Emulacja APT to kontrolowany atak, w którym red team odtwarza taktyki i techniki jednej, realnej grupy zagrożeń, opisane w MITRE ATT&CK i w raportach o jej kampaniach. Grupę wybierasz z raportów CERT Polska i CSIRT GOV pod swój sektor, techniki z jej profilu w ATT&CK v19, a wynik mierzysz dla każdej techniki: czy obrona ją zablokowała, wykryła, tylko zalogowała, czy przeoczyła. Oba źródła opisują m.in. kampanie APT28, APT29 i UNC1151.
Pokazujemy, jak z takich raportów i z macierzy ATT&CK v19 powstaje scenariusz, jak TIBER-EU zamienia threat intelligence w scenariusze i co się mierzy na końcu. Tak samo pracujemy przy symulacji ataków APT dla klientów. Techniki podajemy tylko jako nazwę, identyfikator i etap ataku, bez procedur i narzędzi.
TL;DR - Najważniejsze wnioski
- Emulacja APT to symulacja ataków APT jednej, realnej grupy
- MITRE ATT&CK v19 ma 15 taktyk, a Defense Evasion podzielono na dwie
- Kogo emulować w Polsce, mówią raporty CERT Polska i CSIRT-ów
- Grupę dobiera się do sektora, a techniki do etapów ataku
Emulacja APT to symulacja ataków APT jednej, realnej grupy
Emulacja przeciwnika (adversary emulation) odtwarza zachowanie jednej, realnej grupy zagrożeń, a nie dowolnego atakującego. MITRE Center for Threat-Informed Defense (CTID) definiuje ją jako odtwarzanie zachowań rzeczywistych grup w sposób bezpieczny i powtarzalny.
Różnicę najlepiej widać przy trzech usługach obok siebie. Test penetracyjny szuka jak największej liczby podatności w uzgodnionym zakresie i kończy się ich listą. Klasyczny red team ma cel, np. dostęp do systemu płatności, i może do niego dojść dowolną drogą. Emulacja APT też ma cel, ale zawęża drogę do technik, których używa wybrana grupa. Wynik mówi wtedy coś konkretnego: czy Twój SOC zauważyłby APT29, a nie czy zauważyłby jakiegoś atakującego.
CTID opisuje threat-informed defense jako trójkąt. Jeden jego bok to testy i ocena (Testing & Evaluation), czyli sprawdzanie obrony właśnie przez emulację. Dwa pozostałe to wywiad o zagrożeniach i środki obronne. Dlatego nasza symulacja ataków APT zaczyna się od wywiadu, a dopiero potem przechodzi do testu.
MITRE ATT&CK v19 ma 15 taktyk, a Defense Evasion podzielono na dwie
Macierz Enterprise w MITRE ATT&CK v19 ma 15 taktyk, a dawną taktykę Defense Evasion zastąpiły dwie nowe: Stealth i Defense Impairment. To największa zmiana wydania z 28 kwietnia 2026 r. Stealth zachowała identyfikator TA0005, Defense Impairment dostała TA0112. Starsze raporty, reguły SIEM albo warstwy Navigatora opisane jako Defense Evasion trzeba więc przemapować.
ATT&CK to otwarta i bezpłatna baza wiedzy o zachowaniu przeciwników, zbudowana z obserwacji prawdziwych ataków. Taktyka odpowiada na pytanie, po co atakujący coś robi. Technika mówi, jak to robi. Obecna kolejność taktyk Enterprise: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Stealth, Defense Impairment, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact.
Według strony technik Enterprise (stan na 24 września 2026 r., wersja v19.2 z 6 sierpnia 2026 r.) macierz ma 222 techniki i 475 subtechnik. Notatki do v19 podają dla Enterprise 174 grupy. Strona grup pokazuje 180, ale ten licznik obejmuje też domeny Mobile i ICS.
Kogo emulować w Polsce, mówią raporty CERT Polska i CSIRT-ów
Grupy atakujące polskie podmioty opisują raporty CERT Polska, CSIRT GOV i CSIRT MON. Profile w ATT&CK są globalne: w profilach APT28, APT29, Mustang Panda i Dragonfly (wersja z 31 lipca 2026 r.) nie znaleźliśmy wzmianki o Polsce. Polskie raporty mówią więc, kogo emulować, a ATT&CK, jak ta grupa działa.
