Ghid pentru sectorul financiar

DORA:
ce testare cere reziliența operațională digitală

Un ghid pentru bănci, fintech-uri, asigurători și furnizorii lor de tehnologie: ce se testează de bază, ce înseamnă TLPT și cine trebuie să îl facă.

DORA — Regulamentul (UE) 2022/2554 privind reziliența operațională digitală — se aplică din 17 ianuarie 2025 și schimbă întrebarea pe care și-o pune un supraveghetor financiar. Nu mai este „aveți controale de securitate?", ci „ați demonstrat că serviciul critic supraviețuiește unui atac real?". Diferența are consecințe directe asupra felului în care se planifică testarea.

Cui i se aplică — și de ce contează dincolo de UE

DORA acoperă practic tot sectorul financiar european: instituții de credit, instituții de plată și de monedă electronică, firme de investiții, administratori de fonduri, asigurători, furnizori de servicii de criptoactive, infrastructuri de piață. La acestea se adaugă un al doilea cerc, adesea ignorat: furnizorii terți de servicii ICT — găzduire, cloud, software bancar, procesare, mentenanță.

Pentru companiile din Moldova: DORA ajunge cel mai des pe calea contractuală. Dacă dezvolți sau operezi tehnologie pentru o entitate financiară din UE, clientul tău are obligația să impună prin contract cerințe de securitate, drepturi de audit și participare la testare. Adică cerința te atinge înainte ca vreo lege locală să o preia.

Programul de testare de bază

DORA cere un program de testare a rezilienței digitale aplicat cel puțin anual tuturor sistemelor ICT care susțin funcții critice sau importante. Programul nu este un singur test, ci un set: evaluări de vulnerabilități, scanări open source, analize de securitate a rețelei, evaluări de securitate fizică, chestionare, revizuiri de cod sursă, teste de compatibilitate, teste de performanță și teste de penetrare.

Două condiții transversale schimbă practica: testarea trebuie făcută de părți independente, interne sau externe, fără conflict de interese cu echipa care a construit sistemul; iar constatările trebuie să intre într-un proces de remediere urmărit, cu prioritizare pe riscul asupra funcțiilor critice.

TLPT: testarea bazată pe amenințări

Deasupra programului de bază, DORA introduce testarea avansată pentru entitățile desemnate de autoritățile competente, pe criterii de risc și de importanță sistemică. TLPT se face cel puțin o dată la trei ani, urmează cadrul european TIBER-EU și are trei diferențe esențiale față de un pentest obișnuit.

  • Se bazează pe informații reale despre amenințări: un furnizor de threat intelligence construiește scenariile pornind de la grupările care atacă efectiv sectorul tău.
  • Se execută pe sistemele de producție, nu pe un mediu de test — de aceea are guvernanță strictă și un control team restrâns în interiorul entității.
  • Se măsoară și apărarea, nu doar atacul: echipa albastră nu știe că testul are loc, iar rezultatul include cât de repede a detectat și a răspuns.

Un exercițiu TLPT durează, de regulă, câteva luni și se încheie cu o fază de replay: atacatorii și apărătorii trec împreună prin cronologie, minut cu minut, ca să se vadă unde a existat semnal și nu a fost observat. Această fază produce, de obicei, mai multe îmbunătățiri decât lista de vulnerabilități.

Bază vs. TLPT — ce, cine, cât de des

AspectProgram de bazăTLPT
Cine intrăToate entitățile financiare în scopul DORADoar entitățile desemnate de autoritate
FrecvențăCel puțin anualCel puțin o dată la trei ani
MediuDe regulă preproducție sau producție, cu acordSisteme de producție în funcțiune
Ce se măsoarăVulnerabilități și configurațiiDetecție, răspuns și reziliența funcțiilor critice
Cadru de referințăMetodologii uzuale (OWASP, PTES, NIST)TIBER-EU, cu autoritate implicată în proces

Ce faci înainte să ajungi la TLPT

Un exercițiu bazat pe amenințări pe o infrastructură netestată produce un raport previzibil și scump: atacatorii ajung repede la funcțiile critice pe căi banale, iar concluzia utilă se pierde. Ordinea sănătoasă este inversă — mai întâi se închid căile evidente prin testare clasică, apoi se măsoară detecția și răspunsul.

