Red teaming kosztuje w Polsce według opublikowanych widełek od 24 500 zł do ponad 100 000 zł, a przy dużych instytucjach finansowych setki tysięcy złotych. Komercyjna operacja trwa według źródeł od 2-3 tygodni do 16 tygodni, natomiast w teście TLPT według DORA sama aktywna faza ataku trwa co najmniej 12 tygodni.
Zebraliśmy kwoty, które firmy z Polski, USA, Wielkiej Brytanii i UE podają na swoich stronach, oraz ogłoszenia z przetargów publicznych. Każdą kwotę podajemy ze źródłem, datą strony (jeśli ją podano) i datą sprawdzenia: 24 września 2026 r. Dalej znajdziesz terminy TLPT z rozporządzenia delegowanego 2025/1190 i ram TIBER-EU, wymogi dla testerów z art. 27 DORA oraz pytania, dzięki którym porównasz oferty. Własnych kwot nie publikujemy, bo każdą operację wyceniamy pod konkretny cel.
TL;DR - Najważniejsze wnioski
- Pentest, red teaming i TLPT to trzy budżety, a sam atak w TLPT trwa min. 12 tygodni
- O cenie red teamingu decydują czas, cele i wektory ataku
- Ile kosztuje red teaming w Polsce? Widełki zaczynają się od 24 500 zł
- Za granicą red team zaczyna się od 10 000 EUR, 15 000 GBP lub 20 000 USD
Pentest, red teaming i TLPT to trzy budżety, a sam atak w TLPT trwa min. 12 tygodni
Pentest, red teaming i TLPT mają różne podstawy wyceny, więc każda z tych usług wymaga osobnej pozycji w budżecie. Test penetracyjny wycenia się według zakresu: liczby hostów, aplikacji albo interfejsów API. Dlatego w cennikach pentestów widać ceny „od”. Przy red teamingu cenniki zwykle mówią „wycena indywidualna”. Tak jest u REXNET, a Pentestica podaje widełki z tym samym zastrzeżeniem.
Pentest odpowiada na pytanie, jakie podatności ma dany system. Symulacja ataku, czyli red teaming, sprawdza, czy Twój zespół obrony wykryje i zatrzyma napastnika, który idzie do konkretnego celu, np. do kontrolera domeny albo systemu płatności. Taka operacja to tygodnie pracy zespołu testerów.
TLPT to red teaming prowadzony według DORA i rozporządzenia delegowanego 2025/1190 (RTS). Dochodzą obowiązkowy zewnętrzny dostawca threat intelligence, zespół kontrolny po stronie instytucji, nadzór organu i aktywna faza testu trwająca co najmniej 12 tygodni. Jedyne polskie widełki TLPT z dolną i górną granicą, jakie znaleźliśmy, to 172 000-345 000 zł na stronie Pentestica. To około siedmiu razy więcej niż dolna granica jej widełek za red teaming.
O cenie red teamingu decydują czas, cele i wektory ataku
Cena red teamingu zależy przede wszystkim od liczby osobodni, a tę wyznaczają cele i wektory wejścia. Breach Craft pisze wprost, że o cenie decydują czas trwania i liczba celów, a nie wielkość środowiska. Redbot Security dodaje wymogi stealth, weryfikację wykrywania i skalę przedsiębiorstwa. Poniżej elementy, które najmocniej zmieniają wycenę.
- Czas i skład zespołu. Według clev.one stawki ekspertów w renomowanych polskich firmach wynoszą w 2026 r. od 2 000 do ponad 3 500 zł netto za dzień. Każde 10 osobodni to więc od 20 000 do ponad 35 000 zł netto. W Wielkiej Brytanii testerzy z certyfikatem CREST biorą według EJN Labs 1 100-1 400 GBP dziennie, w Niemczech certyfikowani testerzy według Boddenberg 1 200-2 000 EUR.
- Liczba celów. Dojście do jednej flagi, np. skrzynki pocztowej zarządu, to mniej pracy niż dojście do trzech flag w różnych segmentach sieci.
- Socjotechnika. Phishing, vishing i telefon do helpdesku to osobny wektor. Dla porównania: Pentestica dolicza do pentestu 2 000-4 000 zł za socjotechnikę i phishing, a celowana kampania spear-phishingowa z raportem kosztuje według clev.one od ok. 4 000-5 000 zł netto.
