Член 26 добавя, че субект, който използва вътрешни тестващи лица, трябва да наема външни тестващи лица на всеки три теста.

Ще бъдете ли определени?

Преглед на дашборд за съответствие, илюстриращ как критериите за определяне по DORA се съотнасят към критичните или важните функции

DORA не дава чист контролен списък. Член 26(8) оставя решението на компетентните органи, които определят субектите, задължени да извършват TLPT, като вземат предвид критериите по член 4(2) и оценка на три неща:

Фактори, свързани с въздействието. Доколко предоставяните от субекта услуги и извършваните дейности въздействат върху финансовия сектор. Колкото по-голямо е въздействието, толкова по-вероятно е определянето.

Опасения за финансовата стабилност. Възможни системни последици, включително системният характер на субекта. Пазарната инфраструктура и субектите, чийто отказ би се разпространил навън, стоят високо по тази ос.

Профил на ИКТ риска и зрялост. Конкретният профил на ИКТ риска и нивото на ИКТ зрялост на субекта. Сложна ИКТ среда със силна зависимост от трети страни разширява атакуваната повърхност, която оценката претегля.

От това следват две неща. Първо, критериите са качествени и се прилагат от вашия компетентен орган, така че в текста няма фиксиран праг по активи или сигурно убежище. Второ, пропорционалността минава през DORA като цяло, така че по-малките субекти с по-прости ИКТ среди и без системен отпечатък са по-малко вероятно да бъдат определени, но тази преценка принадлежи единствено на вашия орган.

Това е слабо място в иначе стегната редакция. DORA е конкретна до степен на педантичност почти навсякъде другаде, а тук най-скъпото задължение в регулацията зависи от преценка, която не можете да направите сами. Има защитима причина за това, тъй като всеки публикуван праг просто би бил заобикалян. Практическият ефект все пак е, че един среден по размер субект трябва да заделя бюджет за тест, който може никога да не му бъде поискан, или да заложи на това, че писмото няма да пристигне.

Това е слабо място в иначе стегната редакция. DORA е конкретна до степен на педантичност почти навсякъде другаде, а тук най-скъпото задължение в регулацията зависи от преценка, която не можете да направите сами. Има защитима причина за това, тъй като всеки публикуван праг просто би бил заобикалян. Практическият ефект все пак е, че един среден по размер субект трябва да заделя бюджет за тест, който може никога да не му бъде поискан, или да заложи на това, че писмото няма да пристигне.

Ако вашият бизнес е системно значим, е под засилен надзор или управлява критична пазарна или платежна инфраструктура, планирайте с допускането, че TLPT предстои, и потвърдете с вашия компетентен орган, вместо да чакате да ви кажат.

Връзката с TIBER-EU и фазите по техническия стандарт

Член 26(11) изисква техническите правила за TLPT да бъдат разработени в съответствие с рамката TIBER-EU. TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) е рамката на ЕЦБ за тестване, водено от заплахи, във финансовия сектор и тя е методологическият гръбнак на DORA TLPT. Детайлите са изложени в Делегиран регламент (ЕС) 2025/1190 на Комисията, техническият стандарт за TLPT, публикуван в Официален вестник на 18 юни 2025 г.

Техническият стандарт структурира едно TLPT в отделни фази:

Подготовка

Определяне на обхвата и планиране. Определете кои критични или важни функции влизат в обхвата, съгласувайте проектната документация, ангажирайте доставчиците на разузнавателна информация за заплахи и на тестване и създайте контролния екип, малката група, която знае, че тестът се провежда. Компетентният орган е ангажиран от самото начало.

Разузнавателна информация за заплахи

Доставчикът на разузнавателна информация за заплахи изготвя специално изготвен анализ на заплахите, специфични за вашата институция, и правдоподобните сценарии за атака, които следват от тях. Тази информация е това, което движи плана на червения екип, поради което общата разузнавателна информация води до общ тест с ниска стойност.

