NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
DORA TLPT:2026 威胁导向渗透测试
合规指南

DORA TLPT:2026 威胁导向渗透测试

·Alexander Sverdlov
关于 DORA 第 26 条和第 27 条下威胁导向渗透测试的编辑插图

如果您想了解威胁导向渗透测试是否适用于您、它包含什么、由谁执行,以及规则如何构成,本指南将结合条例本身逐项说明。

威胁导向渗透测试(TLPT)是Regulation (EU) 2022/2554,即欧盟《数字运营韧性法案》(DORA)第 26 条和第 27 条规定的高级韧性测试,自 2025 年 1 月 17 日起适用。详细方法载于专门的监管技术标准 Commission Delegated Regulation (EU) 2025/1190,整个工作基于欧洲中央银行的 TIBER-EU 框架。并非每一家金融实体都必须开展 TLPT。只有主管机关认定的实体才需要开展;对这些实体而言,TLPT 是整部条例中要求最高的义务之一。

下文将说明:TLPT 是什么,第 26 条和第 27 条要求什么,哪些实体会被指定,RTS 如何组织测试工作,以及如何在被指定前就进行规划。先看核心事实。

适用法律Regulation (EU) 2022/2554(DORA),第 26 条和第 27 条。自 2025 年 1 月 17 日起适用。
详细规则Commission Delegated Regulation (EU) 2025/1190(关于 TLPT 的 RTS),于 2025 年 6 月 18 日在《欧盟官方公报》发布。
谁必须测试由其主管机关认定的金融实体(Article 26(8)),认定基于对影响、系统重要性和 ICT 风险状况的风险评估。并非所有金融实体。
频率至少每 3 年一次(Article 26(1))。必要时,主管机关可要求不同频率。
范围若干或全部关键或重要职能,在实时生产系统上执行(Article 26(2))。
方法按照 ECB 的 TIBER-EU 框架执行(Article 26(11))。

TLPT 究竟是什么

关于 DORA 下标准渗透测试与威胁导向渗透测试差异的重点引文

标准渗透测试与威胁导向渗透测试之间存在实质差异,但两者常被混为一谈。

标准渗透测试是某一时点的测试。服务商会扫描您的系统,尝试使用已知技术突破防线,并报告发现结果。它有用,但较为通用,基于现成的攻击场景。

威胁导向渗透测试从情报开始。专家首先分析您的具体机构面临的真实威胁:哪些威胁行为者可能将您作为目标,他们的战术、技术和程序是什么样的,以及您的真实攻击面在哪里。随后,一个独立红队会利用这些情报,在您的实时生产系统上模拟现实攻击,而大多数员工并不知道测试正在进行。

其核心在于真实性。标准测试告诉您存在哪些漏洞。TLPT 告诉您,一个合理且有能力的对手实际上会如何进入、会横向移动到什么程度,以及您的防守人员是否会察觉。这也意味着成本更高、干扰更大、揭示的问题更多,因此 DORA 将其限定于部分实体,而不是要求所有实体都必须执行。

DORA 第 26 条和第 27 条要求什么

DORA 第 26 条和第 27 条如何将 TLPT 义务与 TIBER-EU 框架相连接的示意图

用通俗语言解释法律框架。

Venvera DORA 合规仪表板,显示信息登记册、差距评估和韧性测试
一个 DORA 工作区:在一处管理信息登记册、差距评估和韧性测试。

通俗来说:

频率。根据第 26 条第 1 款,被指定的金融实体至少每 3 年通过 TLPT 开展一次高级测试。主管机关可基于该实体的风险状况和运营情况,在必要时要求采用不同频率。这是一项义务。

范围和实时系统。第 26 条第 2 款要求每次测试覆盖若干项或全部关键或重要职能,并在支持这些职能的实时生产系统上执行。这意味着仅限实时生产系统,不包括预发布副本或营销网站。这正是许多 CISO 感到紧张的原因,因为测试期间发生中断的风险是真实存在的,且必须加以管理。这种紧张是有充分理由的,也最可能导致您延误。测试生产环境意味着某位高级负责人需要以书面形式接受,一项面向真实客户的在线服务可能出现波动。取得这一签字很少能在一次会议中完成,因此应在范围界定一开始就把它放到关键路径上,并将其视为一项决策,而不是形式手续。

ICT 第三方服务提供商。第 26 条要求,如果 ICT 第三方服务提供商属于范围内,金融实体须确保其参与,并对合规承担全部责任。您不能只测试自己的系统,却假装其运行所依赖的平台不存在。同一条还规定了联合测试:如果多个金融实体依赖同一个 ICT 第三方服务提供商,它们可以书面约定,由一个指定实体牵头开展单次联合 TLPT,这样该服务提供商就不会被反复进行红队测试。

