Biznes i strategia
10 min czytania
24 września 2026

Ile kosztuje red teaming i ile trwa TLPT? Ceny i terminy w 2026

Ile kosztuje red teaming i ile trwa TLPT? Ceny i terminy w 2026

Red teaming kosztuje w Polsce według opublikowanych widełek od 24 500 zł do ponad 100 000 zł, a przy dużych instytucjach finansowych setki tysięcy złotych. Komercyjna operacja trwa według źródeł od 2-3 tygodni do 16 tygodni, natomiast w teście TLPT według DORA sama aktywna faza ataku trwa co najmniej 12 tygodni.

Zebraliśmy kwoty, które firmy z Polski, USA, Wielkiej Brytanii i UE podają na swoich stronach, oraz ogłoszenia z przetargów publicznych. Każdą kwotę podajemy ze źródłem, datą strony (jeśli ją podano) i datą sprawdzenia: 24 września 2026 r. Dalej znajdziesz terminy TLPT z rozporządzenia delegowanego 2025/1190 i ram TIBER-EU, wymogi dla testerów z art. 27 DORA oraz pytania, dzięki którym porównasz oferty. Własnych kwot nie publikujemy, bo każdą operację wyceniamy pod konkretny cel.

TL;DR - Najważniejsze wnioski

  • Pentest, red teaming i TLPT to trzy budżety, a sam atak w TLPT trwa min. 12 tygodni
  • O cenie red teamingu decydują czas, cele i wektory ataku
  • Ile kosztuje red teaming w Polsce? Widełki zaczynają się od 24 500 zł
  • Za granicą red team zaczyna się od 10 000 EUR, 15 000 GBP lub 20 000 USD

Pentest, red teaming i TLPT to trzy budżety, a sam atak w TLPT trwa min. 12 tygodni

Pentest, red teaming i TLPT mają różne podstawy wyceny, więc każda z tych usług wymaga osobnej pozycji w budżecie. Test penetracyjny wycenia się według zakresu: liczby hostów, aplikacji albo interfejsów API. Dlatego w cennikach pentestów widać ceny „od”. Przy red teamingu cenniki zwykle mówią „wycena indywidualna”. Tak jest u REXNET, a Pentestica podaje widełki z tym samym zastrzeżeniem.

Pentest odpowiada na pytanie, jakie podatności ma dany system. Symulacja ataku, czyli red teaming, sprawdza, czy Twój zespół obrony wykryje i zatrzyma napastnika, który idzie do konkretnego celu, np. do kontrolera domeny albo systemu płatności. Taka operacja to tygodnie pracy zespołu testerów.

TLPT to red teaming prowadzony według DORA i rozporządzenia delegowanego 2025/1190 (RTS). Dochodzą obowiązkowy zewnętrzny dostawca threat intelligence, zespół kontrolny po stronie instytucji, nadzór organu i aktywna faza testu trwająca co najmniej 12 tygodni. Jedyne polskie widełki TLPT z dolną i górną granicą, jakie znaleźliśmy, to 172 000-345 000 zł na stronie Pentestica. To około siedmiu razy więcej niż dolna granica jej widełek za red teaming.

O cenie red teamingu decydują czas, cele i wektory ataku

Cena red teamingu zależy przede wszystkim od liczby osobodni, a tę wyznaczają cele i wektory wejścia. Breach Craft pisze wprost, że o cenie decydują czas trwania i liczba celów, a nie wielkość środowiska. Redbot Security dodaje wymogi stealth, weryfikację wykrywania i skalę przedsiębiorstwa. Poniżej elementy, które najmocniej zmieniają wycenę.

