// LEGISLATIVA
DORA a TLPT: co musí testovat finanční sektor
Nařízení DORA přineslo finančnímu sektoru nový typ testu: threat-led penetration testing, zkráceně TLPT. Není to běžný pentest a netýká se každé finanční firmy. Ta, které se týká, ho ale musí zvládnout podle přesných pravidel a přes dohled České národní banky. Testuje se alespoň jednou za tři roky a scénář se staví podle reálné hrozby, ne podle obecného zadání.
Autor: Patrik Žák
// 01
Co je DORA a koho se týká?
DORA je nařízení (EU) 2022/2554 o digitální provozní odolnosti finančního sektoru, účinné od 17. ledna 2025. Sjednocuje napříč Evropskou unií pravidla pro řízení IT rizik, hlášení incidentů a testování odolnosti finančních subjektů.
Dopadá na široký okruh subjektů: banky, pojišťovny, investiční podniky, poskytovatele platebních služeb i služeb kolem kryptoaktiv a další. Přesný rozsah a jeho výklad vede Česká národní banka na svých stránkách k DORA.
DORA je jiná regulace než NIS2 a český zákon o kybernetické bezpečnosti, i když se tématem překrývají. Na koho a v jakém rozsahu dopadá český zákon, rozebírá samostatná stránka. DORA proti němu míří jen na finance a testování řeší podrobněji.
// 02
Co je threat-led penetration testing (TLPT)?
TLPT je penetrační test řízený reálnou hrozbou: scénář se staví podle toho, jak by na danou instituci útočil skutečný protivník, a testuje se, jestli a jak rychle to organizace odhalí a zvládne. Nejde tedy jen o zranitelnosti, ale o detekci a reakci celé firmy.
Rámec pro takové testy dodává TIBER-EU, evropský rámec Evropské centrální banky pro threat-led testování. Jeho českou podobu provozuje ČNB pod názvem TIBER-CZ. Proti běžnému pentestu se TLPT liší tím, že běží tiše, s velmi úzkým okruhem zasvěcených, a měří obranu, ne počet nálezů.
Scénář se neopírá o obecnou představu útočníka, ale o zpravodajské informace o hrozbách relevantních pro daný subjekt. Proto se testu říká threat-led, tedy vedený hrozbou. Cílem je co nejvěrněji napodobit, co by firmu skutečně potkalo.
// 03
Jak často a které subjekty musí TLPT provádět?
TLPT nemusí dělat každý finanční subjekt. Podle článku 26 nařízení určuje povinné subjekty dohledový orgán, v Česku ČNB, a v praxi jde hlavně o instituce systémově významné pro finanční trh. Testuje se alespoň jednou za tři roky, přičemž orgán může interval upravit podle rizikového profilu.
Nařízení klade nároky i na to, kdo test provádí. U významných úvěrových institucí je připuštěn jen externí tester. Kdo TLPT smí dělat, řeší přímo článek 27: žádá po dodavateli akreditaci v členském státě nebo dodržování formálního etického kodexu, nezávislé ujištění k řízení rizik testu a pojištění profesní odpovědnosti.
// 04
TLPT, klasický penetrační test a red team vedle sebe
TLPT stojí významově nejblíž red teamu, ne klasickému pentestu. Klasický pentest má vymezený rozsah, obránci o něm vědí a cílem je najít co nejvíc zranitelností. Red team i TLPT naopak běží tiše a měří, jestli si obrana útoku vůbec všimne.
Rozdíl mezi TLPT a red teamem je hlavně v tom, kdo test zastřešuje a podle jakých pravidel. TLPT je regulační test pod dohledem ČNB s formálními požadavky na dodavatele. Scénář vedený jako reálný útok mimo regulaci je běžná red team operace, tedy tichá operace, která měří detekci.
Kde přesně leží hranice mezi red teamem a klasickým pentestem, jsme rozepsali ve srovnání obou služeb s tabulkou. Pro orientaci stačí, že TLPT je z těch tří nejnáročnější a nejvíc formalizovaná varianta.
// 05
Kdo TLPT v Česku vede a na koho se obrátit?
TLPT v Česku zastřešuje ČNB. K evropskému rámci TIBER-EU přistoupila v září 2024 a provozuje podle něj program TIBER-CZ pro subjekty kritické pro český finanční systém. Uvnitř ČNB působí tým, který do testu vstupuje přes svého test managera. Tenhle tým může test také zneplatnit a takový test se pak neuznává.
Subjekt, který do TLPT spadá, si podmínky ověří přímo u České národní banky. U dodavatele testu si pak hlídejte právě to, co žádá článek 27: akreditaci nebo etický kodex, nezávislé ujištění a pojištění profesní odpovědnosti. Bez nich test pro účely regulace neobstojí.
// 06
Vyžaduje DORA penetrační testy?
Ano, ale ne od každého a ne v běžné podobě. DORA zavádí threat-led penetration testing, tedy TLPT, jako pokročilý test odolnosti pro finanční sektor. Povinnost se ale netýká všech finančních subjektů, jen těch, které podle článku 26 nařízení určí dohledový orgán, v Česku ČNB.
// 07
Co je TLPT a jak se liší od běžného penetračního testu?
TLPT je penetrační test řízený reálnou hrozbou: scénář se staví podle konkrétního protivníka a měří se, jestli a jak rychle ho organizace odhalí. Běžný pentest má vymezený rozsah, obránci o něm vědí a cílem je najít maximum zranitelností. TLPT běží tiše a testuje detekci a reakci celé firmy, ne jen jednotlivé zranitelnosti.
// 08
Jak často se musí TLPT provádět?
Alespoň jednou za tři roky, jak stanoví článek 26 nařízení DORA. Dohledový orgán, v Česku ČNB, může interval upravit podle rizikového profilu instituce a jejích provozních okolností. Frekvence tedy není u všech subjektů stejná, tři roky jsou ale zákonné minimum pro ty, které do TLPT spadají.
// 09
Koho DORA reguluje?
DORA dopadá na finanční subjekty v celé Evropské unii: banky, pojišťovny, investiční podniky, poskytovatele platebních a kryptoaktivních služeb a další. Povinnost TLPT je ale užší než dopad DORA jako celku. Týká se jen subjektů, které určí dohledový orgán, v Česku hlavně systémově významných institucí.
// DALŠÍ KROK
Chcete to samé ověřit u vás?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.