GrantThornton - regiony

TLPT 360 – wsparcie testów odporności

Co to jest TLPT?

TLPT to ukierunkowane testy penetracyjne oparte na realistycznych scenariuszach zagrożeń – wysoko wykwalifikowane zespoły Red Team symulują rzeczywiste ataki cyberprzestępców na infrastrukturę organizacji, korzystając z najświeższych informacji wywiadu o zagrożeniach (Threat Intelligence). Celem jest praktyczne zweryfikowanie, jak systemy oraz procedury reagowania poradzą sobie w warunkach prawdziwego incydentu, a nie tylko w rutynowym audycie.

  • TLPT a DORA

    Rozporządzenie DORA (Digital Operational Resilience Act) wraz z najnowszym standardem technicznym RTS 2025/1190 nałożyło na wybrane instytucje finansowe oraz kluczowych dostawców ICT obowiązek przeprowadzania zaawansowanych testów odporności typu TLPT (Threat-Led Penetration Testing).

  • TLPT jak często?

    DORA wymaga, aby instytucje o istotnym znaczeniu (np. banki systemowe, duże firmy płatnicze, kluczowi operatorzy infrastruktury finansowej) wykonywały takie testy co najmniej raz na trzy lata.

  • TLPT z Grant Thornton Technology

    Pomagamy w sposób kompleksowy spełnić wymogi oferując pełne wsparcie w zaplanowaniu, realizacji i rozliczeniu testów TLPT – zgodnie z przepisami i najlepszymi praktykami (TIBER-EU, KNF).

Zakres testów TLPT z Grant Thornton

Nasze usługi obejmują pełny cykl życia testu TLPT – od przygotowań po wdrożenie usprawnień. Dzięki wieloletniemu doświadczeniu w sektorze finansowym i regulowanym doskonale rozumiemy wymagania organów nadzorczych oraz charakterystykę zaawansowanych testów odporności. Poniżej przedstawiamy kluczowe elementy naszej oferty:

  • Planowanie testu i zarządzanie ryzykiem

    Zapewniamy wsparcie już na etapie wstępnego planowania TLPT. Pomagamy powołać wewnętrzny zespół koordynujący (tzw. White Team), złożony z zaufanego, wąskiego grona decydentów, odpowiedzialnych za nadzorowanie testu po stronie Państwa organizacji.

    Wspólnie definiujemy zakres testu – identyfikujemy krytyczne funkcje i systemy, które zostaną poddane atakom, oraz wyłączamy obszary nieobjęte scenariuszem. Równolegle opracowujemy plan zarządzania ryzykiem TLPT, czyli zestaw zabezpieczeń i procedur minimalizujących wszelkie zagrożenia związane z przeprowadzeniem testu. Oceniamy m.in. ryzyko potencjalnych zakłóceń usług, utraty danych czy niezamierzonej eskalacji incydentu przez nieświadomy Blue Team.

    Nasz plan przewiduje również mechanizmy kontrolne (np. kill-switch – ustalone „punkty kontrolne” w scenariuszu), w których wspólnie zadecydujemy o ewentualnym przerwaniu lub modyfikacji działań Red Team, jeśli mogłyby one zagrozić ciągłości działania Państwa firmy.

    Dzięki temu ryzyka operacyjne są pod kontrolą, a test przebiega w bezpieczny, zaplanowany sposób – co jest warunkiem uzyskania zgody nadzoru na jego rozpoczęcie.

  • Dobór dostawców Red Team i Threat Intelligence

    W ramach przygotowań pomagamy w wyborze najlepszych wykonawców testu Red Team i Threat Intelligence. Organy nadzoru stawiają wysokie wymagania niezależności i kompetencji tym podmiotom – weryfikują, czy spełniają kryteria, posiadają odpowiednie doświadczenie oraz czy nie występuje konflikt interesów.

    Grant Thornton Technology dysponuje własnymi, certyfikowanymi zespołami Red Team i Threat Intelligence, wyspecjalizowanymi w sektorze finansowym. Możemy zatem wystąpić w roli niezależnego dostawcy tych usług lub doradzić przy wyborze zewnętrznych firm, które spełnią rygorystyczne wymogi DORA i KNF. Zapewniamy pełną bezstronność i profesjonalizm – dbamy o to, by zaangażowane zespoły cechowały się najwyższymi kompetencjami oraz żeby ich udział nie rodził ryzyka konfliktu interesów (np. poprzez rozdział roli atakujących i obrońców). Dobór odpowiednich partnerów ma kluczowe znaczenie dla powodzenia testu, dlatego gwarantujemy elastyczność i wsparcie na każdym etapie selekcji dostawców TLPT.