  • Czas i skład zespołu. Według clev.one stawki ekspertów w renomowanych polskich firmach wynoszą w 2026 r. od 2 000 do ponad 3 500 zł netto za dzień. Każde 10 osobodni to więc od 20 000 do ponad 35 000 zł netto. W Wielkiej Brytanii testerzy z certyfikatem CREST biorą według EJN Labs 1 100-1 400 GBP dziennie, w Niemczech certyfikowani testerzy według Boddenberg 1 200-2 000 EUR.
  • Liczba celów. Dojście do jednej flagi, np. skrzynki pocztowej zarządu, to mniej pracy niż dojście do trzech flag w różnych segmentach sieci.
  • Socjotechnika. Phishing, vishing i telefon do helpdesku to osobny wektor. Dla porównania: Pentestica dolicza do pentestu 2 000-4 000 zł za socjotechnikę i phishing, a celowana kampania spear-phishingowa z raportem kosztuje według clev.one od ok. 4 000-5 000 zł netto.
  • Test fizyczny. Próba wejścia do biura wymaga ludzi na miejscu i osobnych zasad bezpieczeństwa. EJN Labs wlicza testy fizyczne do skoncentrowanego ćwiczenia, a Boddenberg wymienia elementy fizyczne, obok threat intelligence i długiego czasu trwania, jako powód, dla którego cena sięga 80 000 EUR i więcej.
  • Assumed breach czy full scope. W assumed breach test startuje z uzgodnionego punktu w Twojej sieci, np. z przejętej stacji albo konta pracownika, więc nie płacisz za rozpoznanie z zewnątrz i wejście do firmy. Full scope obejmuje cały łańcuch ataku od zewnątrz.
  • Threat intelligence. Scenariusz zbudowany na analizie zagrożeń dla Twojej branży kosztuje więcej niż scenariusz ogólny. EJN Labs podaje 75 000 GBP i więcej za red teaming oparty na threat intelligence (STAR, TIBER-UK). Jak powstaje taki scenariusz, pokazujemy w artykule o emulacji APT według MITRE ATT&CK.
  • Purple teaming. Wspólne sesje z Twoim SOC w trakcie testu albo po nim. Compass IT Compliance wycenia je osobno na 10 000-20 000 USD. Tylko u tej firmy znaleźliśmy osobną cenę tego elementu.
  • Raport i retest. Oś czasu ataku z punktami wykrycia wymaga więcej pracy niż lista podatności. Żadne ze sprawdzonych źródeł nie mówi, czy retest jest w cenie red teamingu, więc trzeba o to zapytać.
  • Praca po Twojej stronie. Boddenberg szacuje ją na 10-15 osobodni przy kampanii red team. Tych dni nie ma na fakturze dostawcy, ale obciążają Twój zespół.

Ile kosztuje red teaming w Polsce? Widełki zaczynają się od 24 500 zł

Najniższa opublikowana w Polsce kwota za red teaming to 24 500 zł, a najwyższe szacunki mówią o setkach tysięcy złotych dla dużych instytucji finansowych. U większości dużych polskich dostawców nie znaleźliśmy publicznych cenników red teamu, więc tabela opiera się na kilku stronach, które podają liczby.

Żadna z tych stron nie mówi przy kwocie za red teaming, czy jest to netto, czy brutto. Pentestica zastrzega, że jej widełki są orientacyjne i nie są ofertą handlową. Clev.one podaje inne kwoty w artykule jako netto, ale przy zdaniu o red teamie takiego dopisku nie ma.

Opublikowane kwoty za red teaming i TLPT w Polsce (stan na 24.09.2026)
ŹródłoUsługaKwotaData stronyNetto/brutto
PentesticaRed teaming (wielowektorowa symulacja bez uprzedzania IT)24 500-54 000 złaktualizacja 21.09.2026nie podano
PentesticaTLPT według DORA172 000-345 000 złaktualizacja 21.09.2026nie podano
clev.oneOperacja Red Team (długa symulacja APT w trybie stealth)od 50 000 do ponad 100 000 zł15.03.2026nie podano przy tej kwocie
nFloWielotygodniowa operacja Red Team dla dużej instytucji finansowej„może sięgać setek tysięcy” (bez widełek)aktualizacja 5.02.2026nie podano
REXNETRed Team Assessmentwycena indywidualnabrak datynie dotyczy
Kwoty to widełki i szacunki opublikowane przez firmy, a nie ceny z umów. Strony sprawdzone 24.09.2026.

