Co to jest TLPT?
TLPT to ukierunkowane testy penetracyjne oparte na realistycznych scenariuszach zagrożeń – wysoko wykwalifikowane zespoły Red Team symulują rzeczywiste ataki cyberprzestępców na infrastrukturę organizacji, korzystając z najświeższych informacji wywiadu o zagrożeniach (Threat Intelligence). Celem jest praktyczne zweryfikowanie, jak systemy oraz procedury reagowania poradzą sobie w warunkach prawdziwego incydentu, a nie tylko w rutynowym audycie.
-
TLPT a DORA
Rozporządzenie DORA (Digital Operational Resilience Act) wraz z najnowszym standardem technicznym RTS 2025/1190 nałożyło na wybrane instytucje finansowe oraz kluczowych dostawców ICT obowiązek przeprowadzania zaawansowanych testów odporności typu TLPT (Threat-Led Penetration Testing).
-
TLPT jak często?
DORA wymaga, aby instytucje o istotnym znaczeniu (np. banki systemowe, duże firmy płatnicze, kluczowi operatorzy infrastruktury finansowej) wykonywały takie testy co najmniej raz na trzy lata.
-
TLPT z Grant Thornton Technology
Pomagamy w sposób kompleksowy spełnić wymogi oferując pełne wsparcie w zaplanowaniu, realizacji i rozliczeniu testów TLPT – zgodnie z przepisami i najlepszymi praktykami (TIBER-EU, KNF).
Zakres testów TLPT z Grant Thornton
Nasze usługi obejmują pełny cykl życia testu TLPT – od przygotowań po wdrożenie usprawnień. Dzięki wieloletniemu doświadczeniu w sektorze finansowym i regulowanym doskonale rozumiemy wymagania organów nadzorczych oraz charakterystykę zaawansowanych testów odporności. Poniżej przedstawiamy kluczowe elementy naszej oferty:
-
Planowanie testu i zarządzanie ryzykiem
Zapewniamy wsparcie już na etapie wstępnego planowania TLPT. Pomagamy powołać wewnętrzny zespół koordynujący (tzw. White Team), złożony z zaufanego, wąskiego grona decydentów, odpowiedzialnych za nadzorowanie testu po stronie Państwa organizacji.
Wspólnie definiujemy zakres testu – identyfikujemy krytyczne funkcje i systemy, które zostaną poddane atakom, oraz wyłączamy obszary nieobjęte scenariuszem. Równolegle opracowujemy plan zarządzania ryzykiem TLPT, czyli zestaw zabezpieczeń i procedur minimalizujących wszelkie zagrożenia związane z przeprowadzeniem testu. Oceniamy m.in. ryzyko potencjalnych zakłóceń usług, utraty danych czy niezamierzonej eskalacji incydentu przez nieświadomy Blue Team.
Nasz plan przewiduje również mechanizmy kontrolne (np. kill-switch – ustalone „punkty kontrolne” w scenariuszu), w których wspólnie zadecydujemy o ewentualnym przerwaniu lub modyfikacji działań Red Team, jeśli mogłyby one zagrozić ciągłości działania Państwa firmy.
Dzięki temu ryzyka operacyjne są pod kontrolą, a test przebiega w bezpieczny, zaplanowany sposób – co jest warunkiem uzyskania zgody nadzoru na jego rozpoczęcie.
-
Dobór dostawców Red Team i Threat Intelligence
W ramach przygotowań pomagamy w wyborze najlepszych wykonawców testu Red Team i Threat Intelligence. Organy nadzoru stawiają wysokie wymagania niezależności i kompetencji tym podmiotom – weryfikują, czy spełniają kryteria, posiadają odpowiednie doświadczenie oraz czy nie występuje konflikt interesów.
Grant Thornton Technology dysponuje własnymi, certyfikowanymi zespołami Red Team i Threat Intelligence, wyspecjalizowanymi w sektorze finansowym. Możemy zatem wystąpić w roli niezależnego dostawcy tych usług lub doradzić przy wyborze zewnętrznych firm, które spełnią rygorystyczne wymogi DORA i KNF. Zapewniamy pełną bezstronność i profesjonalizm – dbamy o to, by zaangażowane zespoły cechowały się najwyższymi kompetencjami oraz żeby ich udział nie rodził ryzyka konfliktu interesów (np. poprzez rozdział roli atakujących i obrońców). Dobór odpowiednich partnerów ma kluczowe znaczenie dla powodzenia testu, dlatego gwarantujemy elastyczność i wsparcie na każdym etapie selekcji dostawców TLPT.