- Test fizyczny. Próba wejścia do biura wymaga ludzi na miejscu i osobnych zasad bezpieczeństwa. EJN Labs wlicza testy fizyczne do skoncentrowanego ćwiczenia, a Boddenberg wymienia elementy fizyczne, obok threat intelligence i długiego czasu trwania, jako powód, dla którego cena sięga 80 000 EUR i więcej.
- Assumed breach czy full scope. W assumed breach test startuje z uzgodnionego punktu w Twojej sieci, np. z przejętej stacji albo konta pracownika, więc nie płacisz za rozpoznanie z zewnątrz i wejście do firmy. Full scope obejmuje cały łańcuch ataku od zewnątrz.
- Threat intelligence. Scenariusz zbudowany na analizie zagrożeń dla Twojej branży kosztuje więcej niż scenariusz ogólny. EJN Labs podaje 75 000 GBP i więcej za red teaming oparty na threat intelligence (STAR, TIBER-UK). Jak powstaje taki scenariusz, pokazujemy w artykule o emulacji APT według MITRE ATT&CK.
- Purple teaming. Wspólne sesje z Twoim SOC w trakcie testu albo po nim. Compass IT Compliance wycenia je osobno na 10 000-20 000 USD. Tylko u tej firmy znaleźliśmy osobną cenę tego elementu.
- Raport i retest. Oś czasu ataku z punktami wykrycia wymaga więcej pracy niż lista podatności. Żadne ze sprawdzonych źródeł nie mówi, czy retest jest w cenie red teamingu, więc trzeba o to zapytać.
- Praca po Twojej stronie. Boddenberg szacuje ją na 10-15 osobodni przy kampanii red team. Tych dni nie ma na fakturze dostawcy, ale obciążają Twój zespół.
Ile kosztuje red teaming w Polsce? Widełki zaczynają się od 24 500 zł
Najniższa opublikowana w Polsce kwota za red teaming to 24 500 zł, a najwyższe szacunki mówią o setkach tysięcy złotych dla dużych instytucji finansowych. U większości dużych polskich dostawców nie znaleźliśmy publicznych cenników red teamu, więc tabela opiera się na kilku stronach, które podają liczby.
Żadna z tych stron nie mówi przy kwocie za red teaming, czy jest to netto, czy brutto. Pentestica zastrzega, że jej widełki są orientacyjne i nie są ofertą handlową. Clev.one podaje inne kwoty w artykule jako netto, ale przy zdaniu o red teamie takiego dopisku nie ma.
| Źródło | Usługa | Kwota | Data strony | Netto/brutto |
|---|---|---|---|---|
| Pentestica | Red teaming (wielowektorowa symulacja bez uprzedzania IT) | 24 500-54 000 zł | aktualizacja 21.09.2026 | nie podano |
| Pentestica | TLPT według DORA | 172 000-345 000 zł | aktualizacja 21.09.2026 | nie podano |
| clev.one | Operacja Red Team (długa symulacja APT w trybie stealth) | od 50 000 do ponad 100 000 zł | 15.03.2026 | nie podano przy tej kwocie |
| nFlo | Wielotygodniowa operacja Red Team dla dużej instytucji finansowej | „może sięgać setek tysięcy” (bez widełek) | aktualizacja 5.02.2026 | nie podano |
| REXNET | Red Team Assessment | wycena indywidualna | brak daty | nie dotyczy |
Za granicą red team zaczyna się od 10 000 EUR, 15 000 GBP lub 20 000 USD
W USA, Wielkiej Brytanii i krajach UE opublikowane widełki red teamu zaczynają się od 10 000 EUR (Holandia, Hiszpania), 15 000 GBP (Wielka Brytania) i 20 000 USD (USA). Górne granice sięgają zwykle 50 000-120 000 USD, GBP lub EUR, choć np. EJN Labs podaje 35 000 GBP za skoncentrowane ćwiczenie, a CyPro 200 000 GBP.
