For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/compliance/dora-og-regelmessig-penetrasjonstesting.md.
Compliance ↗

DORA-testing: ordinært testprogram og trusselbasert penetrasjonstesting

DORA skiller vanlig motstandsdyktighetstesting fra utpekt TLPT. Velg metoder ut fra risiko, dokumenter dekningen og kontroller feilrettingen.

AI-generert illustrasjon: Koordinator sammenligner årlig testing og en øvelse med eget omfang.

Forsidebildet er en AI-generert redaksjonell illustrasjon. Skjermer og dokumenter er illustrerte konsepter.

DORA skiller det ordinære testprogrammet fra trusselbasert penetrasjonstesting, TLPT. Omfang og vilkår er forskjellige. En vanlig penetrasjonstest oppfyller ikke automatisk noen av pliktene fullt ut.

Avklar først regelsettet for foretaket, inkludert bestemmelser for mikroforetak, forenklet rammeverk og norske tilpasninger. DORA-sjekklisten dekker denne vurderingen.

Ordinær testing er bredere enn en pentest

Artikkel 24 og 25 i DORA gir de generelle testkravene. For foretak omfattet av artikkel 24 nr. 6 skal egnede tester dekke alle IKT-systemer og applikasjoner som støtter kritiske eller viktige funksjoner, minst årlig.

Artikkel 25 nevner flere metoder, blant annet sårbarhetsvurderinger, kodegjennomgang der det er mulig, scenariotester og penetrasjonstesting. Metode og dekning skal passe risikoen. Det er ikke et universelt krav om én årlig manuell pentest, og heller ikke grunnlag for å erstatte hele programmet med én automatisk skanning.

Dokumenter hvorfor metodene passer, hvem som tester, og hvordan uavhengighet ivaretas. Involver relevante leverandører og avtal tillatelser og driftshensyn.

TLPT er en egen spesialistoppgave

Etter artikkel 26 og 27 skal utpekte foretak gjennomføre trusselbaserte tester med særskilte krav til omfang, prosess og testere. Normalintervallet er minst hvert tredje år, med adgang for tilsynet til å justere hyppigheten.

Arbeidet berører produksjon og krever kontrollert planlegging. Utpekingen og aktuelle tekniske regler styrer plikten. Ikke baser vurderingen på en gammel offentlig uttalelse om at ingen foretak ennå er valgt.

FMs applikasjonstesting gjennom Aikido erstatter ikke TLPT eller TIBER-NO. Slike oppdrag krever kvalifiserte leverandører og den foreskrevne prosessen.

Dekning og lukking inngår i resultatet

Koble testene til systemene bak hver viktig funksjon. Registrer begrensninger, utilgjengelige komponenter og endringer siden forrige test. Rapporttittelen dokumenterer ikke full dekning.

Funn trenger klassifisering, prioritet, eier og korrigerende tiltak. Kontroller at viktige svakheter er håndtert, og bevar grunnlaget sammen med originalrapporten.

Automatisering kan gjenta støttede kontroller og oppdage endringer. Egnetheten avhenger av mål, metode, uavhengighet og resten av programmet. DORA-artikkelen om rapportering forklarer hvordan dokumentasjonen knyttes til styring og oppfølging.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →