Zum Inhalt springen

DORA

DORA über alle fünf Säulen auf einem Datenmodell

IKT-Risikomanagement, Vorfallklassifizierung, Resilienztests, IKT-Drittanbieter-Register und Informationsaustausch: Alle fünf Säulen laufen im selben Workspace wie BCMS, ISMS und DSMS. Eine BC-Übung liefert auch den Nachweis für Säule 3, eine ISMS-Zugriffsmaßnahme zählt bereits für Säule 1.

Abgedeckte DORA-Säulen
5
Meldefrist für schwerwiegende Vorfälle
4h
Betroffene Arten von Finanzunternehmen
20+

Eine Maßnahme, mehrere Standards

Einmal arbeiten, überall erfüllen

Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.

Eine einmal erfasste Maßnahme erfüllt in jedem der folgenden Standards eine Anforderung.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

  • DORAAnforderung erfüllt
  • ISO 27001Anforderung erfüllt
  • ISO 22301Anforderung erfüllt
  • NIS2Anforderung erfüllt
  • DSGVOAnforderung erfüllt

Von der Maßnahme zur Richtlinie

Wo eine Maßnahme landet

Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.

Eine Maßnahme speist die vier Managementsysteme, die sie wiederum in die folgenden Richtlinien und Verfahren tragen.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

Managementsysteme

  • BCMSBusiness Continuity
  • ISMSInformationssicherheit
  • DSMSDatenschutz
  • AIMSKI-Governance

Richtlinien und Verfahren

  • Informationssicherheitsrichtlinie
  • Lieferantenrichtlinie
  • Notfallplan

Was sich für Ihr Team ändert

01

IKT-Risikorahmen mit klaren Verantwortlichen

DORA verlangt von Finanzunternehmen die Führung eines umfassenden IKT-Risikomanagement-Rahmens nach Artikel 6. KaitoSec stellt eine vorgefertigte Rahmenvorlage bereit, die an den technischen Regulierungsstandards der Europäischen Aufsichtsbehörden ausgerichtet ist und Identifizierung, Schutz, Erkennung, Reaktion und Wiederherstellung abdeckt.

02

IKT-Drittanbieter-Risikomanagement

DORA stellt strenge Anforderungen an das Management von IKT-Drittanbietern, einschließlich obligatorischer Vertragsklauseln und Bewertung von Konzentrationsrisiken. KaitoSec verfolgt alle IKT-Anbieter, ihre Kritikalitätseinstufung und den Erfüllungsstand der Vertragsklauseln in einem Register.

03

Vorfallklassifizierung und Meldung

Bilden Sie die für Ihren Scope relevanten Klassifizierungskriterien, Freigaben und Meldeschritte ab. KaitoSec bereitet die Bewertung und Meldedaten vor; verantwortliche Fachpersonen bestätigen sie.

Der Ablauf

01

Fortschritt je Säule verfolgen

Verfolgen Sie den Implementierungsfortschritt über alle fünf DORA-Säulen, IKT-Risikomanagement, Vorfallmanagement, digitale Resilienztests, IKT-Drittanbieter-Risiko und Informationsaustausch. Jede Säule zeigt den Fertigstellungsgrad, offene Lücken und anstehende Fristen.

02

TLPT-Orchestrierung

Bedrohungsgesteuerte Penetrationstests (TLPT) sind für bedeutende Finanzunternehmen im Drei-Jahres-Zyklus vorgeschrieben. KaitoSec verwaltet den TLPT-Lebenszyklus von der Planung über die Koordination bis zur Nachverfolgung der Abhilfemaßnahmen und hält die Dokumentation für die Aufsicht bereit. Die übrigen Resilienztests aus Säule 3 planen, dokumentieren und verknüpfen Sie im Übungsmanagement mit BC-Plänen und Recovery-Strategien.

03

Das Informationsregister nach Artikel 28 führen

Führen Sie das nach DORA Artikel 28 vorgeschriebene Informationsregister zu allen vertraglichen Vereinbarungen mit IKT-Drittanbietern. KaitoSec verfolgt Anbieterkritikalität, Vertragsklauseln, Konzentrationsrisiken und Unteroutsourcing-Ketten, und erstellt das Register in dem von den Europäischen Aufsichtsbehörden geforderten Format.

04

Business-Continuity- und Recovery-Planung

DORA verlangt von Finanzunternehmen, IKT-Business-Continuity- und Recovery-Pläne als Teil ihres IKT-Risikomanagement-Rahmens vorzuhalten. KaitoSec verknüpft Ihre DORA-Pflichten mit strukturierten BIA-Workflows, dokumentierten Recovery-Strategien und testbaren BC-Plänen. Verknüpfen Sie Recovery-Ziele mit kritischen IKT-Services, dokumentieren Sie Ihre Strategien und weisen Sie Compliance nach.

FAQ

Wer unterliegt DORA?

DORA gilt für eine breite Palette von EU-Finanzunternehmen, darunter Kreditinstitute, Zahlungsinstitute, Wertpapierfirmen, Versicherungsunternehmen, Krypto-Asset-Dienstleister und Datenbereitstellungsdienstleister. Es gilt auch für kritische IKT-Drittanbieter, die diese Unternehmen bedienen, einschließlich großer Cloud-Anbieter.

Was sind die fünf Säulen von DORA?

DORA ist um fünf Säulen strukturiert: IKT-Risikomanagement (Artikel 5–16), IKT-Vorfallmanagement und -meldung (Artikel 17–23), digitale Resilienztests (Artikel 24–27), IKT-Drittanbieter-Risikomanagement (Artikel 28–44) und Austausch von Informationen und Erkenntnissen (Artikel 45). KaitoSec bietet dedizierte Arbeitsbereiche für jede Säule. Die IKT-Business-Continuity unter Säule 1 nutzt dieselbe BIA- und BCMS-Methodik, die auch ISO 22301 zugrunde liegt.

Was ist die Meldefrist für schwerwiegende IKT-Vorfälle unter DORA?

Die geltenden Fristen hängen von Klassifizierung, zuständiger Behörde und aktuellen technischen Standards ab. KaitoSec hält konfigurierte Fristen und vorbereitete Meldedaten am Vorfall; die verantwortliche Fachfunktion bestätigt Einstufung und Einreichung.

Wie verhält sich DORA zu NIS2?

NIS2 deckt Cybersicherheit allgemein in kritischen Sektoren ab, während DORA ein sektorspezifisches Regelwerk für Finanzdienstleistungen ist, das tiefer in IKT-Resilienz, Drittanbieter-Risiken und Resilienztests geht. Wenn ein Finanzunternehmen unter beide Regelwerke fällt, hat DORA in der Regel Vorrang bei IKT-Risikoangelegenheiten. KaitoSec pflegt eine Kreuzzuordnung, um doppelte Compliance-Arbeit zu vermeiden. Das ist dasselbe Einmal-umsetzen-Argument wie bei Resilience Made Easy.

Was sind bedrohungsgesteuerte Penetrationstests (TLPT) unter DORA?

TLPT ist eine fortgeschrittene, durch Threat Intelligence gesteuerte Penetrationstest-Methodik, die für bedeutende Finanzunternehmen nach DORA Artikel 26 erforderlich ist. Im Gegensatz zu Standard-Penetrationstests simuliert TLPT die Taktiken anspruchsvoller realer Angreifer gegen Ihre Live-Produktionssysteme. Es muss alle drei Jahre mit akkreditierten Testern durchgeführt werden und folgt dem TIBER-EU-Framework.