Raport roczny CERT Polska za 2025 r. ma osobny rozdział o grupach APT. CERT Polska odnotował nasilenie działań grup powiązanych z obcymi państwami i zastrzega, że opisuje tylko część obserwowanej aktywności, nie zawsze z atrybucją. Uzupełnieniem są wpisy o pojedynczych kampaniach, np. o kampanii APT28 przeciw polskim instytucjom rządowym z maja 2024 r.
Raport CSIRT GOV (ABW) za 2025 r. dzieli zagrożenia na kierunek rosyjski, białoruski, chiński i pozostałe, a APT28 nazywa dominującym źródłem zagrożenia w polskiej cyberprzestrzeni. Publikacje CSIRT KNF, które przejrzeliśmy, nie przypisują ataków grupom APT. Dla sektora finansowego KNF liczy się głównie jako organ, który w drodze decyzji wskazuje podmioty zobowiązane do testów TLPT według DORA (art. 18zk ustawy o nadzorze nad rynkiem finansowym).
Łącznej liczby incydentów APT w Polsce nie podaje żaden z tych raportów.
| Grupa | Polskie źródło i data | Sektory celu | ID MITRE |
|---|---|---|---|
| APT28 (Fancy Bear) | CERT Polska i CSIRT MON, 8.05.2024; raport CSIRT GOV za 2025 r. | Administracja rządowa; według raportu CSIRT GOV za 2024 r., w relacji CyberDefence24, także energetyka i transport | G0007 |
| APT29 (NOBELIUM) | CERT Polska i SKW, 13.04.2023 | Ministerstwa spraw zagranicznych i placówki dyplomatyczne, głównie w państwach NATO i UE; według raportu CSIRT GOV za 2024 r., w relacji CyberDefence24, administracja rządowa i wojsko | G0016 |
| Klaster Static Tundra / Berserk Bear / Ghost Blizzard / Dragonfly | CERT Polska, raport z incydentu, 30.01.2026 | Energetyka: co najmniej 30 farm wiatrowych i fotowoltaicznych, spółka produkcyjna, elektrociepłownia | G0035 Dragonfly (najbliższy profil) |
| Mustang Panda | Raport CSIRT GOV za 2025 r. (plik z 18.09.2026) | Kampanie z przynętami podszywającymi się pod podmioty związane z ministerstwami spraw zagranicznych i misjami dyplomatycznymi; raport opisuje też chińskie grupy celujące w sektor rządowy | G0129 |
| UNC1151 (Ghostwriter) | CERT Polska, 5.06.2025 i 12.06.2026; raporty CERT Polska i CSIRT GOV za 2025 r. | Skrzynki polityków, urzędników, naukowców i dziennikarzy; małe firmy z sektora rolniczego | Brak profilu |
Grupę dobiera się do sektora, a techniki do etapów ataku
Grupę wybiera się według tego, kogo atakuje, a techniki według tego, na którym etapie ataku chcesz sprawdzić obronę. Nasz zespół threat intelligence porównuje sektor klienta z sektorami celu w raportach CERT Polska i CSIRT-ów. Dla ministerstwa albo urzędu naturalnym wyborem są APT28 i APT29. Dla firmy energetycznej klaster opisany przy atakach z grudnia 2025 r. Dla firmy z otoczenia dyplomacji Mustang Panda. Potem wybieramy techniki z profilu grupy w ATT&CK i każdą przypisujemy do taktyki. Przykłady z czterech profili są niżej.
Profil i polski raport nie zawsze się pokrywają. Kampania APT28 opisana przez CERT Polska w 2024 r. zaczynała się od e-maila z linkiem, a profil G0007 nie zawiera T1566.002 Spearphishing Link. Najbliżej są T1204.001 Malicious Link i T1598 Phishing for Information. CERT Polska nie podaje identyfikatorów ATT&CK, więc takie zestawienie jest interpretacją analityka i tak je opisujemy w planie.
Dla grupy bez profilu, jak UNC1151, ATT&CK nie podaje technik, więc przypisujemy je na podstawie raportów o jej kampaniach. CERT Polska opisał dwie jej kampanie i każda zaczynała się inaczej. W 2025 r. e-mail miał temat wymuszający szybką reakcję, a samo otwarcie wiadomości w nieaktualnym Roundcube uruchamiało exploit podatności CVE-2024-42009. Po zdobyciu poświadczeń atakujący logował się do skrzynki, a czasem wysyłał z niej kolejne wiadomości. W 2026 r. e-mail udawał komunikat administratorów Gmaila, a link prowadził do fałszywej strony logowania. Atakujący wyłudzali też kody SMS i kody z aplikacji uwierzytelniających. Takie etapy zaznaczamy ręcznie jako techniki ATT&CK, np. link z kampanii z 2026 r. jako T1598.003 Spearphishing Link w taktyce Reconnaissance.
