Zum Inhalt springen

DORA Art. 24/25

Resilience Testing Cockpit

Operationalize risk-based testing programmes under DORA Art. 24/25 — test types, frequencies, protection needs and decision logic in a single cockpit.

Test Types

12 Test Types per DORA Art. 25

Overview of all specific resilience test types with description, frequency and scope.

DORA-RT-001 regular_tests

Vulnerability Assessment & Scan

Identifikation von Schwachstellen in IKT-Systemen durch automatisierte Scans und manuelle Validierung zur proaktiven Risikominderung.

Frequency quartalsweise
Scope Systematische Identifikation und Bewertung von Schwachstellen in IKT-Infrastrukt...
DORA-RT-002 process_driven_tests

Open Source & Exposure Analysis

Analyse von Open-Source-Komponenten und externer Angriffsfläche zur Identifikation von bekannten Schwachstellen und Fehlkonfigurationen.

Frequency halbjährlich
Scope Analyse von Open-Source-Komponenten und externer Angriffsfläche auf bekannte Sch...
DORA-RT-003 regular_tests

Network Security Assessment

Bewertung der Netzwerksicherheit einschließlich Firewall-Konfigurationen, Segmentierung und Zugriffskontrollen.

Frequency jährlich
Scope Bewertung der Netzwerksicherheit inklusive Firewall-Regeln, Segmentierung, Zugri...
DORA-RT-004 regular_tests

Gap Analysis & Control Review

Vergleich bestehender Kontrollen mit regulatorischen Anforderungen und Best Practices zur Identifikation von Lücken und Verbesserungsbedarf.

Frequency jährlich
Scope Vergleich des bestehenden Kontrollniveaus mit regulatorischen Anforderungen und...
DORA-RT-005 risk_oriented_tests

Physical & Environmental Security Review

Bewertung der physischen Sicherheit von Rechenzentren, Bürogebäuden und kritischen Infrastruktureinrichtungen.

Frequency jährlich
Scope Überprüfung physischer Zugangskontrollen, Umweltsicherheit und Notfallvorsorge
DORA-RT-006 process_driven_tests

Questionnaire & Control Self-Assessment

Standardisierte Fragebögen und Selbstbewertungen zur Erfassung des Controllestatus und der Risikowahrnehmung durch Fachbereiche.

Frequency halbjährlich
Scope Standardisierte Erfassung und Bewertung des Kontrollstatus durch Fragebögen und...
DORA-RT-007 process_driven_tests

Source Code & Configuration Review

Manuelle Überprüfung von Quellcode und Systemkonfigurationen auf Sicherheitslücken, Qualitätsmängel und Abweichungen von Standards.

Frequency jährlich
Scope Manuelle oder toolgestützte Überprüfung von Quellcode und Systemkonfigurationen...
DORA-RT-008 risk_oriented_tests

Scenario-Based Resilience Test

Simulation von Geschäftsunterbrechungsszenarien und Krisenmanagementübungen zur Validierung von Notfallplänen und Wiederherstellungsfähigkeiten.

Frequency jährlich
Scope Simulation von Geschäftsunterbrechungsszenarien zur Validierung der Notfall- und...
DORA-RT-009 process_driven_tests

Compatibility & Change Resilience Test

Testen der Kompatibilität und Widerstandsfähigkeit gegenüber Änderungen, Updates und Migrationen in IKT-Umgebungen.

Frequency bei Änderungsereignissen
Scope Testen der Kompatibilität und Widerstandsfähigkeit von Systemen bei Änderungen u...
DORA-RT-010 process_driven_tests

Performance, Capacity & Availability Test

Belastungstests zur Validierung von Leistungsfähigkeit, Kapazitätsgrenzen und Verfügbarkeitszusagen unter verschiedener Last.

Frequency jährlich
Scope Validierung von Leistungsgrenzen, Kapazität und Verfügbarkeit unter realitätsnah...
DORA-RT-011 process_driven_tests

End-to-End Process & Service Test

Ganzheitliche Tests von Geschäftsprozessen und Dienstleistungen über alle Systemkomponenten hinweg zur Validierung der Gesamtfunktionalität.