Dla orientacji, po kursie średnim NBP z tabeli 186/A/NBP/2026 z 24.09.2026 (1 USD = 3,8570 zł, 1 EUR = 4,3900 zł, 1 GBP = 5,1061 zł): 10 000 EUR to ok. 43 900 zł, 15 000 GBP ok. 76 600 zł, a 40 000 USD ok. 154 300 zł. Przeliczenie nie uwzględnia różnic w stawkach między krajami, więc nie mówi, ile ta sama praca kosztowałaby w Polsce.
Najbardziej rozjeżdżają się kwoty za testy regulacyjne. Polskie widełki TLPT u Pentestica to 172 000-345 000 zł. CyPro podaje dla CBEST i TIBER-UK od 200 000 GBP do ponad 1 mln GBP. Precursor Security dla CBEST, STAR-FS i TIBER-EU podaje 40 000-60 000 GBP lub więcej. Boddenberg wycenia TLPT według DORA lub TIBER-DE od 100 000 EUR, a austriacki slashsec pełny cykl TIBER-AT od ok. 150 000 EUR. Francuski PIIRATES nie publikuje cen, ale cenę poniżej 10 000 EUR za pełne ćwiczenie red team uznaje za sygnał ostrzegawczy.
| Firma (kraj) | Usługa | Kwota | Czas | Data strony |
|---|---|---|---|---|
| Mitnick Security (USA) | Red team | ok. 40 000 USD | 2-3 tygodnie do miesiąca | brak daty |
| Schellman (USA) | Red team assessment | 32 000-60 000 USD | nie podano | brak daty |
| Breach Craft (USA) | Red team | 20 000-100 000+ USD (w podsumowaniu artykułu: od 40 000 USD) | nie podano | 23.03.2026, akt. 5.08.2026 |
| Compass IT Compliance (USA) | Podstawowy red team / symulacja APT / dopłata za purple team | 40 000-65 000 USD / 70 000-120 000+ USD / 10 000-20 000 USD | 2-4 tyg. / 6-8+ tyg. | 3.06.2025, akt. 13.01.2026 |
| Redbot Security (USA) | Operacja red team | 25 000-100 000+ USD | nie podano | kwiecień 2026 |
| Cyphere (UK) | Red team dla średnich i dużych firm | 15 000-50 000 GBP | nie podano | akt. 8.09.2026 |
| EJN Labs (UK) | Skoncentrowane ćwiczenie / red teaming oparty na TI (STAR, TIBER-UK) | 15 000-35 000 GBP / do 75 000+ GBP | 2-3 tyg. / nie podano | akt. 7.08.2026 |
| Precursor Security (UK) | Operacja red team | 15 000-50 000+ GBP | 2-4 tyg. (standard), 4-6 tyg. (rozszerzona) | sierpień 2026 |
| CyPro (UK) | Ćwiczenie red team / CBEST, TIBER-UK | 40 000-200 000 GBP / od 200 000 do ponad 1 mln GBP | 6-16 tyg. / 6+ mies. | akt. 28.04.2026 |
| GR.IT Consultancy (UK) | Red team | 30 000-75 000+ GBP | ponad 20 dni | 14.09.2026 |
| Boddenberg (Niemcy) | Kampania red team / TLPT (DORA, TIBER-DE) | 30 000-80 000 EUR / od 100 000 EUR | 8-14 tyg. / 6-12 mies. | 9.09.2026 |
| Surelock (Holandia) | Red team | 10 000-50 000 EUR | nie podano | akt. 1.04.2026 |
| Cibersafety (Hiszpania) | Pełne ćwiczenie red team | 15 000-60 000 EUR | nie podano | 24.06.2026 |
| MagnoSec (Hiszpania) | Red team | 10 000-50 000 EUR | 2-8 tyg. | brak daty |
| slashsec (Austria) | Pełny cykl TIBER-AT | od ok. 150 000 EUR | 6-9 mies. | 8.07.2026 |
Przetargi publiczne pokazują skalę zamówień, nie cenę testu
Ogłoszenia o udzieleniu zamówienia pokazują, ile instytucje publiczne wydają na red teaming, ale tylko część z nich podaje cenę jednego testu. Przykłady z bazy TED: hiszpańska spółka Red.es zawarła w listopadzie 2025 r. umowę na etyczne hakowanie typu Red Team za 206 080,48 EUR (ogłoszenie nie mówi, czy to kwota bez VAT). Miejska jednostka informatyczna Madrytu (IAM) zamówiła w 2023 r. kontrolowane ataki typu Red Team (część 2 zamówienia) za 170 100 EUR bez VAT. Złożono 8 ofert. Litewskie MSZ oszacowało test red team infrastruktury sieciowej na 145 233 EUR bez VAT, ale zamknęło postępowanie bez wyboru wykonawcy.