Całość składamy w ATT&CK Navigator, narzędziu MITRE opartym na warstwach (layers), czyli własnych widokach macierzy. Każda grupa ma osobną warstwę, a po ich nałożeniu widać techniki wspólne dla kilku grup. Ostatnia warstwa pokazuje to, co klient już wykrywa. Jeśli chcesz sprawdzić tylko etapy po włamaniu, scenariusz zamienia się w test assumed breach od środka sieci.
- APT28 (G0007): T1598 Phishing for Information (Reconnaissance), T1566.001 Spearphishing Attachment i T1190 Exploit Public-Facing Application (Initial Access), T1204.001 Malicious Link (Execution), T1110 Brute Force (Credential Access).
- APT29 (G0016): T1566.002 Spearphishing Link i T1195.002 Compromise Software Supply Chain (Initial Access), T1110.003 Password Spraying i T1621 Multi-Factor Authentication Request Generation (Credential Access).
- Mustang Panda (G0129): T1598.003 Spearphishing Link (Reconnaissance), T1566.001 i T1566.002 (Initial Access), T1091 Replication Through Removable Media (Initial Access i Lateral Movement), T1003 OS Credential Dumping (Credential Access).
- Dragonfly (G0035): T1598.003 Spearphishing Link (Reconnaissance), T1189 Drive-by Compromise i T1566.001 Spearphishing Attachment (Initial Access), T1187 Forced Authentication i T1110 Brute Force (Credential Access).
Jak TIBER-EU buduje scenariusze z threat intelligence
W TIBER-EU scenariusze powstają z raportu Targeted Threat Intelligence (TTI), który przygotowuje zewnętrzny dostawca threat intelligence, a nie sam red team. Według ram z 2025 r. faza threat intelligence trwa orientacyjnie 4-6 tygodni. Dostawca zbiera informacje o podmiocie (powierzchnia ataku, cyfrowy ślad) i o zagrożeniach (aktorzy, prawdopodobne scenariusze).
Z tego powstaje długa lista scenariuszy, które różnią się aktorami i technikami, a razem obejmują wszystkie krytyczne lub istotne funkcje w zakresie. Scenariusze są fikcyjne, ale oparte na metodach prawdziwych atakujących. TIBER-EU zaleca łączenie technik różnych istotnych aktorów zamiast kopiowania dawnych scenariuszy. To podejście różni się od czystej emulacji jednej grupy.
Lider zespołu kontrolnego wybiera z tej listy co najmniej trzy. Raport TTI rozpisuje je jako scenariusze end-to-end, po jednym dla dostępności usług, integralności danych i poufności informacji. Najwyżej jeden wybrany scenariusz może nie wynikać z analizy zagrożeń (w TIBER-EU nazywa się go scenario-X). Testy TLPT według DORA reguluje rozporządzenie delegowane 2025/1190 (RTS w sprawie TLPT), które też przewiduje zespół kontrolny, zewnętrznego dostawcę threat intelligence i red team.
Cele testu określa się jako flagi. Dla każdego systemu w zakresie zespół kontrolny ustala co najmniej jedną flagę, czyli cel, który red team ma osiągnąć, np. naruszenie poufności, integralności albo dostępności systemu. Gdy red team utknie, zespół kontrolny może dać mu leg-up (w polskiej wersji RTS: ułatwienie), np. dostęp do sieci wewnętrznej. Leg-upem nigdy nie może być udostępnienie samej flagi ani wyłączenie zabezpieczeń. Aktywne testy trwają co najmniej 12 tygodni. Terminy wszystkich faz TLPT i widełki cenowe zebraliśmy w artykule ile kosztuje red teaming i ile trwa TLPT.