Frequency jährlich
Scope Ganzheitlicher Test von Geschäftsprozessen über alle Systemkomponenten hinweg
DORA-RT-012 risk_oriented_tests

Penetration Test & Adversarial Simulation

Simulierte Angriffe durch externe Red Teams zur Identifikation von ausnutzbaren Schwachstellen und Validierung der Verteidigungskräfte.

Frequency jährlich oder risikobasiert
Scope Simulierte realitätsnahe Angriffe zur Identifikation ausnutzbarer Schwachstellen...
TLPT-READINESS advanced_testing

Threat-Led Penetration Testing (TLPT) Readiness

Vorbereitung und Durchführung von Threat-Led Penetration Tests gemäß Art. 26 DORA für signifikante Institute.

Frequency alle 3 Jahre (Art. 26 DORA)
Scope Umfassende Vorbereitung, Scoping und Durchführung von TLPT inklusive Phase-1-Rea...

Frequency Matrix

Test Frequency Matrix

Frequency requirements by test type and kwF classification per DORA Art. 24-25.

Test Type Critical Functions Important Functions Standard Functions
Vulnerability Assessment wöchentlich oder kontinuierlich monatlich vierteljährlich
Scenario Testing jährlich jährlich alle 18 Monate
Penetration Testing jährlich alle 18 Monate alle 24 Monate
Tlpt alle 36 Monate alle 36 Monate (oder öfter bei Risiko) ereignisgesteuert oder alle 36 Monate
Tabletop Exercises halbjährlich jährlich jährlich
Gap Analysis jährlich alle 18 Monate alle 24 Monate
Control Testing monatlich vierteljährlich halbjährlich
Network Security vierteljährlich halbjährlich jährlich
Application Security bei jeder Major-Release halbjährlich jährlich
Physical Security jährlich alle 18 Monate alle 24 Monate
Social Engineering halbjährlich jährlich alle 18 Monate
Disaster Recovery halbjährlich jährlich jährlich

Event-Based Triggers

  • Major-Änderungen in der IKT-Infrastruktur
  • Neue kritische oder wichtige Funktionen
  • Signifikante Änderungen im Bedrohungsbild
  • Nach IKT-Vorfällen oder Near-Misses
  • Bei Integration neuer kritischer Drittanbieter
  • Nach Unternehmenszusammenschlüssen oder -abspaltungen
  • Bei Änderungen der regulatorischen Anforderungen

Special Provisions

  • Signifikante Institute müssen mindestens alle 12 Monate Penetrationstests durchführen
  • TLPT-Tests sind für signifikante Institute alle 36 Monate verpflichtend
  • Ergebnisse müssen an Aufseher und Leitungsorgan berichtet werden
  • Tests müssen von qualifizierten internen oder externen Testern durchgeführt werden

Protection Need

Protection Need Model

Select asset criticality and test type — the model shows recommended frequency and next test date.

Recommended Frequency

Next Test Date

Last Test

Cycle

36-Month Test Cycle

The DORA test cycle spans 36 months with defined intervals and milestones.

Month 1-6

Basic Tests

Vulnerability Assessments, Network Scans, Control Self-Assessments

Month 7-12

Advanced Tests

Penetration Tests, Gap Analyses, Source Code Reviews

Month 13-18

Scenario Tests

Business Continuity Tests, Incident Response Drills, Failover Tests

Month 19-24

Repeat & Depth

Repeat Penetration Tests, Extended Vulnerability Analyses

Month 25-30

Integration & Third Parties

TLPT Preparation, Third-Party Tests, Supply Chain Validation

Month 31-36

TLPT & Completion

Threat-Led Penetration Testing, Management Review, New Cycle

Wizard

Decision Wizard

Step-by-step to the optimal test strategy — based on asset type, criticality and risk factors.

Step 1: Select Asset Type

Which asset type should be tested?

Step 2: Set Criticality

Protection need class (kF) of the asset

Step 3: Recommended Test Types

Based on your selection, the following test types are recommended:

Step 4: Test Frequency & Test Plan

Summary of your risk-based test plan.

Asset Type:
kF Level:

Recommended Test Frequency:

Next Test:

Recommended Test Types:

Note: These contents are generic implementation aids per DORA Art. 24/25 and do not constitute legal advice.