Za granicą red team zaczyna się od 10 000 EUR, 15 000 GBP lub 20 000 USD

W USA, Wielkiej Brytanii i krajach UE opublikowane widełki red teamu zaczynają się od 10 000 EUR (Holandia, Hiszpania), 15 000 GBP (Wielka Brytania) i 20 000 USD (USA). Górne granice sięgają zwykle 50 000-120 000 USD, GBP lub EUR, choć np. EJN Labs podaje 35 000 GBP za skoncentrowane ćwiczenie, a CyPro 200 000 GBP.

Dla orientacji, po kursie średnim NBP z tabeli 186/A/NBP/2026 z 24.09.2026 (1 USD = 3,8570 zł, 1 EUR = 4,3900 zł, 1 GBP = 5,1061 zł): 10 000 EUR to ok. 43 900 zł, 15 000 GBP ok. 76 600 zł, a 40 000 USD ok. 154 300 zł. Przeliczenie nie uwzględnia różnic w stawkach między krajami, więc nie mówi, ile ta sama praca kosztowałaby w Polsce.

Najbardziej rozjeżdżają się kwoty za testy regulacyjne. Polskie widełki TLPT u Pentestica to 172 000-345 000 zł. CyPro podaje dla CBEST i TIBER-UK od 200 000 GBP do ponad 1 mln GBP. Precursor Security dla CBEST, STAR-FS i TIBER-EU podaje 40 000-60 000 GBP lub więcej. Boddenberg wycenia TLPT według DORA lub TIBER-DE od 100 000 EUR, a austriacki slashsec pełny cykl TIBER-AT od ok. 150 000 EUR. Francuski PIIRATES nie publikuje cen, ale cenę poniżej 10 000 EUR za pełne ćwiczenie red team uznaje za sygnał ostrzegawczy.

Opublikowane widełki red teamu w USA, Wielkiej Brytanii i UE (oryginalne waluty, stan na 24.09.2026)
Firma (kraj)UsługaKwotaCzasData strony
Mitnick Security (USA)Red teamok. 40 000 USD2-3 tygodnie do miesiącabrak daty
Schellman (USA)Red team assessment32 000-60 000 USDnie podanobrak daty
Breach Craft (USA)Red team20 000-100 000+ USD (w podsumowaniu artykułu: od 40 000 USD)nie podano23.03.2026, akt. 5.08.2026
Compass IT Compliance (USA)Podstawowy red team / symulacja APT / dopłata za purple team40 000-65 000 USD / 70 000-120 000+ USD / 10 000-20 000 USD2-4 tyg. / 6-8+ tyg.3.06.2025, akt. 13.01.2026
Redbot Security (USA)Operacja red team25 000-100 000+ USDnie podanokwiecień 2026
Cyphere (UK)Red team dla średnich i dużych firm15 000-50 000 GBPnie podanoakt. 8.09.2026
EJN Labs (UK)Skoncentrowane ćwiczenie / red teaming oparty na TI (STAR, TIBER-UK)15 000-35 000 GBP / do 75 000+ GBP2-3 tyg. / nie podanoakt. 7.08.2026
Precursor Security (UK)Operacja red team15 000-50 000+ GBP2-4 tyg. (standard), 4-6 tyg. (rozszerzona)sierpień 2026
CyPro (UK)Ćwiczenie red team / CBEST, TIBER-UK40 000-200 000 GBP / od 200 000 do ponad 1 mln GBP6-16 tyg. / 6+ mies.akt. 28.04.2026
GR.IT Consultancy (UK)Red team30 000-75 000+ GBPponad 20 dni14.09.2026
Boddenberg (Niemcy)Kampania red team / TLPT (DORA, TIBER-DE)30 000-80 000 EUR / od 100 000 EUR8-14 tyg. / 6-12 mies.9.09.2026
Surelock (Holandia)Red team10 000-50 000 EURnie podanoakt. 1.04.2026
Cibersafety (Hiszpania)Pełne ćwiczenie red team15 000-60 000 EURnie podano24.06.2026
MagnoSec (Hiszpania)Red team10 000-50 000 EUR2-8 tyg.brak daty
slashsec (Austria)Pełny cykl TIBER-ATod ok. 150 000 EUR6-9 mies.8.07.2026
Żadna ze stron nie podaje, czy kwoty zawierają VAT. Boddenberg w innej tabeli tego samego artykułu podaje dla red teamu 40 000-120 000 EUR i 6-12 tygodni. Precursor Security podaje czas trwania w artykule o dostawcach red teamu, a kwotę na stronie cennika.

