Digital Operational Resilience Act

DORA erfüllen, ohne zuerst ein Resilienz-Team aufzubauen.

DORA verpflichtet Finanzunternehmen in der EU und die IKT-Dienstleister, auf die sie sich stützen, auf ein einheitliches Regelwerk für IKT-Risiken, Vorfallmeldung, Resilienztests und die Überwachung von Drittparteien. Ein persönlicher Compliance-Lead von SecureSlate erfasst Ihre Pflichten, baut den IKT-Risikomanagementrahmen und das Informationsregister auf und bereitet die Vorfallmeldung vor, während unsere Compliance-Automatisierungsplattform die Nachweise für Aufsicht und Kunden aktuell hält. Das alles zu einem Festpreis.

DORA25 Anforderungen

DORA: 25 Anforderungen, 10 IKT-Risikomanagement, 4 Meldung von Vorfällen, 4 Resilienztests, 6 Drittparteienrisiko, 1 Informationsaustausch. 4 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Verordnung
(EU) 2022/2554, gilt seit Januar 2025
Anwendungsbereich
20 Arten von Finanzunternehmen in der EU und ihre IKT-Dienstleister
Zertifizierung
Keine, Aufsicht durch Finanzaufsichtsbehörden
Die Grundlagen

Über DORA-Compliance urteilen Aufsicht und Finanzkunden, nicht ein Zertifikat.

DORA, die Verordnung (EU) 2022/2554, gilt seit dem 17. Januar 2025 unmittelbar in der gesamten EU. Technische Standards der Europäischen Aufsichtsbehörden regeln die Details, und jede Anforderung richtet sich nach Ihrer Größe, Ihrem Risikoprofil und Ihrer Komplexität.

Fünf Säulen

IKT-Risikomanagement, Behandlung und Meldung von Vorfällen, Tests der digitalen operationalen Resilienz, IKT-Drittparteienrisiko und Informationsaustausch. Die erste Säule trägt den Großteil der Arbeit: ein dokumentierter Rahmen für Identifizierung, Schutz, Erkennung, Reaktion und Wiederherstellung, Datensicherung, Lernprozesse und Kommunikation.

Knappe Meldefristen

Ein schwerwiegender IKT-bezogener Vorfall erfordert eine Erstmeldung innerhalb von 4 Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnisnahme, einen Zwischenbericht innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Die Klassifizierungskriterien stammen aus den technischen Standards und müssen daher zuerst in Ihren Prozess eingebaut werden.

Drittparteien im Anwendungsbereich

Finanzunternehmen führen ein Informationsregister zu jeder IKT-Dienstleistungsvereinbarung, nehmen bestimmte Klauseln in diese Verträge auf und planen den Ausstieg aus kritischen Diensten. IKT-Dienstleister bekommen DORA über Vertragsklauseln, Prüfrechte und Unterstützungspflichten bei Vorfällen zu spüren, und die kritischsten Anbieter unterliegen einer direkten Überwachung auf EU-Ebene.
So funktioniert es

Wir bauen Ihr DORA-Programm gemeinsam mit Ihnen auf und halten es für Aufsicht und Kunden bereit.

Vier Phasen vom Scoping-Gespräch bis zu einem Programm, mit dem Sie Compliance belegen können. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Rolle und Anwendungsbereich klären

Wir klären, ob Sie ein Finanzunternehmen, ein IKT-Drittdienstleister oder beides sind, welche Funktionen kritisch oder wichtig sind und ob der Grundsatz der Verhältnismäßigkeit oder der vereinfachte Rahmen für Sie greift.

Die Gap-Analyse durchführen

Ihr Compliance-Lead ordnet das, was Sie bereits betreiben, jeder Säule zu, nutzt vorhandene ISO-27001-, SOC-2- oder NIS-2-Kontrollen weiter und priorisiert die Lücken nach Aufsichtsrisiko und Frist.

Rahmen, Register und Meldewesen aufbauen

Der IKT-Risikomanagementrahmen, Richtlinien, Tests für Datensicherung und Betriebskontinuität, der Prozess zur Klassifizierung und Meldung von Vorfällen und das Informationsregister werden umgesetzt, und Ihre Vertragsklauseln werden anhand von Art. 30 geprüft.

Testen, berichten und bereit bleiben

Resilienztests laufen planmäßig, Kontrollen werden laufend überwacht, und das Leitungsorgan erhält die Berichte, die es braucht, um den Rahmen zu billigen und zu überwachen. So sind die Nachweise für die Aufsicht oder ein Kundenaudit bereit.
Leistungsumfang

Alles, was Sie für DORA nachweisen müssen, liegt bereit, bevor jemand danach fragt.