-
Wsparcie w dokumentacji dla organu TLPT (KNF)
Proces TLPT wymaga ścisłej współpracy z wyznaczonym organem nadzoru (tzw. organem TLPT, w Polsce jest to KNF) już od fazy przygotowawczej. Nasz zespół ekspertów przygotuje komplet niezbędnych dokumentów i zgłoszeń do organu nadzorczego, m.in. wstępny opis zakresu testu (Scope Specification), scenariusze ataków oraz plan zabezpieczeń. Notyfikujemy test we właściwym trybie i uzgadniamy zakres z organem TLPT, tak aby uzyskać oficjalną akceptację harmonogramu i scenariusza przed rozpoczęciem działań Red Team. Dzięki naszym usługom Państwa instytucja będzie w pełni przygotowana na wymagane konsultacje z nadzorem – przeprowadzimy Państwa przez proces walidacji planu testu przez regulatora, odpowiadając na jego uwagi i wprowadzając konieczne korekty. Dopilnowujemy, by przedstawiony plan testu spełniał wszystkie warunki skutecznego i bezpiecznego przeprowadzenia TLPT, co jest niezbędne do uzyskania zielonego światła od organu nadzoru. W rezultacie minimalizujemy ryzyko opóźnień lub negatywnych decyzji nadzorcy – formalności zostaną dopełnione sprawnie i zgodnie z RTS 2025/1190.
-
Nadzór nad realizacją testu i zgodność z wytycznymi
W trakcie właściwego testu pełnimy rolę koordynatora TLPT po stronie klienta (White Team). Nasi specjaliści nadzorują każdy etap realizacji scenariusza, czuwając nad tym, by działania Red Team pozostały w ustalonych granicach, a jednocześnie by Blue Team (dział obrony Państwa organizacji) nie był świadomy testu aż do jego zakończenia – tak jak przewidują wytyczne, dla zachowania realizmu ćwiczenia. Zapewniamy ścisłą poufność: dbamy, aby informacje o trwającym teście znane były wewnątrz Państwa firmy jedynie wąskiej, upoważnionej grupie decyzyjnej. W razie potrzeby koordynujemy działania z kluczowymi dostawcami ICT objętymi testem, pilnując by również z ich strony zachowana była tajność i współpraca według ustalonych procedur. Jako Państwa White Team utrzymujemy bieżący kontakt z organem TLPT – raportujemy postęp testu zgodnie z wymaganiami i niezwłocznie informujemy o ewentualnych incydentach czy decyzjach (np. konieczności użycia kill-switch) podczas ćwiczenia. Wszystkie nasze działania są w pełni zgodne z wytycznymi TIBER-EU i RTS – metodologia TLPT wdrażana przez nas odzwierciedla podejście TIBER-EU rekomendowane w Europie. Dzięki temu mają Państwo pewność, że test jest prowadzony według uznanych standardów, a jego wyniki będą uznawalne transgranicznie w innych jurysdykcjach UE (zasada mutual recognition przewidziana w DORA). Nadzorujemy również przestrzeganie ustalonych środków bezpieczeństwa – nasza obecność gwarantuje zachowanie balansu między realizmem ataku a ochroną Państwa ciągłości działania.