Umowy ramowe to inna kategoria. Danmarks Nationalbank ma czteroletnią umowę na usługi TIBER-DK (raporty threat intelligence i testy red team) o wartości 6 000 000 DKK bez VAT, z dwoma wykonawcami. Fiński instytut VTT ma umowę ramową na 800 000 EUR bez VAT, która łączy pentesty, oceny bezpieczeństwa i red team. W obu przypadkach to limit dla dwóch wykonawców razem, a nie cena jednego testu.
W Polsce najbliższy przykład to Bank Gospodarstwa Krajowego. W przetargu z 2025 r. na umowę ramową na testy bezpieczeństwa, obejmujące też adversary emulation (Red Team, Insider Threat), BGK wymagał referencji: trzech zamówień po co najmniej 25 000 zł brutto i jednego za co najmniej 50 000 zł brutto. To próg doświadczenia, a nie cena. Umowa ramowa zawarta na 36 miesięcy z kilkoma wykonawcami ma łączny limit 2 851 447 zł, z czego na część I (pentesty aplikacji i interfejsów oraz adversary emulation) przypada 2 298 672 zł. W bazach BZP i TED nie znaleźliśmy polskiego ogłoszenia o udzieleniu zamówienia z ceną samodzielnego red teamu ani TLPT.
Ile trwa red teaming, a ile TLPT
Komercyjny red teaming trwa według opublikowanych danych od 2-3 do 16 tygodni. W TLPT sama aktywna faza testów trwa co najmniej 12 tygodni, a przygotowanie do 6 miesięcy. Mitnick Security podaje od 2-3 tygodni do miesiąca, EJN Labs 2-3 tygodnie za skoncentrowane ćwiczenie, Precursor Security 2-4 tygodnie za standardowe i 4-6 za rozszerzone, a MagnoSec 2-8 tygodni. GR.IT Consultancy pisze o ponad 20 dniach. Compass IT Compliance szacuje zaawansowaną symulację APT na 6-8 tygodni lub więcej, Boddenberg kampanię red team na 8-14 tygodni. CyPro rozpisuje 6-16 tygodni na etapy: 1-2 tygodnie rozpoznania i planowania, 4-12 tygodni aktywnych testów i 1-2 tygodnie raportu i omówienia.
U nas typowa operacja red team trwa 4-8 tygodni. Test assumed breach i symulacja ransomware trwają zwykle 2-4 tygodnie, bo zaczynają się w Twojej sieci albo mają węższy cel. Jak wygląda atak, który taka symulacja odtwarza, pokazujemy w analizie ataku ransomware na polski sektor medyczny.
W TLPT terminy wyznaczają rozporządzenie delegowane (UE) 2025/1190, opublikowane 18.6.2025, które weszło w życie 20. dnia po publikacji, oraz ramy TIBER-EU z 2025 r. W tej wersji, ogłoszonej przez EBC 11 lutego 2025 r., purple teaming stał się obowiązkowy. Fazy podajemy osobno i ich nie sumujemy, bo RTS nie określa, ile czasu organ ds. TLPT ma na ocenę raportów, a od tej oceny liczą się ostatnie terminy.