  • Inventarul funcțiilor critice și al sistemelor ICT care le susțin — fără el, perimetrul TLPT nu se poate defini.
  • Testare externă și internă clasică, cu remediere dusă până la re-test.
  • Registrul furnizorilor ICT și clauzele contractuale de testare și audit.
  • Capacitate reală de detecție: dacă nu ai monitorizare centralizată, TLPT-ul va măsura absența ei.
Am livrat testare pentru instituții financiare și procesatori de plăți, inclusiv în procese de audit și înregistrare la Banca Națională a Moldovei. Vezi studiile de caz.

Întrebări frecvente

Ce este DORA și de când se aplică?

DORA este Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar, aplicabil din 17 ianuarie 2025. Fiind regulament, nu directivă, se aplică direct în statele membre, fără transpunere națională. Acoperă cinci domenii: gestionarea riscului ICT, raportarea incidentelor, testarea rezilienței digitale, riscul furnizorilor terți de ICT și schimbul de informații despre amenințări.

Ce este TLPT și cu ce diferă de un pentest obișnuit?

TLPT înseamnă threat-led penetration testing — testare condusă de informații despre amenințări reale. Diferă prin trei lucruri: scenariile sunt construite pe baza grupărilor care atacă efectiv sectorul respectiv, testul se execută pe sisteme de producție în funcțiune, iar echipa de apărare nu este anunțată, astfel încât se măsoară și capacitatea de detecție și răspuns. Se desfășoară după cadrul TIBER-EU, cu autoritatea competentă implicată în proces.

Toate entitățile financiare trebuie să facă TLPT?

Nu. Programul de testare de bază, anual, se aplică tuturor entităților din scopul DORA. TLPT se aplică doar entităților desemnate de autoritățile competente, pe criterii de risc, de dimensiune și de importanță sistemică — în principal instituțiilor a căror indisponibilitate ar afecta stabilitatea financiară. Pentru cele desemnate, frecvența minimă este o dată la trei ani.

Sunt furnizor IT pentru o bancă din UE. Mă privește DORA?

Direct, doar dacă ești desemnat furnizor critic de servicii ICT la nivel european. Indirect, aproape sigur da: entitatea financiară are obligația să includă în contract cerințe de securitate, drepturi de audit și de acces, clauze de reziliență și, pentru furnizorii care susțin funcții critice, participarea la testarea rezilienței — inclusiv la exercițiile TLPT ale clientului.

Cât durează și cât costă un exercițiu TLPT?

Un exercițiu complet durează de obicei între trei și șase luni, împărțit în faza de pregătire, faza de threat intelligence, faza de testare propriu-zisă și faza de închidere cu replay. Costul depinde de numărul de scenarii, de amploarea perimetrului și de implicarea furnizorilor externi, și se situează semnificativ peste un test de penetrare clasic — motiv în plus să nu fie primul test pe care îl faci.

Ghiduri conexe

  • Cât costă un pentest — ce determină prețul, cum se estimează efortul și ce face o ofertă comparabilă cu alta.
  • ISO 27001 & SOC 2 — ce controale cer testare tehnică și ce dovezi acceptă auditorul.
  • Legea 48/2023 (Moldova) — cadrul național de securitate cibernetică: cui i se aplică și ce obligații aduce.
  • OWASP Top 10 — cele zece categorii de riscuri web, explicate cu exemple și cu ce se testează la fiecare.
  • PCI DSS 4.0 — cerințele 11.3 și 11.4, testarea segmentării și ce înseamnă pentru procesatorii de plăți.
  • Pentest vs scanare de vulnerabilități — ce găsește fiecare, ce ratează și ce acceptă auditorii ca dovadă.
  • Cum te pregătești de pentest — perimetru, acces, reguli de angajament și tot ce se stabilește înainte de prima zi.

Acest material are caracter informativ și nu constituie consultanță juridică sau de reglementare. Aplicabilitatea DORA și desemnarea pentru TLPT se stabilesc de autoritățile competente, de la caz la caz.

Pregătești programul de testare DORA?

Programează o consultație gratuită: stabilim funcțiile critice, perimetrul și succesiunea testelor până la nivelul cerut.