  • Wsparcie w dokumentacji dla organu TLPT (KNF)

    Proces TLPT wymaga ścisłej współpracy z wyznaczonym organem nadzoru (tzw. organem TLPT, w Polsce jest to KNF) już od fazy przygotowawczej. Nasz zespół ekspertów przygotuje komplet niezbędnych dokumentów i zgłoszeń do organu nadzorczego, m.in. wstępny opis zakresu testu (Scope Specification), scenariusze ataków oraz plan zabezpieczeń. Notyfikujemy test we właściwym trybie i uzgadniamy zakres z organem TLPT, tak aby uzyskać oficjalną akceptację harmonogramu i scenariusza przed rozpoczęciem działań Red Team. Dzięki naszym usługom Państwa instytucja będzie w pełni przygotowana na wymagane konsultacje z nadzorem – przeprowadzimy Państwa przez proces walidacji planu testu przez regulatora, odpowiadając na jego uwagi i wprowadzając konieczne korekty. Dopilnowujemy, by przedstawiony plan testu spełniał wszystkie warunki skutecznego i bezpiecznego przeprowadzenia TLPT, co jest niezbędne do uzyskania zielonego światła od organu nadzoru. W rezultacie minimalizujemy ryzyko opóźnień lub negatywnych decyzji nadzorcy – formalności zostaną dopełnione sprawnie i zgodnie z RTS 2025/1190.

  • Nadzór nad realizacją testu i zgodność z wytycznymi

    W trakcie właściwego testu pełnimy rolę koordynatora TLPT po stronie klienta (White Team). Nasi specjaliści nadzorują każdy etap realizacji scenariusza, czuwając nad tym, by działania Red Team pozostały w ustalonych granicach, a jednocześnie by Blue Team (dział obrony Państwa organizacji) nie był świadomy testu aż do jego zakończenia – tak jak przewidują wytyczne, dla zachowania realizmu ćwiczenia. Zapewniamy ścisłą poufność: dbamy, aby informacje o trwającym teście znane były wewnątrz Państwa firmy jedynie wąskiej, upoważnionej grupie decyzyjnej. W razie potrzeby koordynujemy działania z kluczowymi dostawcami ICT objętymi testem, pilnując by również z ich strony zachowana była tajność i współpraca według ustalonych procedur. Jako Państwa White Team utrzymujemy bieżący kontakt z organem TLPT – raportujemy postęp testu zgodnie z wymaganiami i niezwłocznie informujemy o ewentualnych incydentach czy decyzjach (np. konieczności użycia kill-switch) podczas ćwiczenia. Wszystkie nasze działania są w pełni zgodne z wytycznymi TIBER-EU i RTS – metodologia TLPT wdrażana przez nas odzwierciedla podejście TIBER-EU rekomendowane w Europie. Dzięki temu mają Państwo pewność, że test jest prowadzony według uznanych standardów, a jego wyniki będą uznawalne transgranicznie w innych jurysdykcjach UE (zasada mutual recognition przewidziana w DORA). Nadzorujemy również przestrzeganie ustalonych środków bezpieczeństwa – nasza obecność gwarantuje zachowanie balansu między realizmem ataku a ochroną Państwa ciągłości działania.

  • Analiza raportów Red/Blue Team oraz sesje Purple Team

    Po zakończeniu fazy aktywnych ataków wspieramy Państwa przy kompleksowej analizie wyników testu. Pomagamy zebrać i zinterpretować raport końcowy Red Team, zawierający wykryte podatności, wektory ataku i uzyskane dostępy w Państwa środowisku. Równocześnie wspieramy Blue Team w przygotowaniu raportu obrony – dokumentującego przebieg wykrycia incydentów, działania podjęte przez zespół bezpieczeństwa oraz ewentualne luki w procesach, które ujawniło ćwiczenie. Następnie organizujemy warsztaty typu Purple Team, czyli wspólne sesje Red i Blue Team ukierunkowane na omówienie wyników testu. Podczas tych kontrolowanych sesji obie strony krok po kroku odtwarzają kluczowe etapy ataku i obrony, analizując, co się wydarzyło, jak zadziałały (lub zawiodły) mechanizmy bezpieczeństwa i gdzie wystąpiły braki. Celem Purple Teamingu jest wyciągnięcie praktycznych wniosków – Red Team prezentuje Blue Teamowi techniki, które umożliwiły obejście zabezpieczeń, zaś Blue Team dzieli się spostrzeżeniami, jak przebiegała detekcja i reakcja oraz co sprawiło trudność w jej przeprowadzeniu. Wspólnie identyfikujemy obszary wymagające poprawy w kategoriach ludzi, procesów i technologii. Tego rodzaju ćwiczenia, wymagane przez standardy TLPT jako element procesu uczenia się organizacji, pozwalają z maksymalnym pożytkiem wykorzystać wyniki testu – tak, aby „uczyć się na testach, nie na atakach” i realnie wzmocnić odporność cyberbezpieczeństwa w Państwa instytucji. Na życzenie, możemy również zorganizować wewnętrzne sesje lessons learned z udziałem kierownictwa, prezentując najważniejsze ustalenia z TLPT oraz rekomendacje dalszych działań usprawniających.