| Faza | Termin | Podstawa |
|---|---|---|
| Dokumenty inicjujące | do 3 miesięcy od powiadomienia przez organ | RTS art. 9 ust. 2; TIBER-EU rozdz. 6 |
| Dokument określający zakres testu | do 6 miesięcy od powiadomienia | RTS art. 9 ust. 6; TIBER-EU rozdz. 6 (przygotowanie maks. 6 miesięcy) |
| Threat intelligence i scenariusze | zwykle ok. 4 tygodnie (RTS); orientacyjnie 4-6 tygodni (TIBER-EU) | RTS motyw 18; TIBER-EU rozdz. 7.1 |
| Plan testu red team | orientacyjnie 2-3 tygodnie | TIBER-EU rozdz. 8.1 |
| Aktywne testy red team | co najmniej 12 tygodni, raport postępów co najmniej raz w tygodniu | RTS art. 11 ust. 5 i 7; TIBER-EU rozdz. 8.4 |
| Raport red team | do 4 tygodni od końca aktywnych testów | RTS art. 12 ust. 2 |
| Raport blue team, replay i purple teaming | najpóźniej 10 tygodni od końca aktywnych testów | RTS art. 12 ust. 4 i 5 |
| Raport podsumowujący i plan naprawczy | po 8 tygodni, liczone równolegle od powiadomienia o ocenie raportów przez organ | RTS art. 12 ust. 7, art. 13 ust. 1 |
Wymogi dla testerów TLPT z art. 27 DORA
Testerzy TLPT muszą spełnić łącznie pięć wymogów z art. 27 ust. 1 rozporządzenia DORA (UE) 2022/2554, zebranych w tabeli pod tekstem. Lit. d podajemy w brzmieniu po sprostowaniu z 12.3.2024. Pierwotny polski tekst mówił w tym miejscu o dochodzeniu roszczeń.
RTS 2025/1190 doprecyzowuje te wymogi w art. 7. Zewnętrzny red team to co najmniej kierownik z 5-letnim doświadczeniem w pentestach i red teamingu oraz dwóch testerów z co najmniej 2 latami doświadczenia. Zespół ma mieć łącznie co najmniej pięć wcześniejszych zleceń i przedstawić co najmniej pięć referencji. Dostawca threat intelligence daje co najmniej trzy referencje, a jego zespół to kierownik z 5-letnim doświadczeniem i co najmniej jeden analityk z 2-letnim doświadczeniem. Ubezpieczenie OC dotyczy obu dostawców. Ani DORA, ani RTS nie podają minimalnej sumy ubezpieczenia.
Dostawca threat intelligence zawsze musi być zewnętrzny wobec instytucji i jej wewnątrzgrupowych dostawców usług ICT (motyw 61 i art. 27 ust. 2 lit. c DORA, art. 1 pkt 10 RTS). TI i red team można kupić w jednej firmie, jeśli personel TI jest oddzielony od red teamu przy tym samym teście i mu nie podlega (art. 7 ust. 1 lit. e pkt v i lit. f pkt v RTS). Testerów wewnętrznych zatwierdza organ, a co trzeci test i tak prowadzą testerzy zewnętrzni. Istotne instytucje kredytowe nadzorowane bezpośrednio przez EBC mogą korzystać tylko z testerów zewnętrznych.
W Polsce KNF wskazuje podmioty zobowiązane do TLPT w drodze decyzji (art. 18zk ustawy o nadzorze nad rynkiem finansowym). Test powtarza się co najmniej raz na 3 lata, a KNF może zalecić rzadsze albo częstsze testy. Według CSIRT KNF TLPT jest obowiązkowy dla wskazanych podmiotów, a TIBER-EU pozostaje ramą dobrowolną. UKNF zapowiadał w styczniu 2025 r. publikację TIBER-PL w pierwszej połowie 2025 r. Na stronie EBC z listą jurysdykcji, które przyjęły TIBER-EU, Polski nie było w dniu sprawdzenia, 24.09.2026.
| Litera | Wymóg |
|---|---|
| a | Największa odpowiedniość do zadania i największa renoma |
| b | Zdolności techniczne i organizacyjne oraz szczególna wiedza fachowa z analizy zagrożeń, testów penetracyjnych i testów red team |
| c | Certyfikat jednostki akredytującej w państwie członkowskim albo przystąpienie do formalnych kodeksów postępowania lub ram etycznych |
| d | Niezależne zapewnienie lub sprawozdanie z audytu, że tester należycie zarządza ryzykiem TLPT, w tym chroni informacje poufne i mityguje ryzyko biznesowe podmiotu finansowego (brzmienie po sprostowaniu z 12.3.2024) |
| e | Należyte i pełne ubezpieczenie OC zawodowe, także od ryzyka uchybień i zaniedbań |
Jak jest u nas
Spełniamy wymogi art. 27 DORA dla testerów, mamy ubezpieczenie OC zawodowe i własny zespół threat intelligence, oddzielony od red teamu.
