
19.09.2026 doratlptpurple-teamingtiber-eu
Threat-Led Penetration Testing (TLPT) war für die meisten europäischen Finanzinstitute lange eine Zeile im DORA-Text, die man auf 2027 oder später vertagen konnte. Das ist vorbei. Am 17. Januar 2025 hörte DORA auf, ein Zukunftsthema zu sein, und mit dem im November 2025 veröffentlichten TIBER-EU SSM Implementation Guide der EZB bleibt bedeutenden Instituten kein Raum mehr für eine Abwartehaltung. Der Leitfaden ist keine Empfehlung, sondern eine verbindliche Umsetzungsvorgabe für eine Testform, die IR- und SOC-Teams unmittelbar betrifft – denn TLPT prüft nicht Schwachstellen, sondern Detection und Response unter echtem Druck.
Der Leitfaden stellt klar: Unter den Artikeln 26 und 27 der DORA müssen identifizierte Finanzunternehmen mindestens alle drei Jahre eine fortgeschrittene Betriebsresilienztestung mittels Threat-Led Penetration Testing durchführen. Der entscheidende Unterschied zu klassischen Pentests liegt in der Ausrichtung: TLPT wird durch echte, aktuelle Threat Intelligence gesteuert, die spezifisch auf das jeweilige Institut und seine wahrscheinlichsten Gegner zugeschnitten ist, und findet auf Live-Produktionssystemen statt, nicht in isolierten Testumgebungen – wodurch die Ergebnisse operativ real werden. Getestet wird also nicht, ob eine Schwachstelle existiert, sondern ob das eigene SOC einen realistischen, verdeckten Angriff überhaupt bemerkt, richtig einordnet und wirksam eindämmt.
TLPT ist eine intelligenzgetriebene Simulation realer Cyberangriffe, die im Geheimen durchgeführt wird – das Verteidigungsteam der Organisation weiß nicht, dass ein Test stattfindet. Diese Verdecktheit ist der eigentliche Reifegradtest: Ein SOC, das nur auf angekündigte Übungen reagiert, hat in der Praxis keine belastbare Erkennungsfähigkeit nachgewiesen. Bemerkenswert ist zudem die terminologische und methodische Verschärfung im Rahmenwerk selbst: Am 11. Februar 2025 wurde das TIBER-EU-Framework aktualisiert, um es an die DORA-RTS für TLPT anzugleichen, wobei die jüngsten Änderungen unter anderem verpflichtendes Purple Teaming einführen. Aus einer optionalen Nachbesprechung wird damit ein fester, vorgeschriebener Bestandteil des Testzyklus – Red und Blue Team müssen die Ergebnisse gemeinsam aufarbeiten, nicht nur der Auftraggeber allein.
Die Zielgruppe ist bewusst eng gefasst: Nur von ihrer Aufsicht als „bedeutend" eingestufte Institute unterliegen dem verpflichtenden TLPT alle drei Jahre – rund 120 bedeutende Banken unter der EZB-Aufsicht (SSM); für andere bleibt TLPT eine dringend empfohlene, aber nicht rechtlich verpflichtende Best Practice. Für diese Institute ist der Aufwand erheblich: Es handelt sich um eine intelligenzgeleitete Red-Team-Übung gegen Live-Produktionssysteme kritischer Funktionen nach TIBER-EU-Methodik, wobei ein einzelner Test über Vorbereitung, Threat Intelligence und aktives Red Teaming (rund 10 bis 12 Wochen) hinweg etwa drei bis sechs Monate dauert.
Für IR-Verantwortliche ergeben sich daraus drei konkrete Konsequenzen. Erstens: Die formale Nachweispflicht verschiebt den Fokus vom Playbook auf dem Papier zur nachgewiesenen operativen Wirksamkeit unter Aufsicht. TLPT ist der „fortgeschrittene Level"-Test der Cyber-Resilienz einer Organisation – DORA zwingt kritische Finanzunternehmen im Wesentlichen dazu, ihre Cyber-Resilienz in einem realen Szenario zu beweisen, nicht nur auf dem Papier. Zweitens verändert sich die Anbieterlandschaft: DORA erlaubt internes TLPT, verlangt aber unabhängige Threat Intelligence, schreibt Outsourcing für jeden dritten Test vor und erzwingt externe Tester für bedeutende Institute. Drittens – und das ist der eigentliche Reifegradgewinn – etabliert sich TLPT als Taktgeber für kontinuierliche Übungspraxis statt punktueller Compliance: Der pragmatische Ansatz ist kontinuierliche Adversary-Emulation zwischen den vorgeschriebenen Zyklen; Institute mit laufenden Red-Team- und PTaaS-Programmen behandeln das formale TLPT als Checkpoint statt als Hektik.
Für europäische SOC- und IR-Teams heißt das konkret: Wer heute noch Tabletop-Übungen als Jahresformalität betreibt, wird in drei Jahren an einem verdeckten, mehrmonatigen Live-Angriff gemessen – mit einer Aufsichtsbehörde als Zuschauer.
← Zurück zur Übersicht