W Polsce TLPT według DORA jest obowiązkowy dla podmiotów wskazanych decyzją KNF, a TIBER-EU pozostaje ramą dobrowolną. UKNF zapowiadał w styczniu 2025 r. TIBER-PL, ale 24 września 2026 r. Polski nie było na liście jurysdykcji TIBER-EU na stronie EBC. RTS wymaga, żeby przy jednym dostawcy ludzie od threat intelligence byli oddzieleni od red teamu i mu nie podlegali. U nas to dwa osobne zespoły. Spełniamy wymogi art. 27 DORA dla testerów TLPT i mamy ubezpieczenie OC zawodowe.
Plan emulacji na przykładzie biblioteki CTID
Plan emulacji to dokument, który zamienia wywiad o grupie w przebieg operacji. Dobrze to widać w bibliotece planów MITRE CTID. Na dzień sprawdzenia (24.09.2026) ma ona 11 pełnych planów: APT29, Blind Eagle, Carbanak, FIN6, FIN7, menuPass, OceanLotus, OilRig, Sandworm, Turla i Wizard Spider. Do tego 12 mikroplanów.
Pełny plan odwzorowuje jednego przeciwnika od wejścia do sieci po eksfiltrację. Ma trzy części: podsumowanie dostępnego wywiadu o grupie (intelligence summary), ogólny opis scenariusza (operational flow) i procedury krok po kroku w wersji dla człowieka i dla maszyny. Mikroplany obejmują kilka technik wykonywanych zwykle razem, np. webshelle, i da się je zautomatyzować w narzędziach BAS (breach and attack simulation).
Z planów wolno korzystać tylko po uzyskaniu wcześniejszej, wyraźnej zgody na test i tylko do oceny bezpieczeństwa albo badań. W Polsce najbardziej przydatny jest plan APT29, bo tę grupę opisywały CERT Polska i SKW. Planu dla UNC1151 nie ma, więc piszemy go sami w tej samej strukturze: podsumowanie wywiadu, opis scenariusza i techniki przypisane do etapów.
Co mierzymy podczas emulacji APT
Podstawą pomiaru jest wynik dla każdej wykonanej techniki: czy obrona ją zablokowała, wykryła, tylko zalogowała, czy w ogóle jej nie widziała. Wytyczne TIBER-EU do purple teamingu wyróżniają m.in. takie przypadki: działania bez telemetrii; działania widoczne w logach, ale niewykryte; źle obsłużone alerty; nieskuteczne reakcje. Raport Blue Team ma też wskazać, które mechanizmy (np. EDR, SIEM) wykryły dany krok ataku, a które go zatrzymały.
Drugi wymiar to czas. Raport Blue Team w TIBER-EU ma oś czasu, na której działania red teamu i obrony stoją obok siebie, a każde działanie obrony ma dowód, np. numer zgłoszenia z czasem utworzenia. Z tego da się odtworzyć czas do wykrycia i do reakcji.
Trzeci to pokrycie na mapie ATT&CK, i tu trzeba uważać. CTID zwraca uwagę, że dwie organizacje mogą mieć tę samą technikę na zielono przy zupełnie różnych możliwościach wykrywania. Jeśli technika ma osiem znanych sposobów wykonania, a reguły wykrywają dwa, pokrycie wynosi 2/8. Dlatego na mapie zaznaczamy to, co obrona wychwyciła w teście, a nie to, co obiecuje producent narzędzia.
Po teście jest replay i purple teaming. Red team i Blue Team przechodzą razem przez oś czasu, a potem powtarzają wybrane techniki i na bieżąco sprawdzają, co widzi obrona. W TIBER-EU oba etapy muszą się odbyć najpóźniej 10 tygodni po końcu aktywnych testów.
U nas raport zawiera oś czasu z punktami wykrycia, mapę ATT&CK z tym, co wychwyciła Twoja obrona, oraz zalecenia dla SIEM i EDR. Potem prowadzimy warsztat z Twoim Blue Teamem, a jeden retest jest w cenie. Typowa operacja poza TLPT trwa u nas 4-8 tygodni. Ten sam pomiar stosujemy w symulacji ataku ransomware. Jak taki atak przebiega naprawdę, pokazuje nasza analiza ataku ransomware na polski sektor medyczny.
Zielone pole na mapie to jeszcze nie wykrycie
Według FAQ projektu Atomic Red Team kolor techniki na jego mapie pokrycia w ATT&CK Navigator oznacza tylko, że istnieje dla niej test. O tym, czy wykrycie działa, mówi dopiero wykonanie techniki w Twoim środowisku.
