01 Formeller Start durch die Aufsichtsbehörde Formelle Benachrichtigung des Instituts durch die zuständige BehördeAbstimmung des grundsätzlichen VorgehensBestätigung des Control Teams und relevanter AnsprechpartnerPrüfung, ob bereits durchgeführte Tests anerkannt werden können
02 Vorbereitung und Scoping Auswahl der Threat-Intelligence- und Red-Team-ProviderIdentifikation kritischer und wichtiger GeschäftsfunktionenDefinition von Scope, Flags und TestzielenAufbau und Einbindung des Control TeamsAbstimmung und Freigabe des Testkonzepts durch die Aufsicht
03 Threat-Intelligence-Phase Analyse realer Angreifergruppen und BedrohungslagenUntersuchung relevanter AngriffsflächenAbleitung institutsspezifischer Taktiken, Techniken und Verfahren (TTPs)Ausarbeitung und behördliche Freigabe der Angriffsszenarien
04 Red-Teaming-Phase Verdeckte Simulation realistischer Angriffe auf kritische Systeme und ProzesseDurchführung über mindestens zwölf WochenTägliche Abstimmung und Koordination mit dem Control TeamSicherstellung der Betriebsstabilität während des Tests
05 Reporting, Purple-Team-Workshops und Follow-up Detaillierter technischer Bericht mit Management‑Summary sowie spezifischen Abschnitten für alle relevanten StakeholderNachvollziehbare Darstellung der AngriffspfadeStrukturierte Ableitung von VerbesserungsmaßnahmenReplay & Purple Team Workshops