Тестване с червен екип

Червеният екип изпълнява сценариите срещу производствените системи в реална експлоатация, като прилага набор от тактики, техники и процедури. В зависимост от разузнавателната информация това може да включва социално инженерство, фишинг, проникване в мрежата, странично придвижване и опит за изнасяне на данни, всичко това в рамките на съгласувани граници на безопасност, управлявани от контролния екип.

Приключване

Докладване, повторно възпроизвеждане и упражнение с виолетов екип, което събира червения екип и вашите защитници, за да преминат през всеки сценарий: какво се е случило, какво е било засечено, какво е било пропуснато и защо. Субектът изготвя план за отстраняване, а компетентният орган предоставя атестацията, която подкрепя взаимното признаване.

Едно пълно TLPT е многомесечна програма вместо единичен ангажимент, защото подготовката, специално изготвената фаза с разузнавателна информация, тестването в реална експлоатация и приключването отнемат реално време всяко поотделно. Третирайте го като работен поток, който обхваща тримесечия. Фазата, която изненадва хората, е подготовката. Определянето на обхвата, договарянето с доставчиците и съгласуването кой участва в контролния екип е неблагодарна административна работа и рутинно отнема повече от времето, което червеният екип прекарва във вашата мрежа. Приключването е мястото, където стойността наистина се материализира, затова защитете времето за виолетовия екип, когато графикът започне да се изплъзва, защото то винаги първо се предлага за жертва.

Какво движи разхода

Нито DORA, нито техническият стандарт определят такса и няма официална цена. Това, което регулацията прави, е да движи разхода чрез изискванията си, затова си струва да гледате трезво на движещите фактори преди разговор за бюджет.

Основните са обхватът, използването на външни специалисти и продължителността. Обхватът се определя от това колко критични или важни функции трябва да покриете. Член 27 изисква тестващи лица с висока пригодност, които имат застраховка професионална отговорност, а при вътрешни тестващи лица и отделен външен доставчик на разузнавателна информация за заплахи, така че съответстващо TLPT привлича по-оскъдни и по-старши хора, отколкото рутинно сканиране. И тъй като ангажиментът минава през подготовка, разузнавателна информация, тестване в реална експлоатация и приключване, вътрешното време на вашия контролен екип, защитници и отговорници по отстраняването също е реално перо.

Практическото следствие е предлагането. Квалифицираните доставчици на разузнавателна информация за заплахи и на червени екипи са в ограничено предлагане спрямо броя на субектите, които DORA въвежда в обхвата. Ако изчакате писмото за определяне, за да започнете да търсите, може да изчакате отново и за място в графика на доставчик.

Често срещани грешки при планирането на TLPT

Грешка 1: третиране на годишния тест за проникване като TLPT

Стандартна оценка на уязвимостите или мрежов тест за проникване не удовлетворява изискването за TLPT. TLPT изисква специално изготвена разузнавателна информация за заплахи, тестване срещу системи в реална експлоатация, доставчик на разузнавателна информация за заплахи, отделен от червения екип, и надзор от компетентния орган. Рутинното сканиране остава далеч от това.

Грешка 2: твърде тесен обхват

Член 26(2) казва няколко или всички критични или важни функции. Тестването на една удобна функция и обявяването на задачата за приключена кани вашия компетентен орган да оспори обхвата. Започнете от изчерпателно картографиране на критичните или важните функции, после обосновете какво влиза и какво остава извън обхвата.

Грешка 3: изпускане на критичните ИКТ доставчици

Ако критична функция работи върху платформа на трета страна, този доставчик следва да бъде в теста. DORA е изрична, а координирането на упражнение с червен екип, което засяга голям облачен или SaaS доставчик, е преговор с продължителност месеци. Маршрутът с обединено тестване съществува именно защото тези доставчици не могат да бъдат тествани изолирано за всеки клиент. Започнете разговора рано.

Грешка 4: третиране на отстраняването като незадължително

Констатациите са повече от информационен доклад. Планът за отстраняване отива при вашия компетентен орган и се превръща в надзорно очакване. Затварянето на цикъла е част от задължението.

