Co to jest TLPT?
TLPT to ukierunkowane testy penetracyjne oparte na realistycznych scenariuszach zagrożeń – wysoko wykwalifikowane zespoły Red Team symulują rzeczywiste ataki cyberprzestępców na infrastrukturę organizacji, korzystając z najświeższych informacji wywiadu o zagrożeniach (Threat Intelligence). Celem jest praktyczne zweryfikowanie, jak systemy oraz procedury reagowania poradzą sobie w warunkach prawdziwego incydentu, a nie tylko w rutynowym audycie.
-
TLPT a DORA
Rozporządzenie DORA (Digital Operational Resilience Act) wraz z najnowszym standardem technicznym RTS 2025/1190 nałożyło na wybrane instytucje finansowe oraz kluczowych dostawców ICT obowiązek przeprowadzania zaawansowanych testów odporności typu TLPT (Threat-Led Penetration Testing).
-
TLPT jak często?
DORA wymaga, aby instytucje o istotnym znaczeniu (np. banki systemowe, duże firmy płatnicze, kluczowi operatorzy infrastruktury finansowej) wykonywały takie testy co najmniej raz na trzy lata.
-
TLPT z Grant Thornton Technology
Pomagamy w sposób kompleksowy spełnić wymogi oferując pełne wsparcie w zaplanowaniu, realizacji i rozliczeniu testów TLPT – zgodnie z przepisami i najlepszymi praktykami (TIBER-EU, KNF).
Zakres testów TLPT z Grant Thornton
Nasze usługi obejmują pełny cykl życia testu TLPT – od przygotowań po wdrożenie usprawnień. Dzięki wieloletniemu doświadczeniu w sektorze finansowym i regulowanym doskonale rozumiemy wymagania organów nadzorczych oraz charakterystykę zaawansowanych testów odporności. Poniżej przedstawiamy kluczowe elementy naszej oferty:
-
Planowanie testu i zarządzanie ryzykiem
Zapewniamy wsparcie już na etapie wstępnego planowania TLPT. Pomagamy powołać wewnętrzny zespół koordynujący (tzw. White Team), złożony z zaufanego, wąskiego grona decydentów, odpowiedzialnych za nadzorowanie testu po stronie Państwa organizacji.
Wspólnie definiujemy zakres testu – identyfikujemy krytyczne funkcje i systemy, które zostaną poddane atakom, oraz wyłączamy obszary nieobjęte scenariuszem. Równolegle opracowujemy plan zarządzania ryzykiem TLPT, czyli zestaw zabezpieczeń i procedur minimalizujących wszelkie zagrożenia związane z przeprowadzeniem testu. Oceniamy m.in. ryzyko potencjalnych zakłóceń usług, utraty danych czy niezamierzonej eskalacji incydentu przez nieświadomy Blue Team.
Nasz plan przewiduje również mechanizmy kontrolne (np. kill-switch – ustalone „punkty kontrolne” w scenariuszu), w których wspólnie zadecydujemy o ewentualnym przerwaniu lub modyfikacji działań Red Team, jeśli mogłyby one zagrozić ciągłości działania Państwa firmy.
Dzięki temu ryzyka operacyjne są pod kontrolą, a test przebiega w bezpieczny, zaplanowany sposób – co jest warunkiem uzyskania zgody nadzoru na jego rozpoczęcie.
-
Dobór dostawców Red Team i Threat Intelligence
W ramach przygotowań pomagamy w wyborze najlepszych wykonawców testu Red Team i Threat Intelligence. Organy nadzoru stawiają wysokie wymagania niezależności i kompetencji tym podmiotom – weryfikują, czy spełniają kryteria, posiadają odpowiednie doświadczenie oraz czy nie występuje konflikt interesów.
Grant Thornton Technology dysponuje własnymi, certyfikowanymi zespołami Red Team i Threat Intelligence, wyspecjalizowanymi w sektorze finansowym. Możemy zatem wystąpić w roli niezależnego dostawcy tych usług lub doradzić przy wyborze zewnętrznych firm, które spełnią rygorystyczne wymogi DORA i KNF. Zapewniamy pełną bezstronność i profesjonalizm – dbamy o to, by zaangażowane zespoły cechowały się najwyższymi kompetencjami oraz żeby ich udział nie rodził ryzyka konfliktu interesów (np. poprzez rozdział roli atakujących i obrońców). Dobór odpowiednich partnerów ma kluczowe znaczenie dla powodzenia testu, dlatego gwarantujemy elastyczność i wsparcie na każdym etapie selekcji dostawców TLPT.