Przetargi publiczne pokazują skalę zamówień, nie cenę testu

Ogłoszenia o udzieleniu zamówienia pokazują, ile instytucje publiczne wydają na red teaming, ale tylko część z nich podaje cenę jednego testu. Przykłady z bazy TED: hiszpańska spółka Red.es zawarła w listopadzie 2025 r. umowę na etyczne hakowanie typu Red Team za 206 080,48 EUR (ogłoszenie nie mówi, czy to kwota bez VAT). Miejska jednostka informatyczna Madrytu (IAM) zamówiła w 2023 r. kontrolowane ataki typu Red Team (część 2 zamówienia) za 170 100 EUR bez VAT. Złożono 8 ofert. Litewskie MSZ oszacowało test red team infrastruktury sieciowej na 145 233 EUR bez VAT, ale zamknęło postępowanie bez wyboru wykonawcy.

Umowy ramowe to inna kategoria. Danmarks Nationalbank ma czteroletnią umowę na usługi TIBER-DK (raporty threat intelligence i testy red team) o wartości 6 000 000 DKK bez VAT, z dwoma wykonawcami. Fiński instytut VTT ma umowę ramową na 800 000 EUR bez VAT, która łączy pentesty, oceny bezpieczeństwa i red team. W obu przypadkach to limit dla dwóch wykonawców razem, a nie cena jednego testu.

W Polsce najbliższy przykład to Bank Gospodarstwa Krajowego. W przetargu z 2025 r. na umowę ramową na testy bezpieczeństwa, obejmujące też adversary emulation (Red Team, Insider Threat), BGK wymagał referencji: trzech zamówień po co najmniej 25 000 zł brutto i jednego za co najmniej 50 000 zł brutto. To próg doświadczenia, a nie cena. Umowa ramowa zawarta na 36 miesięcy z kilkoma wykonawcami ma łączny limit 2 851 447 zł, z czego na część I (pentesty aplikacji i interfejsów oraz adversary emulation) przypada 2 298 672 zł. W bazach BZP i TED nie znaleźliśmy polskiego ogłoszenia o udzieleniu zamówienia z ceną samodzielnego red teamu ani TLPT.

Ile trwa red teaming, a ile TLPT

Komercyjny red teaming trwa według opublikowanych danych od 2-3 do 16 tygodni. W TLPT sama aktywna faza testów trwa co najmniej 12 tygodni, a przygotowanie do 6 miesięcy. Mitnick Security podaje od 2-3 tygodni do miesiąca, EJN Labs 2-3 tygodnie za skoncentrowane ćwiczenie, Precursor Security 2-4 tygodnie za standardowe i 4-6 za rozszerzone, a MagnoSec 2-8 tygodni. GR.IT Consultancy pisze o ponad 20 dniach. Compass IT Compliance szacuje zaawansowaną symulację APT na 6-8 tygodni lub więcej, Boddenberg kampanię red team na 8-14 tygodni. CyPro rozpisuje 6-16 tygodni na etapy: 1-2 tygodnie rozpoznania i planowania, 4-12 tygodni aktywnych testów i 1-2 tygodnie raportu i omówienia.

U nas typowa operacja red team trwa 4-8 tygodni. Test assumed breach i symulacja ransomware trwają zwykle 2-4 tygodnie, bo zaczynają się w Twojej sieci albo mają węższy cel. Jak wygląda atak, który taka symulacja odtwarza, pokazujemy w analizie ataku ransomware na polski sektor medyczny.