-
Analiza raportów Red/Blue Team oraz sesje Purple Team
Po zakończeniu fazy aktywnych ataków wspieramy Państwa przy kompleksowej analizie wyników testu. Pomagamy zebrać i zinterpretować raport końcowy Red Team, zawierający wykryte podatności, wektory ataku i uzyskane dostępy w Państwa środowisku. Równocześnie wspieramy Blue Team w przygotowaniu raportu obrony – dokumentującego przebieg wykrycia incydentów, działania podjęte przez zespół bezpieczeństwa oraz ewentualne luki w procesach, które ujawniło ćwiczenie. Następnie organizujemy warsztaty typu Purple Team, czyli wspólne sesje Red i Blue Team ukierunkowane na omówienie wyników testu. Podczas tych kontrolowanych sesji obie strony krok po kroku odtwarzają kluczowe etapy ataku i obrony, analizując, co się wydarzyło, jak zadziałały (lub zawiodły) mechanizmy bezpieczeństwa i gdzie wystąpiły braki. Celem Purple Teamingu jest wyciągnięcie praktycznych wniosków – Red Team prezentuje Blue Teamowi techniki, które umożliwiły obejście zabezpieczeń, zaś Blue Team dzieli się spostrzeżeniami, jak przebiegała detekcja i reakcja oraz co sprawiło trudność w jej przeprowadzeniu. Wspólnie identyfikujemy obszary wymagające poprawy w kategoriach ludzi, procesów i technologii. Tego rodzaju ćwiczenia, wymagane przez standardy TLPT jako element procesu uczenia się organizacji, pozwalają z maksymalnym pożytkiem wykorzystać wyniki testu – tak, aby „uczyć się na testach, nie na atakach” i realnie wzmocnić odporność cyberbezpieczeństwa w Państwa instytucji. Na życzenie, możemy również zorganizować wewnętrzne sesje lessons learned z udziałem kierownictwa, prezentując najważniejsze ustalenia z TLPT oraz rekomendacje dalszych działań usprawniających.
Analiza wycieków i podatności 50 najważniejszych szpitali publicznych w Polsce
Dlaczego Grant Thornton Technology jako dostawca usługi TLPT?
Doświadczenie i ekspercka wiedza
Jesteśmy partnerem z ugruntowanym doświadczeniem w sektorze finansowym i regulowanym. Przeprowadziliśmy liczne testy bezpieczeństwa i audyty zgodne z wytycznymi europejskimi, dzięki czemu znamy oczekiwania nadzorcy oraz realia działania instytucji finansowych. Nasze bieżące śledzenie trendów zagrożeń i zmian regulacyjnych (DORA, RTS, TIBER-EU) gwarantuje, że poprowadzimy Państwa przez proces TLPT zgodnie z najnowszymi wymaganiami.
Własne zespoły Red Team i Threat Intelligence
Dysponujemy zespołami ofensywnymi i analitycznymi wyspecjalizowanymi w testach typu Red Team oraz Threat Intelligence. Dzięki temu możemy zaoferować unikalny model współpracy: jedno źródło kompleksowej usługi TLPT (TLPT360). Nasz Red Team to certyfikowani eksperci od symulacji ataków na infrastrukturę bankową i krytyczne systemy ICT, którzy potrafią wcielić się w role rzeczywistych atakujących. Nasz zespół Threat Intelligence na bieżąco analizuje najnowsze kampanie cyberzagrożeń i aktorów zagrażających sektorowi finansowemu, dostarczając realistycznych scenariuszy testowych. Połączenie tych kompetencji wewnątrz naszej firmy oznacza spójność i jakość – scenariusze ataków są szyte na miarę profilu Państwa organizacji, a jednocześnie test przeprowadzany jest w sposób zdyscyplinowany i kontrolowany. Nie muszą się Państwo martwić o koordynację wielu dostawców – bierzemy na siebie pełną odpowiedzialność za przygotowanie i wykonanie testu.
Zgodność, bezpieczeństwo, zaufanie. Współpraca z nami to gwarancja pełnej zgodności z regulacjami. Każdy etap TLPT realizujemy w oparciu o formalne wytyczne (TIBER-EU, RTS 2025/1190) oraz we współpracy z KNF, co zostało potwierdzone w praktyce. Priorytetowo traktujemy bezpieczeństwo operacyjne – rozumiemy, że test nie może zakłócić ciągłości działania Państwa instytucji. Dzięki rygorystycznemu zarządzaniu ryzykiem i procedurom awaryjnym zapewniamy, że ćwiczenie przebiegnie bez negatywnych incydentów. Jednocześnie utrzymujemy najwyższy poziom poufności na każdym etapie – zarówno w komunikacji wewnątrz Państwa organizacji, jak i wobec osób postronnych. Nasz profesjonalizm buduje zaufanie: Państwa klienci i regulator otrzymają czytelny sygnał, że instytucja poważnie podchodzi do kwestii cyberodporności i proaktywnie wzmacnia swoją ochronę przed zagrożeniami.
-
500+
projektów zrealizowanych w wielu branżach i dla firm każdej wielkości
-
500+
zadowolonych klientów korzystających z naszego wsparcia w obszarze bezpieczeństwa informacji i cyberbezpieczeństwa
-
60
osobowy zespół ekspertów w dziedzinie informatyki, bezpieczeństwa i ciągłości działania