Jak porównać oferty na red teaming
Oferty na red teaming porównasz dopiero wtedy, gdy każda opisuje ten sam zakres, bo sama kwota nie mówi, ile pracy kupujesz. Przy cenie wyraźnie poniżej widełek z tabel zapytaj, czego w niej brakuje: osobodni, wektora czy raportu.
W zapytaniu poproś każdego dostawcę o te same informacje:
- Liczba osobodni i skład zespołu: kto kieruje operacją i ile ma lat doświadczenia.
- Cele (flagi) i wektory w cenie: socjotechnika, test fizyczny, assumed breach albo full scope.
- Czy scenariusz opiera się na threat intelligence dla Twojej branży i kto ją przygotowuje.
- Zawartość raportu: oś czasu ataku z punktami wykrycia, mapa MITRE ATT&CK, rekomendacje dla SIEM i EDR.
- Czy w cenie są retest po poprawkach i warsztat z Twoim zespołem obrony.
- Ile czasu musi poświęcić Twój zespół: zespół kontrolny, spotkania, cotygodniowe raporty postępów.
- Przy TLPT: dokumenty potwierdzające spełnienie wymogów art. 27 DORA i art. 7 RTS, czyli CV, certyfikaty, referencje i polisa OC.
Co obejmuje cena w PWNONE
Dostajesz raport z osią czasu ataku i punktami wykrycia, mapą MITRE ATT&CK i rekomendacjami dla SIEM i EDR, a potem warsztat z Blue Teamem. Jeden retest po wdrożeniu poprawek jest w cenie.
Podsumowanie
Opublikowane widełki red teamingu w Polsce to 24 500-54 000 zł (Pentestica) i od 50 000 do ponad 100 000 zł (clev.one). Jedyne polskie widełki TLPT z dolną i górną granicą, jakie znaleźliśmy, to 172 000-345 000 zł (Pentestica). Za granicą ćwiczenia komercyjne zaczynają się od 10 000 EUR, 15 000 GBP i 20 000 USD, a za testy regulacyjne źródła podają od 40 000 GBP do ponad 1 mln GBP. Komercyjny red teaming trwa według źródeł od 2-3 do 16 tygodni. W TLPT sama aktywna faza to co najmniej 12 tygodni, a przygotowanie do 6 miesięcy. Oferty porównuj po osobodniach, celach, wektorach, raporcie i retestach.
Najczęstsze pytania
Dlaczego oferty na red teaming różnią się nawet kilkukrotnie?
Bo dostawcy wyceniają różną ilość pracy. Cena red teamingu zależy od liczby osobodni, liczby celów, wektorów wejścia (socjotechnika, test fizyczny, assumed breach) i tego, czy scenariusz opiera się na threat intelligence. W Polsce opublikowane widełki to 24 500-54 000 zł u Pentestica i od 50 000 do ponad 100 000 zł według clev.one. Przy testach regulacyjnych w Wielkiej Brytanii jedno źródło podaje 40 000-60 000 GBP lub więcej, a drugie od 200 000 GBP do ponad 1 mln GBP.
Czy red teaming jest droższy od testu penetracyjnego?
Zwykle tak, bo trwa dłużej i ma inny cel. Pentest wycenia się według zakresu, np. liczby hostów lub aplikacji, i w cennikach ma cenę „od”. Red teaming wycenia się według czasu pracy zespołu i celów, które ma osiągnąć, np. dostępu do kontrolera domeny, a firmy często wpisują przy nim „wycena indywidualna”. Najniższa opublikowana w Polsce kwota za red teaming to 24 500 zł (Pentestica, stan na 24.09.2026, bez informacji o VAT).
Ile trwa test TLPT według DORA?
Rozporządzenie delegowane 2025/1190 wyznacza terminy poszczególnych faz. Dokumenty inicjujące składa się do 3 miesięcy od powiadomienia przez organ, a dokument o zakresie testu do 6 miesięcy. Zbieranie threat intelligence trwa zwykle około 4 tygodni, aktywne testy red team co najmniej 12 tygodni. Raport red team trzeba przekazać do 4 tygodni po testach, a raport blue team, replay i purple teaming muszą się zmieścić w 10 tygodniach od końca testów. Łącznego czasu przepisy nie podają, bo nie określają, jak długo organ ocenia raporty.