相互承认。第 26 条规定应出具证明,确认测试已按要求执行,从而使结果可被成员国主管机关承认。跨境集团不应为每个国家监管机构重复开展同一测试。

测试人员。第 27 条规定了谁可以执行 TLPT 的要求。测试人员必须具备最高水平的适当性和声誉,证明其在威胁情报、渗透测试和红队测试方面具备专门专业能力,获得成员国认可机构认证,或遵守正式行为准则或伦理框架,提供独立保证或审计报告,并持有职业赔偿保险。只有在符合条件时才可使用内部测试人员:主管机关必须批准其使用,确信该实体拥有充足的专用资源并已管理利益冲突,并且在这种情况下,威胁情报服务提供商必须独立于该实体。第 26 条还补充规定,使用内部测试人员的实体每三次测试必须聘用一次外部测试人员。

您会被指定吗?

合规仪表板预览,展示 DORA 指定标准如何映射到关键或重要职能

DORA 没有给出一份清晰的检查清单。第 26 条第 8 款将决定权交给主管机关,由其在考虑第 4 条第 2 款标准并评估以下三项因素后,确定需要执行 TLPT 的实体:

影响相关因素。实体提供的服务和开展的活动对金融行业的影响程度。影响越大,被指定的可能性就越高。

金融稳定性担忧。可能产生的系统性影响,包括实体本身的系统性特征。市场基础设施以及一旦失效会向外扩散影响的实体,在这一维度上处于较高位置。

ICT 风险画像与成熟度。实体的具体 ICT 风险画像及 ICT 成熟度水平。复杂的 ICT 环境加上对第三方的高度依赖,会扩大评估所考量的攻击面。

由此可以得出两点。第一,这些标准是定性的,并由您的主管机关适用,因此文本中没有固定的资产门槛或安全港。第二,比例原则贯穿 DORA 的整体要求,因此 ICT 环境较简单、且不具有系统性影响的小型实体被识别的可能性较低,但这一判断只能由您的主管机关作出。

这是原本严谨的起草中的一个薄弱点。DORA 在几乎所有其他地方都具体到近乎琐细,但在这里,法规中成本最高的单项义务却取决于一个您无法自行作出的判断。这有其可以辩护的理由,因为任何公开的门槛都会被机构通过管理安排来规避。实际效果仍然是,中型实体必须为一项可能永远不会被要求执行的测试编制预算,或者赌那封通知不会到来。

如果您的业务具有系统重要性,处于强化监管之下,或者运营关键市场或支付基础设施,请按 TLPT 即将到来的假设进行规划,并主动向主管机关确认,而不是等待被通知。

TIBER-EU 关联与 RTS 阶段

第 26(11) 条要求,TLPT 的技术规则应按照 TIBER-EU 框架制定。TIBER-EU(Threat Intelligence-Based Ethical Red Teaming)是 ECB 面向金融行业威胁导向测试的框架,也是 DORA TLPT 的方法论骨架。详细要求载于 Commission Delegated Regulation (EU) 2025/1190,即关于 TLPT 的 RTS,该法规于 2025 年 6 月 18 日在《官方公报》发布。

RTS 将 TLPT 划分为若干明确阶段:

准备

范围界定与规划。确定哪些关键或重要职能纳入范围,商定项目文档,聘用威胁情报服务提供商和测试服务提供商,并设立控制团队,即知悉测试正在进行的小范围人员。主管机关从一开始即参与其中。

威胁情报

威胁情报服务提供商会针对您的机构特有的威胁,以及由此产生的可信攻击场景,形成定制化分析。正是这些情报驱动红队计划,因此通用情报只会产生通用且低价值的测试。

红队测试

红队针对实时生产系统执行相关场景,并部署一系列战术、技术和程序。视情报而定,这可能包括社会工程、网络钓鱼、网络入侵、横向移动以及尝试数据外传,所有活动都在由控制团队管理并已约定的安全边界内进行。

收尾

报告、复盘,以及将红队与您的防守人员聚在一起逐一梳理各场景的紫队演练:发生了什么、检测到了什么、遗漏了什么以及原因。实体制定补救计划,主管机关出具支持相互认可的证明。

完整的 TLPT 是一项持续数月的计划,而不是一次单独委托,因为准备、定制化情报阶段、实时测试和收尾都需要实际时间。应将其视为跨季度的工作流。最容易让人意外的是准备阶段。界定范围、与服务提供商签约、商定控制团队成员,这些行政工作并不光鲜,却经常比红队在您网络中花费的时间更长。收尾阶段才是真正产生价值的地方,因此当进度开始滑坡时,要保护好紫队演练时间,因为它总是最先被拿出来压缩的部分。