W TLPT terminy wyznaczają rozporządzenie delegowane (UE) 2025/1190, opublikowane 18.6.2025, które weszło w życie 20. dnia po publikacji, oraz ramy TIBER-EU z 2025 r. W tej wersji, ogłoszonej przez EBC 11 lutego 2025 r., purple teaming stał się obowiązkowy. Fazy podajemy osobno i ich nie sumujemy, bo RTS nie określa, ile czasu organ ds. TLPT ma na ocenę raportów, a od tej oceny liczą się ostatnie terminy.

Fazy TLPT według RTS 2025/1190 i TIBER-EU 2025
FazaTerminPodstawa
Dokumenty inicjującedo 3 miesięcy od powiadomienia przez organRTS art. 9 ust. 2; TIBER-EU rozdz. 6
Dokument określający zakres testudo 6 miesięcy od powiadomieniaRTS art. 9 ust. 6; TIBER-EU rozdz. 6 (przygotowanie maks. 6 miesięcy)
Threat intelligence i scenariuszezwykle ok. 4 tygodnie (RTS); orientacyjnie 4-6 tygodni (TIBER-EU)RTS motyw 18; TIBER-EU rozdz. 7.1
Plan testu red teamorientacyjnie 2-3 tygodnieTIBER-EU rozdz. 8.1
Aktywne testy red teamco najmniej 12 tygodni, raport postępów co najmniej raz w tygodniuRTS art. 11 ust. 5 i 7; TIBER-EU rozdz. 8.4
Raport red teamdo 4 tygodni od końca aktywnych testówRTS art. 12 ust. 2
Raport blue team, replay i purple teamingnajpóźniej 10 tygodni od końca aktywnych testówRTS art. 12 ust. 4 i 5
Raport podsumowujący i plan naprawczypo 8 tygodni, liczone równolegle od powiadomienia o ocenie raportów przez organRTS art. 12 ust. 7, art. 13 ust. 1
RTS nie podaje, ile trwa ocena raportów przez organ ds. TLPT. TIBER-EU zaznacza, że cała faza zamknięcia może trwać ponad 18 tygodni.

Wymogi dla testerów TLPT z art. 27 DORA

Testerzy TLPT muszą spełnić łącznie pięć wymogów z art. 27 ust. 1 rozporządzenia DORA (UE) 2022/2554, zebranych w tabeli pod tekstem. Lit. d podajemy w brzmieniu po sprostowaniu z 12.3.2024. Pierwotny polski tekst mówił w tym miejscu o dochodzeniu roszczeń.

RTS 2025/1190 doprecyzowuje te wymogi w art. 7. Zewnętrzny red team to co najmniej kierownik z 5-letnim doświadczeniem w pentestach i red teamingu oraz dwóch testerów z co najmniej 2 latami doświadczenia. Zespół ma mieć łącznie co najmniej pięć wcześniejszych zleceń i przedstawić co najmniej pięć referencji. Dostawca threat intelligence daje co najmniej trzy referencje, a jego zespół to kierownik z 5-letnim doświadczeniem i co najmniej jeden analityk z 2-letnim doświadczeniem. Ubezpieczenie OC dotyczy obu dostawców. Ani DORA, ani RTS nie podają minimalnej sumy ubezpieczenia.

Dostawca threat intelligence zawsze musi być zewnętrzny wobec instytucji i jej wewnątrzgrupowych dostawców usług ICT (motyw 61 i art. 27 ust. 2 lit. c DORA, art. 1 pkt 10 RTS). TI i red team można kupić w jednej firmie, jeśli personel TI jest oddzielony od red teamu przy tym samym teście i mu nie podlega (art. 7 ust. 1 lit. e pkt v i lit. f pkt v RTS). Testerów wewnętrznych zatwierdza organ, a co trzeci test i tak prowadzą testerzy zewnętrzni. Istotne instytucje kredytowe nadzorowane bezpośrednio przez EBC mogą korzystać tylko z testerów zewnętrznych.