Грешка 5: изчакване на определянето, преди да се подготвите

Едно TLPT е многомесечна програма, а намирането на квалифицирани доставчици добавя още време отгоре. Ако вашият компетентен орган ви определи и очаква завършен тест в рамките на цикъла, часовникът вече тече. Наличието на кратък списък с доставчици и предварителен обхват преди определянето спестява месеци, с които иначе няма да разполагате.

Не сте определени за TLPT? Пак трябва да тествате

Момент, който често се губи в разговора за TLPT: DORA изисква тестване на цифровата оперативна устойчивост от всички финансови субекти, включително от тези, които никога не биват определени за TLPT.

Членове 24 и 25 излагат обща програма за тестване, която всеки субект трябва да поддържа. Член 25(1) изброява методите, на които тя може да се опира:

  • Оценки на уязвимостите и сканирания
  • Анализи на отворени източници
  • Оценки на мрежовата сигурност
  • Анализи на празнотите
  • Прегледи на физическата сигурност
  • Въпросници и софтуерни решения за сканиране
  • Прегледи на изходния код, където е осъществимо
  • Тестове по сценарии
  • Тестване на съвместимостта
  • Тестване на производителността
  • Тестване от край до край
  • Тестване за проникване (стандартно, неводено от заплахи)

Това е меню, прилагано пропорционално. По-малките субекти могат да провеждат по-опростени варианти, но очакването е тестването да бъде систематично, документирано и да води до отстраняване. Запазването на TLPT за определените субекти е едно от по-добрите решения за пропорционалност в DORA. Пълно упражнение, водено от заплахи, в малка фирма с шепа критични системи би изгорило годишен бюджет за сигурност, за да стигне до заключение, до което един добре обхванат тест за проникване и честна работна среща по сценарии биха стигнали и без това. Общата програма по членове 24 и 25 е правилният инструмент за повечето субекти. Тя е и тази, която най-често се провежда без писмена връзка между обхвата на теста и функциите, които той трябва да покрива, а това е констатация, която надзорен орган може да установи за един следобед.

Капанът е облекчението. Фирми, доволни, че не са определени за TLPT, понякога забравят, че все още дължат реална програма за тестване. Вашият компетентен орган ще пита за нея по време на надзорни оценки независимо от статуса ви по TLPT.

Практическа последователност за планиране

Независимо дали сте били определени или смятате, че може да бъдете, последователността по-долу е илюстративен начин да подходите към първо DORA TLPT. Продължителностите варират според обхвата и доставчика, затова я третирайте като ред на действията вместо като фиксиран график.

Оценка на готовността. Картографирайте вашите критични или важни функции и системите, които ги поддържат. Преценете честно дали вашите защитници са достатъчно зрели, за да извлекат стойност от упражнение с червен екип. Ако базовото засичане на сигнали куца, фазата с виолетовия екип ще бъде болезнена. Болезненото е преживяемо. По-лошо е да стигнете до приключване без съгласие кой отговаря за констатациите, затова уредете отговорността по отстраняването още по време на подготовката и я запишете в проектната документация, докато всички са още спокойни.

Избор на доставчик. Идентифицирайте квалифицирани доставчици на разузнавателна информация за заплахи и на червени екипи и си запазете място в графиците им. Помнете, че доставчикът на разузнавателна информация за заплахи и червеният екип трябва да бъдат отделни, и поискайте предложения от повече от един от всеки вид.

Ангажиране на органа. Разговаряйте с вашия компетентен орган за обхвата и планирането. Това е тест с предварително известие: регулаторът знае, че се провежда. Поверителни остават конкретните сценарии за атака, които червеният екип ще изпълни.

Разузнавателна информация за заплахи. Доставчикът изготвя специалната разузнавателна информация, която движи сценариите. Прегледайте я строго, защото общата разузнавателна информация води до общ тест.

Тестване с червен екип. Червеният екип изпълнява срещу системите в реална експлоатация, докато вашите защитници реагират, без да знаят конкретиката, а контролният екип държи упражнението в границите на безопасност.

Приключване. Работна среща с виолетов екип, доклади, план за отстраняване, атестация и подаване, извлечени поуки.