成本由哪些因素驱动

DORA 和 RTS 都没有设定费用,也不存在官方价格。法规真正影响成本的方式,是通过其要求来驱动成本。因此,在预算讨论之前,有必要清楚认识这些成本驱动因素。

主要因素包括范围、外部专家的使用以及持续时间。范围取决于您需要覆盖多少项关键或重要功能。第 27 条要求测试人员具备高度适任性并持有职业赔偿保险;对于内部测试人员,还要求配备独立的外部威胁情报服务提供商。因此,合规的 TLPT 相比常规扫描,需要调用更稀缺、更资深的人员。而且,由于项目贯穿准备、情报、实战测试和收尾阶段,您的控制措施团队、防御人员和整改负责人投入的内部时间,也是一项真实的成本项目。

实际后果就是供给问题。相对于 DORA 纳入范围的实体数量,合格的威胁情报和红队服务提供商供给有限。如果您等到指定函下发后才开始寻找,可能还要再次等待服务提供商排期。

TLPT 规划中的常见错误

错误 1:将年度渗透测试等同于 TLPT

标准的漏洞评估或网络渗透测试并不满足 TLPT 要求。TLPT 需要定制化威胁情报、针对生产系统进行测试、与红队相独立的威胁情报服务提供商,以及主管机关监督。常规扫描并不等同于这些。

错误 2:范围界定过窄

第 26(2) 条规定的是若干项或全部关键或重要功能。只测试一个方便的功能并宣称完成,会促使主管机关对范围提出异议。应从关键或重要功能的全面映射开始,然后说明哪些纳入范围、哪些排除在外及其理由。

错误 3:遗漏关键 ICT 服务提供商

如果一项关键功能运行在第三方平台上,该服务提供商就应纳入测试。DORA 对此有明确要求,而协调一项触及主要云服务或 SaaS 服务提供商的红队演练,往往是历时数月的谈判。联合测试路径的存在,正是因为这些服务提供商无法针对每个客户被单独测试。请尽早开启沟通。

错误 4:将整改视为可选事项

审计发现不只是信息性报告。整改计划会提交给您的主管机关,并成为监管预期。闭环处理是义务的一部分。

错误 5:等到被指定后才开始准备

TLPT 是一个历时数月的项目,而采购合格服务提供商还会额外增加时间。如果您的主管机关认定您需要参与,并期望在周期内完成测试,倒计时已经开始。在被指定之前准备好服务提供商候选名单和初步范围,可以节省数月时间,否则这些时间将无法获得。

未被指定进行 TLPT?您仍然必须开展测试

在 TLPT 讨论中常被忽视的一点是:DORA 要求所有金融实体开展数字运营韧性测试,包括那些从未被指定进行 TLPT 的实体。

第 24 条和第 25 条规定了每个实体都必须维持的一般测试计划。第 25(1) 条列出了可采用的方法:

  • 漏洞评估和扫描
  • 开源分析
  • 网络安全评估
  • 差距分析
  • 物理安全审查
  • 问卷和扫描软件解决方案
  • 在可行情况下进行源代码审查
  • 基于场景的测试
  • 兼容性测试
  • 性能测试
  • 端到端测试
  • 渗透测试(标准渗透测试,而非威胁导向)

这是一套按比例适用的菜单。规模较小的实体可以运行更简化的版本,但预期是测试必须系统化、有文档记录,并推动整改。将 TLPT 仅保留给指定实体,是欧盟《数字运营韧性法案》(DORA)中较好的比例原则安排之一。对于一家只有少数关键系统的小型公司,开展一次完整的威胁导向演练,可能会耗尽一年的安全预算,而得出的结论原本通过范围明确的渗透测试和坦诚的场景研讨也能得到。第 24 条和第 25 条下的一般性方案,才是大多数实体的合适工具。但它也最常见地被执行成一种没有书面关联的活动,即测试范围与其应覆盖的职能之间没有对应关系,而这类审计发现,监管人员一个下午就能确认。

陷阱在于松一口气。企业因未被指定开展 TLPT 而庆幸时,有时会忘记自己仍然有义务建立真正的测试方案。无论 TLPT 状态如何,主管机关都会在监管评估中询问相关情况。

实用规划顺序

无论您已被指定,还是认为自己可能会被指定,以下顺序都可作为开展首次 DORA TLPT 的示例性方法。持续时间会因范围和服务提供商而异,因此应将其视为操作顺序,而不是固定日程。