W Polsce KNF wskazuje podmioty zobowiązane do TLPT w drodze decyzji (art. 18zk ustawy o nadzorze nad rynkiem finansowym). Test powtarza się co najmniej raz na 3 lata, a KNF może zalecić rzadsze albo częstsze testy. Według CSIRT KNF TLPT jest obowiązkowy dla wskazanych podmiotów, a TIBER-EU pozostaje ramą dobrowolną. UKNF zapowiadał w styczniu 2025 r. publikację TIBER-PL w pierwszej połowie 2025 r. Na stronie EBC z listą jurysdykcji, które przyjęły TIBER-EU, Polski nie było w dniu sprawdzenia, 24.09.2026.

Wymogi dla testerów TLPT, art. 27 ust. 1 DORA
LiteraWymóg
aNajwiększa odpowiedniość do zadania i największa renoma
bZdolności techniczne i organizacyjne oraz szczególna wiedza fachowa z analizy zagrożeń, testów penetracyjnych i testów red team
cCertyfikat jednostki akredytującej w państwie członkowskim albo przystąpienie do formalnych kodeksów postępowania lub ram etycznych
dNiezależne zapewnienie lub sprawozdanie z audytu, że tester należycie zarządza ryzykiem TLPT, w tym chroni informacje poufne i mityguje ryzyko biznesowe podmiotu finansowego (brzmienie po sprostowaniu z 12.3.2024)
eNależyte i pełne ubezpieczenie OC zawodowe, także od ryzyka uchybień i zaniedbań

Jak jest u nas

Spełniamy wymogi art. 27 DORA dla testerów, mamy ubezpieczenie OC zawodowe i własny zespół threat intelligence, oddzielony od red teamu.

Jak porównać oferty na red teaming

Oferty na red teaming porównasz dopiero wtedy, gdy każda opisuje ten sam zakres, bo sama kwota nie mówi, ile pracy kupujesz. Przy cenie wyraźnie poniżej widełek z tabel zapytaj, czego w niej brakuje: osobodni, wektora czy raportu.

W zapytaniu poproś każdego dostawcę o te same informacje:

  • Liczba osobodni i skład zespołu: kto kieruje operacją i ile ma lat doświadczenia.
  • Cele (flagi) i wektory w cenie: socjotechnika, test fizyczny, assumed breach albo full scope.
  • Czy scenariusz opiera się na threat intelligence dla Twojej branży i kto ją przygotowuje.
  • Zawartość raportu: oś czasu ataku z punktami wykrycia, mapa MITRE ATT&CK, rekomendacje dla SIEM i EDR.
  • Czy w cenie są retest po poprawkach i warsztat z Twoim zespołem obrony.
  • Ile czasu musi poświęcić Twój zespół: zespół kontrolny, spotkania, cotygodniowe raporty postępów.
  • Przy TLPT: dokumenty potwierdzające spełnienie wymogów art. 27 DORA i art. 7 RTS, czyli CV, certyfikaty, referencje i polisa OC.

Co obejmuje cena w PWNONE

Dostajesz raport z osią czasu ataku i punktami wykrycia, mapą MITRE ATT&CK i rekomendacjami dla SIEM i EDR, a potem warsztat z Blue Teamem. Jeden retest po wdrożeniu poprawek jest w cenie.

Podsumowanie

Opublikowane widełki red teamingu w Polsce to 24 500-54 000 zł (Pentestica) i od 50 000 do ponad 100 000 zł (clev.one). Jedyne polskie widełki TLPT z dolną i górną granicą, jakie znaleźliśmy, to 172 000-345 000 zł (Pentestica). Za granicą ćwiczenia komercyjne zaczynają się od 10 000 EUR, 15 000 GBP i 20 000 USD, a za testy regulacyjne źródła podają od 40 000 GBP do ponad 1 mln GBP. Komercyjny red teaming trwa według źródeł od 2-3 do 16 tygodni. W TLPT sama aktywna faza to co najmniej 12 tygodni, a przygotowanie do 6 miesięcy. Oferty porównuj po osobodniach, celach, wektorach, raporcie i retestach.

Najczęstsze pytania

Dlaczego oferty na red teaming różnią się nawet kilkukrotnie?