По-широката картина

TLPT по DORA е сред най-реалистичните тестове на оперативната устойчивост, през които една институция ще премине, и направено добре, то извежда на повърхността слепи петна, до които писането на политики и оценките на риска на хартия не могат да стигнат. Компромисът е, че разходът е значителен и смущението е реално, така че стойността зависи от това да го подходите като упражнение за учене вместо като формалност.

Останалата част от една програма по DORA стои около този тест: Register of Information, управлението на ИКТ риска, класифицирането и докладването на инциденти и общата програма за тестване по членове 24 и 25. DORA е един от няколко режима на ЕС, които един финансов субект трябва да управлява паралелно, а работата се припокрива, така че целта е да управлявате цялата картина, без да изграждате наново едни и същи доказателства за всяко задължение.

Често задавани въпроси

Всеки финансов субект ли трябва да извършва TLPT?

Не. TLPT се прилага само за финансови субекти, които компетентен орган определи съгласно член 26(8), въз основа на оценка на риска по тяхното въздействие върху сектора, системен характер и профил и зрялост на ИКТ риска. Субектите, които не са определени, все пак трябва да провеждат общата програма за тестване на устойчивостта по членове 24 и 25, макар и без пълен тест, воден от заплахи.

Колко често се изисква DORA TLPT?

Най-малко на всеки 3 години съгласно член 26(1). Въз основа на рисковия профил и оперативните обстоятелства на субекта неговият компетентен орган може да изиска честотата да бъде различна, когато е необходимо.

Каква е разликата между TLPT и стандартен тест за проникване?

Стандартният тест за проникване използва общи техники към определен момент. TLPT започва със специално изготвена разузнавателна информация за вашата конкретна институция, след което отделен червен екип използва тази информация, за да атакува вашите производствени системи в реална експлоатация, докато повечето служители не знаят. То следва рамката TIBER-EU и е далеч по-реалистично и по-взискателно от рутинно сканиране.

Можем ли да използваме собствения си вътрешен екип като тестващи лица?

Само при условия. Член 27 допуска вътрешни тестващи лица, когато компетентният орган е одобрил използването им и е удовлетворен, че субектът разполага с достатъчно специализирани ресурси и е управлявал конфликтите на интереси, и в този случай доставчикът на разузнавателна информация за заплахи трябва да бъде външен. Член 26 също изисква субект, който използва вътрешни тестващи лица, да наема външни тестващи лица на всеки три теста.

Къде са записани подробните правила за TLPT?

Задължението е в членове 26 и 27 от DORA, Регламент (ЕС) 2022/2554. Подробната методология, включително фазите, изискванията към доставчиците и документацията, е в регулаторния технически стандарт, Делегиран регламент (ЕС) 2025/1190 на Комисията, разработен в съответствие с рамката TIBER-EU на ЕЦБ.

Управление на вашата DORA програма с Venvera

TLPT е едно взискателно парче от DORA, а останалата част от програмата върви успоредно с него. Модулът DORA на Venvera държи Register of Information, оценките на ИКТ риска, класифицирането на инциденти и вашите доказателства от тестването на едно проверимо място, така че общата програма по членове 24 и 25 и всички действия по отстраняване след TLPT да се проследяват, вместо да са разпръснати из електронни таблици.

Тъй като DORA се припокрива с други режими, които може вече да управлявате, кросуок машината ви позволява да използвате повторно контроли и доказателства между NIS2, ISO 27001 и DORA, вместо да започвате всяка от нулата. Ако искате бърз прочит къде стоите, направете безплатна проверка на съответствието.

Овладейте останалата част от вашата DORA програма

Register of Information, оценки на ИКТ риска, класифициране на инциденти и доказателства от тестването, поддържани готови за одит и използваеми повторно за другите ви задължения.

Запазете демонстрация →

Първични източници

Това ръководство е извлечено от регулацията и от официални материали на ЕС. Винаги потвърждавайте актуалния текст, преди да се позовете на конкретен параграф или дата.

Последна актуализация: юли 2026 г. Тази статия е обща информация и не представлява правен съвет. Консултирайте се с вашия компетентен орган за насоки по TLPT, специфични за вашата юрисдикция.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