{
  "bam_id": "DORA-024-TESTS",
  "regulation": "DORA",
  "article": "Art. 24-26",
  "status": "ausstehend",
  "tags": [
    "resilienztests",
    "penetrationstest",
    "tlpt"
  ],
  "cross_refs": [
    "ISO 27001 A.14.2.8"
  ],
  "requirement": {
    "text": "Regelmäßige Tests der IKT-Resilienz – Vulnerability Assessments, Penetrationstests und für systemrelevante Institute TLPT (Threat-Led Penetration Testing).",
    "source": "DORA Art. 24-26",
    "priority": "mittel"
  },
  "gap_check": {
    "question": "Werden mindestens jährlich Penetrationstests oder Vulnerability Assessments für kritische IKT-Systeme durchgeführt und die Ergebnisse systematisch nachverfolgt?",
    "if_yes": "Testergebnisse und Remediation-Maßnahmen mit Fristen dokumentieren.",
    "if_no": "Keine Tests – Schwachstellen bleiben unbekannt. Jährlichen Pentest beauftragen.",
    "if_partial": "Tests vorhanden aber keine systematische Nachverfolgung der Findings."
  },
  "remediation": {
    "summary": "Jährliche Resilienztests mit systematischer Finding-Nachverfolgung einführen",
    "steps": [
      "Scope für jährlichen Penetrationstest definieren (kritische Systeme, APIs, Infrastruktur)",
      "Qualifizierten Dienstleister für Pentest beauftragen",
      "Finding-Register mit Fristen für Remediation erstellen",
      "Fortschritt bei Remediation quartalsweise reviewen"
    ],
    "effort": "mittel",
    "deadline": "mittelfristig",
    "tools": [
      "Pentest-Beauftragung",
      "Finding-Register",
      "Remediation-Tracking"
    ],
    "book_reference": {
      "book": "DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 6 – Resilienztests sinnvoll planen"
    },
    "cost_estimate": {
      "pt_min": 5,
      "pt_max": 10,
      "note": "Pentest beauftragen + Finding-Register"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 3,
    "score": 6,
    "description": "Ohne Tests bleibt Resilienz unbewiesen – DORA verlangt nachweisbare Testdurchführung.",
    "regulatory_fine": {
      "max_eur": 5000000,
      "max_pct": "1% des weltweiten Tagesumsatzes",
      "basis": "DORA Art. 50 – täglich bis zur Behebung möglich"
    }
  },
  "control": {
    "measure": "Jährlicher Penetrationstest kritischer Systeme mit Finding-Register und Remediation-Tracking",
    "priority": "hoch",
    "type": "technisch"
  },
  "evidence": {
    "type": "Pentest-Bericht + Finding-Register + Remediation-Nachweis",
    "template": "DORA Resilienztest-Programm",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.14.2.8",
      "A.18.2.3",
      "A.18.2.2"
    ],
    "coverage": "vollständig",
    "note": "ISO A.14.2.8 (Systemsicherheitstests) und A.18.2.3 (Technische Konformitätsprüfung) decken DORA-Resilienztests ab. TLPT ist DORA-spezifisch."
  },
  "iso27001_2022_controls": [
    "5.35",
    "8.29",
    "8.34"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DORA-024-TESTS",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}