Bo dostawcy wyceniają różną ilość pracy. Cena red teamingu zależy od liczby osobodni, liczby celów, wektorów wejścia (socjotechnika, test fizyczny, assumed breach) i tego, czy scenariusz opiera się na threat intelligence. W Polsce opublikowane widełki to 24 500-54 000 zł u Pentestica i od 50 000 do ponad 100 000 zł według clev.one. Przy testach regulacyjnych w Wielkiej Brytanii jedno źródło podaje 40 000-60 000 GBP lub więcej, a drugie od 200 000 GBP do ponad 1 mln GBP.

Czy red teaming jest droższy od testu penetracyjnego?

Zwykle tak, bo trwa dłużej i ma inny cel. Pentest wycenia się według zakresu, np. liczby hostów lub aplikacji, i w cennikach ma cenę „od”. Red teaming wycenia się według czasu pracy zespołu i celów, które ma osiągnąć, np. dostępu do kontrolera domeny, a firmy często wpisują przy nim „wycena indywidualna”. Najniższa opublikowana w Polsce kwota za red teaming to 24 500 zł (Pentestica, stan na 24.09.2026, bez informacji o VAT).

Ile trwa test TLPT według DORA?

Rozporządzenie delegowane 2025/1190 wyznacza terminy poszczególnych faz. Dokumenty inicjujące składa się do 3 miesięcy od powiadomienia przez organ, a dokument o zakresie testu do 6 miesięcy. Zbieranie threat intelligence trwa zwykle około 4 tygodni, aktywne testy red team co najmniej 12 tygodni. Raport red team trzeba przekazać do 4 tygodni po testach, a raport blue team, replay i purple teaming muszą się zmieścić w 10 tygodniach od końca testów. Łącznego czasu przepisy nie podają, bo nie określają, jak długo organ ocenia raporty.

Jak często instytucja finansowa musi przeprowadzać TLPT?

Podmioty wskazane przez organ nadzoru przeprowadzają TLPT co najmniej raz na 3 lata (art. 26 ust. 1 DORA). W Polsce KNF wskazuje je w drodze decyzji na podstawie art. 18zk ustawy o nadzorze nad rynkiem finansowym i może zalecić rzadsze albo częstsze testy. Obowiązek nie dotyczy mikroprzedsiębiorstw ani podmiotów z art. 16 ust. 1 DORA. Ramy TIBER-EU z 2025 r. też przyjmują 3 lata jako normalny odstęp między testami.

Czy w Polsce obowiązuje już TIBER-PL?

UKNF zapowiadał w styczniu 2025 r., że TIBER-PL zostanie opublikowany w pierwszej połowie 2025 r. Na stronie EBC z listą jurysdykcji, które przyjęły TIBER-EU, Polski nie było w dniu naszego sprawdzenia, 24 września 2026 r. Niezależnie od tego TLPT według DORA jest obowiązkowy dla podmiotów wskazanych przez KNF, a TIBER-EU według CSIRT KNF pozostaje ramą dobrowolną.

Czy threat intelligence i red team przy TLPT mogą pochodzić od jednej firmy?

Tak. Dostawca threat intelligence musi być zewnętrzny wobec instytucji finansowej i jej wewnątrzgrupowych dostawców ICT, ale przepisy nie zabraniają kupienia TI i red teamu w jednej firmie. Warunek z art. 7 RTS 2025/1190: personel TI musi być oddzielony od red teamu przy tym samym teście i nie może mu podlegać. Wytyczne TIBER-EU z 2025 r. też dopuszczają jednego dostawcę, jeśli obie usługi świadczą osobne zespoły. PWNONE ma własny zespół TI, oddzielony od red teamu.

Bibliografia

1
Testy penetracyjne - cennik 2026

Pentestica, widełki red teamingu i TLPT, aktualizacja 21.09.2026, dostęp: 24.09.2026