Jak często instytucja finansowa musi przeprowadzać TLPT?
Podmioty wskazane przez organ nadzoru przeprowadzają TLPT co najmniej raz na 3 lata (art. 26 ust. 1 DORA). W Polsce KNF wskazuje je w drodze decyzji na podstawie art. 18zk ustawy o nadzorze nad rynkiem finansowym i może zalecić rzadsze albo częstsze testy. Obowiązek nie dotyczy mikroprzedsiębiorstw ani podmiotów z art. 16 ust. 1 DORA. Ramy TIBER-EU z 2025 r. też przyjmują 3 lata jako normalny odstęp między testami.
Czy w Polsce obowiązuje już TIBER-PL?
UKNF zapowiadał w styczniu 2025 r., że TIBER-PL zostanie opublikowany w pierwszej połowie 2025 r. Na stronie EBC z listą jurysdykcji, które przyjęły TIBER-EU, Polski nie było w dniu naszego sprawdzenia, 24 września 2026 r. Niezależnie od tego TLPT według DORA jest obowiązkowy dla podmiotów wskazanych przez KNF, a TIBER-EU według CSIRT KNF pozostaje ramą dobrowolną.
Czy threat intelligence i red team przy TLPT mogą pochodzić od jednej firmy?
Tak. Dostawca threat intelligence musi być zewnętrzny wobec instytucji finansowej i jej wewnątrzgrupowych dostawców ICT, ale przepisy nie zabraniają kupienia TI i red teamu w jednej firmie. Warunek z art. 7 RTS 2025/1190: personel TI musi być oddzielony od red teamu przy tym samym teście i nie może mu podlegać. Wytyczne TIBER-EU z 2025 r. też dopuszczają jednego dostawcę, jeśli obie usługi świadczą osobne zespoły. PWNONE ma własny zespół TI, oddzielony od red teamu.
Bibliografia
Pentestica, widełki red teamingu i TLPT, aktualizacja 21.09.2026, dostęp: 24.09.2026
clev.one, 15.03.2026, dostęp: 24.09.2026
nFlo, aktualizacja 5.02.2026, dostęp: 24.09.2026
REXNET, dostęp: 24.09.2026
Mitnick Security, dostęp: 24.09.2026
Schellman, dostęp: 24.09.2026
Breach Craft, 23.03.2026, dostęp: 24.09.2026
Compass IT Compliance, 3.06.2025, dostęp: 24.09.2026
Redbot Security, kwiecień 2026, dostęp: 24.09.2026
Cyphere, aktualizacja 8.09.2026, dostęp: 24.09.2026
EJN Labs, aktualizacja 7.08.2026, dostęp: 24.09.2026
Precursor Security, sierpień 2026, dostęp: 24.09.2026
Precursor Security, sierpień 2026, dostęp: 24.09.2026
CyPro, aktualizacja 28.04.2026, dostęp: 24.09.2026
GR.IT Consultancy, 14.09.2026, dostęp: 24.09.2026
Boddenberg, 9.09.2026, dostęp: 24.09.2026
Surelock, aktualizacja 1.04.2026, dostęp: 24.09.2026
Cibersafety, 24.06.2026, dostęp: 24.09.2026
MagnoSec, dostęp: 24.09.2026
PIIRATES, dostęp: 24.09.2026
slashsec, 8.07.2026, dostęp: 24.09.2026
Narodowy Bank Polski, tabela A z 24.09.2026 (USD, EUR, GBP), dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026
EUR-Lex, Dz.Urz. UE L 333 z 27.12.2022, dostęp: 24.09.2026
EUR-Lex, sprostowanie z 12.3.2024, dostęp: 24.09.2026
EUR-Lex, Dz.Urz. UE z 18.6.2025, dostęp: 24.09.2026
Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026
Europejski Bank Centralny, 11.02.2025, dostęp: 24.09.2026
Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026
Europejski Bank Centralny, lista jurysdykcji, dostęp: 24.09.2026
Komisja Nadzoru Finansowego, aktualizacja 27.01.2025, dostęp: 24.09.2026
Komisja Nadzoru Finansowego, aktualizacja 14.07.2025, dostęp: 24.09.2026
Dziennik Ustaw, 6.08.2025, dostęp: 24.09.2026