-
Wsparcie w dokumentacji dla organu TLPT (KNF)
Proces TLPT wymaga ścisłej współpracy z wyznaczonym organem nadzoru (tzw. organem TLPT, w Polsce jest to KNF) już od fazy przygotowawczej. Nasz zespół ekspertów przygotuje komplet niezbędnych dokumentów i zgłoszeń do organu nadzorczego, m.in. wstępny opis zakresu testu (Scope Specification), scenariusze ataków oraz plan zabezpieczeń. Notyfikujemy test we właściwym trybie i uzgadniamy zakres z organem TLPT, tak aby uzyskać oficjalną akceptację harmonogramu i scenariusza przed rozpoczęciem działań Red Team. Dzięki naszym usługom Państwa instytucja będzie w pełni przygotowana na wymagane konsultacje z nadzorem – przeprowadzimy Państwa przez proces walidacji planu testu przez regulatora, odpowiadając na jego uwagi i wprowadzając konieczne korekty. Dopilnowujemy, by przedstawiony plan testu spełniał wszystkie warunki skutecznego i bezpiecznego przeprowadzenia TLPT, co jest niezbędne do uzyskania zielonego światła od organu nadzoru. W rezultacie minimalizujemy ryzyko opóźnień lub negatywnych decyzji nadzorcy – formalności zostaną dopełnione sprawnie i zgodnie z RTS 2025/1190.
Analiza wycieków i podatności 50 najważniejszych szpitali publicznych w Polsce
Dlaczego Grant Thornton Technology jako dostawca usługi TLPT?
Doświadczenie i ekspercka wiedza
Jesteśmy partnerem z ugruntowanym doświadczeniem w sektorze finansowym i regulowanym. Przeprowadziliśmy liczne testy bezpieczeństwa i audyty zgodne z wytycznymi europejskimi, dzięki czemu znamy oczekiwania nadzorcy oraz realia działania instytucji finansowych. Nasze bieżące śledzenie trendów zagrożeń i zmian regulacyjnych (DORA, RTS, TIBER-EU) gwarantuje, że poprowadzimy Państwa przez proces TLPT zgodnie z najnowszymi wymaganiami.
Własne zespoły Red Team i Threat Intelligence
Dysponujemy zespołami ofensywnymi i analitycznymi wyspecjalizowanymi w testach typu Red Team oraz Threat Intelligence. Dzięki temu możemy zaoferować unikalny model współpracy: jedno źródło kompleksowej usługi TLPT (TLPT360). Nasz Red Team to certyfikowani eksperci od symulacji ataków na infrastrukturę bankową i krytyczne systemy ICT, którzy potrafią wcielić się w role rzeczywistych atakujących. Nasz zespół Threat Intelligence na bieżąco analizuje najnowsze kampanie cyberzagrożeń i aktorów zagrażających sektorowi finansowemu, dostarczając realistycznych scenariuszy testowych. Połączenie tych kompetencji wewnątrz naszej firmy oznacza spójność i jakość – scenariusze ataków są szyte na miarę profilu Państwa organizacji, a jednocześnie test przeprowadzany jest w sposób zdyscyplinowany i kontrolowany. Nie muszą się Państwo martwić o koordynację wielu dostawców – bierzemy na siebie pełną odpowiedzialność za przygotowanie i wykonanie testu.
Zgodność, bezpieczeństwo, zaufanie. Współpraca z nami to gwarancja pełnej zgodności z regulacjami. Każdy etap TLPT realizujemy w oparciu o formalne wytyczne (TIBER-EU, RTS 2025/1190) oraz we współpracy z KNF, co zostało potwierdzone w praktyce. Priorytetowo traktujemy bezpieczeństwo operacyjne – rozumiemy, że test nie może zakłócić ciągłości działania Państwa instytucji. Dzięki rygorystycznemu zarządzaniu ryzykiem i procedurom awaryjnym zapewniamy, że ćwiczenie przebiegnie bez negatywnych incydentów. Jednocześnie utrzymujemy najwyższy poziom poufności na każdym etapie – zarówno w komunikacji wewnątrz Państwa organizacji, jak i wobec osób postronnych. Nasz profesjonalizm buduje zaufanie: Państwa klienci i regulator otrzymają czytelny sygnał, że instytucja poważnie podchodzi do kwestii cyberodporności i proaktywnie wzmacnia swoją ochronę przed zagrożeniami.
-
500+
projektów zrealizowanych w wielu branżach i dla firm każdej wielkości
-
500+
zadowolonych klientów korzystających z naszego wsparcia w obszarze bezpieczeństwa informacji i cyberbezpieczeństwa
-
60
osobowy zespół ekspertów w dziedzinie informatyki, bezpieczeństwa i ciągłości działania