Emulacja u Ciebie a MITRE ATT&CK Evaluations
MITRE ATT&CK Evaluations sprawdzają produkty bezpieczeństwa w środowisku MITRE, a emulacja u Ciebie sprawdza Twoją konfigurację, ludzi i procesy. W Evaluations zespoły MITRE odtwarzają pełny łańcuch zachowań przeciwnika w kontrolowanym środowisku, na podstawie zweryfikowanego wywiadu o zagrożeniach, w którym działania przypisano konkretnym grupom. Oceny obejmują wykrywanie, zapobieganie i dochodzenie (wskaźniki DQI, PQI i IQI). Enterprise 2025, siódma runda, opierała się na zachowaniach Scattered Spider i Mustang Panda.
Wyników nie da się czytać jako rankingu EDR. MITRE pisze w FAQ, że Evaluations nie wyłaniają zwycięzców, a udział w nich nie oznacza rekomendacji, rankingu ani certyfikacji. Dobry wynik produktu nie powie też, czy u Ciebie agent jest na każdym serwerze i czy ktoś obsłuży alert w nocy.
Jeśli chcesz ustalić, którą grupę emulować w Twojej firmie, umów 30-minutową rozmowę z naszym zespołem. Wycenę dostajesz do 2 dni roboczych.
Podsumowanie
Grupę do emulacji APT pasującą do Twojego sektora wybiera się z polskich raportów, a techniki z profili ATT&CK v19, w których Defense Evasion zastąpiły Stealth i Defense Impairment. Grupy bez profilu, jak UNC1151, mapuje się na podstawie raportów o kampaniach. Wynik mierzy się dla każdej techniki, w czasie i na mapie pokrycia, a potem omawia z Blue Teamem podczas replayu. MITRE ATT&CK Evaluations oceniają produkty, ale nie powiedzą, jak zadziała obrona w Twojej sieci.
Najczęstsze pytania
Czym emulacja APT różni się od testu penetracyjnego?
Test penetracyjny szuka jak największej liczby podatności w uzgodnionym zakresie i kończy się ich listą. Emulacja APT odtwarza techniki jednej, realnej grupy zagrożeń, opisane w MITRE ATT&CK i w raportach o jej kampaniach. Nie liczy się w niej, ile luk znajdziesz, tylko czy obrona wykryje i zatrzyma konkretnego przeciwnika na kolejnych etapach ataku. Wynik podaje się dla każdej techniki, razem z czasem wykrycia.
Skąd wiadomo, które grupy APT atakują polskie firmy i instytucje?
Z raportów CERT Polska, CSIRT GOV i CSIRT MON. Raport roczny CERT Polska za 2025 r. ma osobny rozdział o grupach APT, a raport CSIRT GOV za 2025 r. opisuje kierunek rosyjski, białoruski i chiński. W tych źródłach powtarzają się APT28, APT29 i UNC1151, a CSIRT GOV opisuje też Mustang Panda. Profile APT28, APT29, Mustang Panda i Dragonfly w MITRE ATT&CK nie wspominają o Polsce, więc wybór grupy zaczyna się od polskich raportów.
Co zrobić, gdy grupy z raportu CERT Polska nie ma w MITRE ATT&CK?
Techniki trzeba przypisać na podstawie raportów o jej kampaniach. UNC1151 nie ma profilu w ATT&CK, ale CERT Polska opisał etapy dwóch jej kampanii. W 2025 r. e-mail wykorzystywał podatność w Roundcube, a z przejętych skrzynek atakujący czasem wysyłali kolejne wiadomości. W 2026 r. link prowadził do fałszywej strony logowania Gmaila, a atakujący wyłudzali kody drugiego składnika. Każdy etap przypisuje się do techniki i taktyki ATT&CK i oznacza w planie jako interpretację analityka. Przy ataku na energetykę z grudnia 2025 r. najbliższym profilem jest Dragonfly G0035.
Dlaczego w MITRE ATT&CK nie ma już taktyki Defense Evasion?
W wydaniu v19 z 28 kwietnia 2026 r. MITRE podzieliło Defense Evasion na dwie taktyki: Stealth, która zachowała identyfikator TA0005, i Defense Impairment o identyfikatorze TA0112. Macierz Enterprise ma teraz 15 taktyk. Jeśli Twoje reguły SIEM, raporty albo warstwy ATT&CK Navigator odwołują się do Defense Evasion, przemapuj je. Inaczej pokrycia z testu nie porównasz z aktualną macierzą.
