Ein Penetrationstest sucht in einem klar abgegrenzten Zielsystem innerhalb eines festen Zeitrahmens möglichst viele ausnutzbare Schwachstellen; Breite geht vor Tarnung, die Verteidigung ist meist eingeweiht. Red Teaming ist ziel- und szenariogetrieben: Es bildet einen konkreten Bedrohungsakteur nach, agiert verdeckt und misst primär die Erkennungs- und Reaktionsfähigkeit – das verteidigende Blue Team ist in der Regel nicht vorab informiert. Purple Teaming führt beide Seiten bewusst zusammen: Tester und Verteidiger arbeiten kollaborativ, um Detektion und Reaktion gezielt zu verbessern. Die drei Ansätze konkurrieren nicht, sondern adressieren unterschiedliche Reifegrade und Fragestellungen.
Red Teaming: TTP-basierte Angriffssimulation
Wie Sie mit zielgerichteten, an realen Angreifern orientierten Simulationen prüfen, ob Ihre Organisation einen Angriff tatsächlich erkennt, eindämmt und beantwortet – nicht nur, ob eine einzelne Schwachstelle existiert.
3Ansätze – Penetrationstest, Red und Purple Teaming adressieren unterschiedliche Reifegrade
15Taktiken in der Enterprise-Matrix seit ATT&CK v19 (April 2026)
3Jahre – TLPT-Turnus nach DORA Art. 26(1), mindestens alle drei Jahre
12Wochen – Mindestdauer der aktiven Red-Team-Testphase (Delegierte Verordnung (EU) 2025/1190)
Ein Penetrationstest beantwortet die Frage, welche Schwachstellen ein definiertes System aufweist. Red Teaming beantwortet eine andere Frage: Erkennt und stoppt Ihre Organisation einen echten, zielgerichteten Angriff – über Menschen, Prozesse und Technik hinweg? Statt möglichst viele Einzelbefunde zu sammeln, ahmt ein Red Team die Taktiken, Techniken und Verfahren (TTPs) realer Angreifer nach und arbeitet auf vordefinierte Ziele hin. Für Finanzunternehmen ist dieses Vorgehen mit der DORA-Verordnung und dem aktualisierten TIBER-EU-Rahmen von einer freiwilligen Übung zur regulatorischen Pflicht geworden.
Von der freiwilligen Übung zur Pflicht
Von TIBER-EU bis ATT&CK v19 – Meilenstein antippen für Details.
11.02.2025
TIBER-EU an DORA angeglichen
Der TIBER-EU-Rahmen der EZB wird an DORA angeglichen und bildet die operative Grundlage für TLPT.
13.02.2025
Delegierte Verordnung (EU) 2025/1190
Konkretisiert Umfang, Methodik und Phasen des TLPT; die aktive Red-Team-Testphase beträgt danach mindestens zwölf Wochen.
Juli 2025
TIBER-DE Version 4.0
Die Deutsche Bundesbank setzt den TIBER-EU-Rahmen als TIBER-DE um; die BaFin nimmt die aufsichtlichen Aufgaben wahr.
April 2026
MITRE ATT&CK v19
Die frühere Taktik „Defense Evasion“ wird in „Stealth“ (TA0005) und „Defense Impairment“ (TA0112) aufgeteilt; die Enterprise-Matrix umfasst damit 15 Taktiken.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
Drei Ansätze im Vergleich
Penetrationstest, Red Teaming und Purple Teaming konkurrieren nicht – sie adressieren unterschiedliche Reifegrade und Fragestellungen. Ansatz wählen.
- Sucht in einem klar abgegrenzten Zielsystem innerhalb eines festen Zeitrahmens möglichst viele ausnutzbare Schwachstellen.
Zielsystemfester Zeitrahmenausnutzbare Schwachstellen
- Bildet einen konkreten Bedrohungsakteur nach und agiert verdeckt.
- Misst primär die Erkennungs- und Reaktionsfähigkeit.
BedrohungsakteurverdecktBlue TeamErkennung & Reaktion
- Führt beide Seiten bewusst zusammen: Tester und Verteidiger verbessern Detektion und Reaktion gezielt.
TesterVerteidigerDetektionReaktion
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Verordnung (EU) 2022/2554 (DORA), Art. 26 und 27
Verpflichtung zu TLPT mindestens alle drei Jahre (Art. 26(1)) an Live-Produktionssystemen kritischer/wichtiger Funktionen (Art. 26(2)) sowie Anforderungen an die Tester (Art. 27); anwendbar seit 17.01.2025.
Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)
Technischer Regulierungsstandard vom 13.02.2025 zu Umfang, Methodik und Phasen des TLPT; legt u. a. die Mindestdauer der aktiven Red-Team-Testphase von zwölf Wochen (Art. 11) und das Purple-Teaming der Abschlussphase (Art. 12) fest.
TIBER-EU Framework (an DORA angeglichene Fassung)
Operationeller Rahmen für threat intelligence-based ethical red-teaming; am 11.02.2025 an die DORA-RTS ausgerichtet, u. a. Umbenennung des White Team in Control Team und verbindliches Purple-Teaming.
Implementierung von TIBER-DE, Version 4.0
Nationale Umsetzung des TIBER-EU-Rahmens (Juli 2025); regelt die operative Betreuung durch das TIBER Cyber Team der Bundesbank und die aufsichtliche Einbindung der BaFin bei verpflichtenden TLPT.
MITRE ATT&CK, Version v19 (Enterprise)
Öffentliche Wissensbasis realer Angreifer-TTPs; Release v19 vom 28.04.2026 mit Aufteilung der Taktik „Defense Evasion“ in Stealth (TA0005) und Defense Impairment (TA0112), womit die Enterprise-Matrix 15 Taktiken umfasst.
Passende Leistungen
Red Teaming für Ihre Organisation einordnen?
Ob klassischer Penetrationstest, threat-led Red Teaming nach TIBER/DORA oder ein Purple-Teaming-Follow-up am sinnvollsten ist, hängt von Ihrem Reifegrad und Ihren regulatorischen Pflichten ab. In einem Erstgespräch ordnen wir das gemeinsam ein.