  • Przygotowanie planów naprawczych i komunikacja z nadzorem

    Ostatnim, ale kluczowym etapem naszego wsparcia jest pomoc we wdrożeniu wniosków z testu. Nasz zespół pomaga opracować szczegółowy plan działań naprawczych (plan remediacji), wymagany do przedłożenia organowi nadzoru wraz z raportem z testu. Plan ten zawiera opis każdego zidentyfikowanego braku lub podatności, proponowane działania korygujące, priorytety oraz harmonogram ich wdrożenia. Pomagamy określić właścicieli zadań po stronie Państwa organizacji (konkretne osoby lub jednostki odpowiedzialne za zadania planu naprawczego) oraz oszacować ryzyko akceptacji w razie opóźnień lub niewdrożenia danej zmiany w terminie. Dbamy, by plan naprawczy adresował również szersze usprawnienia procesowe – np. potrzebę dodatkowych szkoleń personelu czy ulepszenia procedur monitorowania bezpieczeństwa, jeżeli test wykazał takie obszary. Przygotowany plan przekazujemy do akceptacji organowi TLPT (KNF) jako integralną część dokumentacji pokontrolnej. Wspieramy Państwa w komunikacji z nadzorem na tym etapie – odpowiadamy na pytania regulatora, uzgadniamy ewentualne zalecenia co do priorytetyzacji działań i terminów ich realizacji. Dzięki naszemu wsparciu mają Państwo pewność, że na każde z zaleceń organu zostanie przygotowana adekwatna odpowiedź. Ponadto oferujemy doradztwo przy wdrażaniu środków zaradczych – możemy monitorować postępy realizacji planu naprawczego, przygotowywać raporty dla zarządu czy komitetów ryzyka oraz informować nadzór o ukończeniu krytycznych działań. Naszym celem jest doprowadzenie do sytuacji, w której organ nadzoru będzie w pełni usatysfakcjonowany z rezultatów TLPT, co zostanie potwierdzone wydaniem formalnego zaświadczenia o przeprowadzeniu testu TLPT zgodnie z wymogami DORA (tzw. TLPT attestation). Taki dokument nie tylko potwierdza zgodność z przepisami, ale również stanowi dowód Państwa zaangażowania w najwyższe standardy odporności cyfrowej.

Zobacz pozostałe (1)
Raport: Cyberbezpieczeństwo szpitali

Analiza wycieków i podatności 50 najważniejszych szpitali publicznych w Polsce

Pobierz raport

Dlaczego Grant Thornton Technology jako dostawca usługi TLPT?

Doświadczenie i ekspercka wiedza

Jesteśmy partnerem z ugruntowanym doświadczeniem w sektorze finansowym i regulowanym. Przeprowadziliśmy liczne testy bezpieczeństwa i audyty zgodne z wytycznymi europejskimi, dzięki czemu znamy oczekiwania nadzorcy oraz realia działania instytucji finansowych. Nasze bieżące śledzenie trendów zagrożeń i zmian regulacyjnych (DORA, RTS, TIBER-EU) gwarantuje, że poprowadzimy Państwa przez proces TLPT zgodnie z najnowszymi wymaganiami.

Własne zespoły Red Team i Threat Intelligence

Dysponujemy zespołami ofensywnymi i analitycznymi wyspecjalizowanymi w testach typu Red Team oraz Threat Intelligence. Dzięki temu możemy zaoferować unikalny model współpracy: jedno źródło kompleksowej usługi TLPT (TLPT360). Nasz Red Team to certyfikowani eksperci od symulacji ataków na infrastrukturę bankową i krytyczne systemy ICT, którzy potrafią wcielić się w role rzeczywistych atakujących. Nasz zespół Threat Intelligence na bieżąco analizuje najnowsze kampanie cyberzagrożeń i aktorów zagrażających sektorowi finansowemu, dostarczając realistycznych scenariuszy testowych. Połączenie tych kompetencji wewnątrz naszej firmy oznacza spójność i jakość – scenariusze ataków są szyte na miarę profilu Państwa organizacji, a jednocześnie test przeprowadzany jest w sposób zdyscyplinowany i kontrolowany. Nie muszą się Państwo martwić o koordynację wielu dostawców – bierzemy na siebie pełną odpowiedzialność za przygotowanie i wykonanie testu.

Zgodność, bezpieczeństwo, zaufanie. Współpraca z nami to gwarancja pełnej zgodności z regulacjami. Każdy etap TLPT realizujemy w oparciu o formalne wytyczne (TIBER-EU, RTS 2025/1190) oraz we współpracy z KNF, co zostało potwierdzone w praktyce. Priorytetowo traktujemy bezpieczeństwo operacyjne – rozumiemy, że test nie może zakłócić ciągłości działania Państwa instytucji. Dzięki rygorystycznemu zarządzaniu ryzykiem i procedurom awaryjnym zapewniamy, że ćwiczenie przebiegnie bez negatywnych incydentów. Jednocześnie utrzymujemy najwyższy poziom poufności na każdym etapie – zarówno w komunikacji wewnątrz Państwa organizacji, jak i wobec osób postronnych. Nasz profesjonalizm buduje zaufanie: Państwa klienci i regulator otrzymają czytelny sygnał, że instytucja poważnie podchodzi do kwestii cyberodporności i proaktywnie wzmacnia swoją ochronę przed zagrożeniami.

  • 500+

    projektów zrealizowanych w wielu branżach i dla firm każdej wielkości

  • 500+

    zadowolonych klientów korzystających z naszego wsparcia w obszarze bezpieczeństwa informacji i cyberbezpieczeństwa

  • 60

    osobowy zespół ekspertów w dziedzinie informatyki, bezpieczeństwa i ciągłości działania

W zapewnieniu bezpieczeństwa cyfrowego wsparliśmy już:

Grupa DDB

Agencja reklamowa

  • Zakres usługi

    Obsługa informatyczna poprzez body leasing, pełny outsourcing IT, lease back stanowiska recepcja oraz asystenckich

TCHIBO Coffee Service

Producent kawy oraz produktów pochodnych

  • Zakres usługi

    Pełny outsourcing IT, obsługa informatyczna

Adecco

Dostawca rozwiązań w zakresie HR

  • Zakres usługi

    Obsługa informatyczna poprzez m.in. body leasing, rozwiązywanie bieżących problemów IT, rozwój infrastruktury

HERKULES

Wynajem urządzeń dźwigowych

  • Zakres usługi

    Pełny outsourcing IT

JSW S.A.

Producent węgla

  • Zakres usługi

    Wsparcie wewnętrznego działu IT

Callstack.io

Web development

  • Zakres usługi

    vCISO - utrzymanie i rozwój systemu zarządzania bezpieczeństwem informacji

WonderMiles

Podróże

  • Zakres usługi

    Testy bezpieczeństwa aplikacji webowej

Meniga

Usługi IT

  • Zakres usługi

    Przygotowanie do certyfikacji systemu zarządzania opartego o ISO 27001

Biuro Informacji Kredytowej

Finanse i bankowość

  • Zakres usługi

    Testy bezpieczeństwa aplikacji webowej

S&T

Usługi IT

  • Zakres usługi

    vCISO - utrzymanie i rozwój systemu zarządzania bezpieczeństwem informacji

Zapytaj o ofertę usługi

TLPT 360 – wsparcie testów odporności

Skontaktujemy się z Tobą w najbliższym dniu roboczym aby porozmawiać o Twoich potrzebach i dopasować do nich naszą ofertę.

Pole zawiera niedozwolone znaki

Nieprawidłowy format. Wprowadź twojadres@twojadomena.pl lub nr telefonu: XXXXXXXXX.

Poproś o kontakt

Artykuły z kategorii: Cyberbezpieczeństwo i outsourcing IT

Zobacz wszystkie
Informacja o ciasteczkach

1. W ramach witryny Administrator stosuje pliki Cookies w celu świadczenia usług na najwyższym poziomie, w tym w sposób dostosowany do indywidualnych potrzeb.

2. Korzystanie z witryny bez zmiany ustawień dotyczących Cookies oznacza, że będą one zapisywane na Twoim urządzeniu końcowym. Możesz w każdym czasie dokonać zmiany ustawień dotyczących Cookies w swojej przeglądarce internetowej.

3. Administrator używa technologii Cookies w celu identyfikacji odwiedzających witrynę, w celu prowadzenia statystyk na potrzeby marketingowe, a także w celu poprawnego realizowania innych, oferowanych przez serwis usług.

4. Pliki Cookies, a w tym Cookies sesyjne mogą również dostarczyć informacji na temat Twojego urządzenia końcowego, jak i wersji przeglądarki, której używasz. Zadania te są realizowane dla prawidłowego wyświetlania treści w ramach witryny Administratora.

3. Cookies to krótkie pliki tekstowe. Cookies w żadnym wypadku nie umożliwiają personalnej identyfikacji osoby odwiedzającej witrynę i nie są w nim zapisywane żadne informacje mogące taką identyfikację umożliwić.

Aby zobaczyć pełną listę wykorzystywanych przez nas ciasteczek i dowiedzieć się więcej o ich celach, odwiedź naszą Politykę Prywatności.