// LEGISLATIVA

DORA a TLPT: co musí testovat finanční sektor

Nařízení DORA přineslo finančnímu sektoru nový typ testu: threat-led penetration testing, zkráceně TLPT. Není to běžný pentest a netýká se každé finanční firmy. Ta, které se týká, ho ale musí zvládnout podle přesných pravidel a přes dohled České národní banky. Testuje se alespoň jednou za tři roky a scénář se staví podle reálné hrozby, ne podle obecného zadání.

Legislativa

Autor: Patrik Žák

// 01

Co je DORA a koho se týká?

DORA je nařízení (EU) 2022/2554 o digitální provozní odolnosti finančního sektoru, účinné od 17. ledna 2025. Sjednocuje napříč Evropskou unií pravidla pro řízení IT rizik, hlášení incidentů a testování odolnosti finančních subjektů.

Dopadá na široký okruh subjektů: banky, pojišťovny, investiční podniky, poskytovatele platebních služeb i služeb kolem kryptoaktiv a další. Přesný rozsah a jeho výklad vede Česká národní banka na svých stránkách k DORA.

DORA je jiná regulace než NIS2 a český zákon o kybernetické bezpečnosti, i když se tématem překrývají. Na koho a v jakém rozsahu dopadá český zákon, rozebírá samostatná stránka. DORA proti němu míří jen na finance a testování řeší podrobněji.

// 02

Co je threat-led penetration testing (TLPT)?

TLPT je penetrační test řízený reálnou hrozbou: scénář se staví podle toho, jak by na danou instituci útočil skutečný protivník, a testuje se, jestli a jak rychle to organizace odhalí a zvládne. Nejde tedy jen o zranitelnosti, ale o detekci a reakci celé firmy.

Rámec pro takové testy dodává TIBER-EU, evropský rámec Evropské centrální banky pro threat-led testování. Jeho českou podobu provozuje ČNB pod názvem TIBER-CZ. Proti běžnému pentestu se TLPT liší tím, že běží tiše, s velmi úzkým okruhem zasvěcených, a měří obranu, ne počet nálezů.

Scénář se neopírá o obecnou představu útočníka, ale o zpravodajské informace o hrozbách relevantních pro daný subjekt. Proto se testu říká threat-led, tedy vedený hrozbou. Cílem je co nejvěrněji napodobit, co by firmu skutečně potkalo.

// 03

Jak často a které subjekty musí TLPT provádět?

TLPT nemusí dělat každý finanční subjekt. Podle článku 26 nařízení určuje povinné subjekty dohledový orgán, v Česku ČNB, a v praxi jde hlavně o instituce systémově významné pro finanční trh. Testuje se alespoň jednou za tři roky, přičemž orgán může interval upravit podle rizikového profilu.

Nařízení klade nároky i na to, kdo test provádí. U významných úvěrových institucí je připuštěn jen externí tester. Kdo TLPT smí dělat, řeší přímo článek 27: žádá po dodavateli akreditaci v členském státě nebo dodržování formálního etického kodexu, nezávislé ujištění k řízení rizik testu a pojištění profesní odpovědnosti.

// 04

TLPT, klasický penetrační test a red team vedle sebe

TLPT stojí významově nejblíž red teamu, ne klasickému pentestu. Klasický pentest má vymezený rozsah, obránci o něm vědí a cílem je najít co nejvíc zranitelností. Red team i TLPT naopak běží tiše a měří, jestli si obrana útoku vůbec všimne.

Rozdíl mezi TLPT a red teamem je hlavně v tom, kdo test zastřešuje a podle jakých pravidel. TLPT je regulační test pod dohledem ČNB s formálními požadavky na dodavatele. Scénář vedený jako reálný útok mimo regulaci je běžná red team operace, tedy tichá operace, která měří detekci.

Kde přesně leží hranice mezi red teamem a klasickým pentestem, jsme rozepsali ve srovnání obou služeb s tabulkou. Pro orientaci stačí, že TLPT je z těch tří nejnáročnější a nejvíc formalizovaná varianta.

// 05

Kdo TLPT v Česku vede a na koho se obrátit?

TLPT v Česku zastřešuje ČNB. K evropskému rámci TIBER-EU přistoupila v září 2024 a provozuje podle něj program TIBER-CZ pro subjekty kritické pro český finanční systém. Uvnitř ČNB působí tým, který do testu vstupuje přes svého test managera. Tenhle tým může test také zneplatnit a takový test se pak neuznává.

Subjekt, který do TLPT spadá, si podmínky ověří přímo u České národní banky. U dodavatele testu si pak hlídejte právě to, co žádá článek 27: akreditaci nebo etický kodex, nezávislé ujištění a pojištění profesní odpovědnosti. Bez nich test pro účely regulace neobstojí.

// 06

Vyžaduje DORA penetrační testy?

Ano, ale ne od každého a ne v běžné podobě. DORA zavádí threat-led penetration testing, tedy TLPT, jako pokročilý test odolnosti pro finanční sektor. Povinnost se ale netýká všech finančních subjektů, jen těch, které podle článku 26 nařízení určí dohledový orgán, v Česku ČNB.

// 07

Co je TLPT a jak se liší od běžného penetračního testu?

TLPT je penetrační test řízený reálnou hrozbou: scénář se staví podle konkrétního protivníka a měří se, jestli a jak rychle ho organizace odhalí. Běžný pentest má vymezený rozsah, obránci o něm vědí a cílem je najít maximum zranitelností. TLPT běží tiše a testuje detekci a reakci celé firmy, ne jen jednotlivé zranitelnosti.

// 08

Jak často se musí TLPT provádět?

Alespoň jednou za tři roky, jak stanoví článek 26 nařízení DORA. Dohledový orgán, v Česku ČNB, může interval upravit podle rizikového profilu instituce a jejích provozních okolností. Frekvence tedy není u všech subjektů stejná, tři roky jsou ale zákonné minimum pro ty, které do TLPT spadají.

// 09

Koho DORA reguluje?

DORA dopadá na finanční subjekty v celé Evropské unii: banky, pojišťovny, investiční podniky, poskytovatele platebních a kryptoaktivních služeb a další. Povinnost TLPT je ale užší než dopad DORA jako celku. Týká se jen subjektů, které určí dohledový orgán, v Česku hlavně systémově významných institucí.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.