2
Ile kosztuje pentest w Polsce w 2026

clev.one, 15.03.2026, dostęp: 24.09.2026

3
Co to jest symulacja ataków cybernetycznych

nFlo, aktualizacja 5.02.2026, dostęp: 24.09.2026

4
Cennik

REXNET, dostęp: 24.09.2026

5
Red Teaming

Mitnick Security, dostęp: 24.09.2026

6
Red Team Assessment

Schellman, dostęp: 24.09.2026

7
How Much Does Penetration Testing Cost?

Breach Craft, 23.03.2026, dostęp: 24.09.2026

8
How Much Does Penetration Testing Cost In 2026?

Compass IT Compliance, 3.06.2025, dostęp: 24.09.2026

9
Penetration Testing Cost

Redbot Security, kwiecień 2026, dostęp: 24.09.2026

10
Red Teaming

Cyphere, aktualizacja 8.09.2026, dostęp: 24.09.2026

11
Penetration Testing Cost UK

EJN Labs, aktualizacja 7.08.2026, dostęp: 24.09.2026

12
Penetration Testing Cost

Precursor Security, sierpień 2026, dostęp: 24.09.2026

13
Best Red Team Companies UK

Precursor Security, sierpień 2026, dostęp: 24.09.2026

14
What is a red team exercise?

CyPro, aktualizacja 28.04.2026, dostęp: 24.09.2026

15
Penetration testing cost UK

GR.IT Consultancy, 14.09.2026, dostęp: 24.09.2026

16
M365 Security: Red-Team-Übung

Boddenberg, 9.09.2026, dostęp: 24.09.2026

17
Red teaming kosten

Surelock, aktualizacja 1.04.2026, dostęp: 24.09.2026

18
Red Team para empresas

Cibersafety, 24.06.2026, dostęp: 24.09.2026

19
Red Team

MagnoSec, dostęp: 24.09.2026

20
Scénarios de Red Team adaptés aux PME/ETI

PIIRATES, dostęp: 24.09.2026

21
TIBER-AT

slashsec, 8.07.2026, dostęp: 24.09.2026

22
Kursy średnie walut obcych, tabela A nr 186/A/NBP/2026

Narodowy Bank Polski, tabela A z 24.09.2026 (USD, EUR, GBP), dostęp: 24.09.2026

23
Ogłoszenie 750858-2025 (Red.es, Red Team)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

24
Ogłoszenie 486743-2023 (IAM Madryt, Red Team)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

25
Ogłoszenie 800813-2024 (MSZ Litwy, red team)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

26
Ogłoszenie 706287-2023 (Danmarks Nationalbank, TIBER-DK)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

27
Ogłoszenie 314230-2023 (VTT, Red Team)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

28
Ogłoszenie 798811-2025 (BGK, testy bezpieczeństwa)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

29
Ogłoszenie 506446-2026 (BGK, umowa ramowa)

Tenders Electronic Daily, Urząd Publikacji UE, dostęp: 24.09.2026

30
Rozporządzenie (UE) 2022/2554 (DORA)

EUR-Lex, Dz.Urz. UE L 333 z 27.12.2022, dostęp: 24.09.2026

31
Sprostowanie do rozporządzenia (UE) 2022/2554

EUR-Lex, sprostowanie z 12.3.2024, dostęp: 24.09.2026

32
Rozporządzenie delegowane (UE) 2025/1190 (RTS o TLPT)

EUR-Lex, Dz.Urz. UE z 18.6.2025, dostęp: 24.09.2026

33
TIBER-EU Framework

Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026

34
ECB updates TIBER-EU framework

Europejski Bank Centralny, 11.02.2025, dostęp: 24.09.2026

35
TIBER-EU Guidance for Service Provider Procurement

Europejski Bank Centralny, styczeń 2025, dostęp: 24.09.2026

36
What is TIBER-EU?

Europejski Bank Centralny, lista jurysdykcji, dostęp: 24.09.2026

37
Implementacje frameworku TIBER-EU w Europie a wdrożenie w Polsce

Komisja Nadzoru Finansowego, aktualizacja 27.01.2025, dostęp: 24.09.2026

38
Testy TLPT - nowe podejście

Komisja Nadzoru Finansowego, aktualizacja 14.07.2025, dostęp: 24.09.2026

Potrzebujesz wyceny red teamingu albo TLPT?

Po 30-minutowej rozmowie o celu i zakresie przygotujemy wycenę w ciągu 2 dni roboczych. Jeden retest po wdrożeniu poprawek jest w cenie.

Umów rozmowę