Czy wyniki MITRE ATT&CK Evaluations pokazują, który EDR jest najlepszy?
Nie. MITRE pisze w FAQ, że Evaluations nie tworzą rankingu i nie wyłaniają zwycięzców, a udział w ocenie nie oznacza rekomendacji ani certyfikacji. Oceny pokazują, jak produkt radzi sobie z wykrywaniem, zapobieganiem i dochodzeniem w środowisku testowym MITRE. Nie mówią, jak ten sam produkt działa w Twojej sieci, z Twoją konfiguracją i Twoim zespołem. To sprawdza dopiero emulacja w Twoim środowisku.
Ile trwa emulacja APT?
Typowa operacja, którą prowadzimy, trwa 4-8 tygodni. Węższe warianty, jak test assumed breach od środka sieci, zajmują zwykle 2-4 tygodnie. Testy regulacyjne trwają dłużej: w TLPT według DORA i w TIBER-EU sama aktywna faza red teamu to co najmniej 12 tygodni. Przed nią jest faza threat intelligence: w TIBER-EU orientacyjnie 4-6 tygodni, a według motywu 18 rozporządzenia 2025/1190 zwykle ok. 4 tygodnie.
Bibliografia
MITRE Center for Threat-Informed Defense. Definicja emulacji przeciwnika, lista pełnych planów i mikroplanów, dostęp: 24.09.2026
MITRE Center for Threat-Informed Defense, GitHub. Struktura planów i warunki korzystania, dostęp: 24.09.2026
MITRE Center for Threat-Informed Defense, dostęp: 24.09.2026
MITRE Center for Threat-Informed Defense, dostęp: 24.09.2026
MITRE Center for Threat-Informed Defense, 10.09.2026, dostęp: 24.09.2026
MITRE ATT&CK, strona główna. Opis bazy wiedzy, dostęp: 24.09.2026
MITRE ATT&CK. Definicje taktyk i ich kolejność, dostęp: 24.09.2026
MITRE ATT&CK, 28.04.2026, dostęp: 24.09.2026
MITRE ATT&CK, 6.08.2026, dostęp: 24.09.2026
MITRE ATT&CK, dostęp: 24.09.2026
MITRE ATT&CK, dostęp: 24.09.2026
MITRE ATT&CK, dostęp: 24.09.2026
MITRE ATT&CK, profil z 31.07.2026, dostęp: 24.09.2026
MITRE ATT&CK, profil z 31.07.2026, dostęp: 24.09.2026
MITRE ATT&CK, profil z 31.07.2026, dostęp: 24.09.2026
MITRE ATT&CK, profil z 31.07.2026, dostęp: 24.09.2026
MITRE ATT&CK, GitHub, dostęp: 24.09.2026
MITRE, dostęp: 24.09.2026
MITRE, dostęp: 24.09.2026
CERT Polska, 8.05.2024, dostęp: 24.09.2026
CERT Polska, 13.04.2023, dostęp: 24.09.2026
CERT Polska, 5.06.2025, dostęp: 24.09.2026
CERT Polska, 12.06.2026, dostęp: 24.09.2026
CERT Polska, 30.01.2026, dostęp: 24.09.2026
CERT Polska (NASK), 8.04.2026, dostęp: 24.09.2026
CSIRT GOV (ABW), plik z 18.09.2026, dostęp: 24.09.2026
CyberDefence24, 30.05.2025 (relacja z raportu CSIRT GOV za 2024 r.), dostęp: 24.09.2026
Komisja Nadzoru Finansowego, aktualizacja 14.07.2025, dostęp: 24.09.2026
Komisja Nadzoru Finansowego, aktualizacja 27.01.2025, dostęp: 24.09.2026
Dziennik Ustaw RP, 6.08.2025. Art. 8 pkt 6 dodaje art. 18zk ust. 1 ustawy o nadzorze nad rynkiem finansowym (wskazanie podmiotu do TLPT decyzją KNF), dostęp: 24.09.2026
Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026
Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026
Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026
Europejski Bank Centralny, dostęp: 24.09.2026
Dziennik Urzędowy UE, 18.06.2025, dostęp: 24.09.2026
Dziennik Urzędowy UE, 27.12.2022. Wymogi dla testerów TLPT, dostęp: 24.09.2026
Red Canary, dostęp: 24.09.2026