就绪度评估。映射您的关键或重要职能及其支撑系统。诚实判断您的防御团队是否足够成熟,能够从红队演练中获得价值。如果基础告警能力本身就吃力,紫队阶段会很痛苦。痛苦还可以承受。更糟糕的是,到收尾时仍未就审计发现由谁负责达成一致,因此应在准备阶段就确定整改负责人,并在所有人还比较从容时写入项目文档。

服务提供商选择。识别合格的威胁情报服务提供商和红队服务提供商,并提前排期。请记住,威胁情报服务提供商和红队必须相互独立,并且应分别向不止一家服务提供商征求方案。

主管机关沟通。就范围和规划与主管机关沟通。这不是一次突袭测试:监管机构知道它将发生。需要保密的是红队将执行的具体攻击场景。

威胁情报。服务提供商生成用于驱动场景的定制化情报。请严格审核,因为泛泛的情报只会产生泛泛的测试。

红队测试。红队针对生产系统执行测试,您的防御团队在不了解具体细节的情况下作出响应,控制团队则确保演练保持在安全边界内。

收尾。紫队研讨会、报告、整改计划、证明和提交、经验复盘。

更大的图景

DORA 下的 TLPT,是机构将经历的最贴近现实的运营韧性测试之一;如果执行得当,它能暴露策略编写和纸面风险评估无法发现的盲点。取舍在于成本显著、扰动真实,因此其价值取决于是否将其作为一次学习演练,而不是一项形式手续。

DORA 方案的其他部分都围绕这项测试展开:信息登记册、ICT 风险管理、事件分类和报告,以及第 24 条和第 25 条下的一般性测试方案。DORA 是金融实体必须并行运行的若干 EU 制度之一,相关工作存在重叠,因此目标是在不为每项义务重复重建同一套证据的情况下,管理好整体图景。

常见问题

每个金融实体都必须执行 TLPT 吗?

不是。TLPT 仅适用于主管机关依据第 26 条第 8 款识别出的金融实体,识别基础是对其行业影响、系统重要性以及 ICT 风险画像和成熟度进行的基于风险的评估。未被识别的实体仍必须运行第 24 条和第 25 条下的一般韧性测试方案,但不需要开展完整的威胁导向测试。

DORA TLPT 多久需要开展一次?

根据第 26 条第 1 款,至少每 3 年一次。根据实体的风险画像和运营情况,在必要时,其主管机关可以要求采用不同频率。

TLPT 与标准渗透测试有什么区别?

标准渗透测试是在某一时间点使用通用技术。威胁导向渗透测试 (TLPT) 则从针对您特定机构的定制化威胁情报开始,然后由独立红队利用该情报攻击您的实时生产系统,同时大多数员工并不知情。它遵循 TIBER-EU 框架,比常规扫描更真实,也更具要求。

我们可以使用自己的内部团队作为测试人员吗?

只有在满足条件的情况下可以。第 27 条允许在主管机关批准使用内部测试人员,并确信该实体拥有充足的专用资源且已管理利益冲突时使用内部测试人员;在这种情况下,威胁情报服务提供商必须是外部的。第 26 条还要求,使用内部测试人员的实体每进行三次测试,就必须聘用一次外部测试人员。

详细的 TLPT 规则写在哪里?

该义务载于欧盟《数字运营韧性法案》(DORA),即 Regulation (EU) 2022/2554 的第 26 条和第 27 条。详细方法,包括阶段、服务提供商要求和文档要求,载于监管技术标准 Commission Delegated Regulation (EU) 2025/1190,该标准是根据 ECB 的 TIBER-EU 框架制定的。

使用 Venvera 管理您的 DORA 计划

TLPT 是 DORA 中一项要求较高的工作,计划的其他部分也会同步运行。Venvera DORA 模块将信息登记册、ICT 风险评估、事件分类和您的测试证据保存在一个可审计的位置,因此第 24 条和第 25 条的一般性计划以及任何 TLPT 补救措施都可以被跟踪,而不是分散在各个电子表格中。

由于 DORA 与您可能已经运行的其他制度存在重叠,框架映射引擎让您可以在NIS2、ISO 27001 和 DORA 之间复用控制措施和证据,而不是每一项都从零开始。如果您想快速了解当前所处位置,可以运行一次免费合规检查。

让您的其余 DORA 计划处于受控状态

信息登记册、ICT 风险评估、事件分类和测试证据,保持审计就绪,并可在您的其他义务中复用。

预约演示 →

主要来源

本指南依据法规和 EU 官方材料编写。在依赖某一具体段落或日期之前,请务必确认当前文本。

最后更新:2026 年 7 月。本文为一般信息,不构成法律建议。请咨询您的主管机关,以获取特定司法辖区的 TLPT 指引。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章