Sie erhalten DORA-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So wird operationale Resilienz nicht zum Nebenprojekt Ihrer Entwickler.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr DORA-Programm von Anfang bis Ende. Sie grenzt Ihre Pflichten ab, erstellt den IKT-Risikomanagementrahmen, bereitet die Berichte an die Geschäftsleitung vor und beantwortet Fragen von Aufsicht und Kunden. Ihr Team gibt frei, statt sich durch technische Standards zu arbeiten.

Zuordnung zu den Säulen und Gap-Analyse

Jede DORA-Anforderung wird den Richtlinien, Kontrollen und Nachweisen zugeordnet, die sie erfüllen. Jede Lücke erhält eine Bewertung, einen Verantwortlichen und einen Termin, und Arbeit, die bereits auf ISO 27001 oder NIS 2 einzahlt, wird markiert.

IKT-Dienstleister und Informationsregister

IKT-Drittdienstleister werden erfasst, vor Vertragsabschluss bewertet und planmäßig geprüft, mit den Angaben, die Ihr Informationsregister braucht, einschließlich der Anbieter, die kritische oder wichtige Funktionen unterstützen.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Kontrollen werden laufend gegen die aktuelle Konfiguration getestet. So sind die Nachweise bei einer Anfrage der Aufsicht oder einem Kundenaudit aktuell und müssen nicht in Eile zusammengesucht werden.

Klassifizierung und Meldung von Vorfällen

Ihr Compliance-Lead baut den Prozess für die Behandlung von Vorfällen mit den DORA-Klassifizierungskriterien, Entscheidungsverantwortlichen und Berichtsvorlagen für jede Frist auf und testet ihn anschließend mit Ihrem Team in einer Tabletop-Übung.

Ein Programm für Resilienztests

Kritische IKT-Systeme werden mindestens jährlich getestet. Die enthaltenen Schwachstellen- und Codescans werden mit Tests zur Wiederherstellung von Datensicherungen und zur Betriebskontinuität kombiniert, und jeder Befund wird bis zur Behebung verfolgt.
Enthaltene Sicherheitsscans

Vier DORA-Anforderungen belegen Sie direkt mit den Scan-Ergebnissen.

Jedes Mandat umfasst Scans von Code, Abhängigkeiten, Cloud und öffentlicher Angriffsfläche. Art. 25 nennt Schwachstellenscans, Open-Source-Analysen und Quellcodeprüfungen unter den erwarteten Tests, daher zählen diese Befunde direkt als Nachweis.
Art. 25 Testen von IKT-Tools und -Systemen

Code-Sicherheitsscans

Repositories werden auf verwundbaren Code gescannt, Befunde nach Schweregrad sortiert und bis zur Codezeile zurückverfolgt. Das ist die Quellcodeprüfung, die Art. 25 unter den Resilienztests aufführt.
Art. 8 Identifizierung, Art. 25 Testen von IKT-Tools und -Systemen

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Open-Source-Komponenten markiert sind. Sie deckt die Open-Source-Analyse ab, die Art. 25 nennt, und die Software, von der Ihre Systeme abhängen.
Art. 10 Erkennung, Art. 25 Testen von IKT-Tools und -Systemen

Überwachung der öffentlichen Angriffsfläche

Ihre Domains und vergessenen Subdomains werden planmäßig und bei jedem Release gescannt. Das liefert dokumentierte Schwachstellenscans und erkennt offen erreichbare Dienste frühzeitig.
Art. 9 Schutz und Prävention

Erkennung von Secrets

API-Schlüssel, Tokens und Zugangsdaten, die in den Quellcode eingecheckt wurden, werden gefunden und auf Datei und Zeile genau lokalisiert, damit starke Authentifizierung und Zugriffskontrollen nicht in Repositories untergraben werden.
Art. 10 Erkennung

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen. So werden kompromittierte Zugangsdaten erkannt und zurückgesetzt, bevor sie gegen Sie verwendet werden.
Art. 9 Schutz und Prävention

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff auf riskante Einstellungen bei Verschlüsselung, Zugriff, Protokollierung und Netzwerk geprüft.
Über DORA hinaus

Ein DORA-Programm, das auch Ihre anderen Frameworks abdeckt.

DORA überschneidet sich mit den Standards, die Ihre Kunden und Aufsichtsbehörden bereits kennen, sodass gemeinsame Kontrollen mehrfach zählen.

ISO 27001

Die gängigste Grundlage für die DORA-Säule IKT-Risikomanagement. Ein ISMS deckt einen Großteil davon ab, doch DORA ergänzt Meldefristen, Resilienztests und Vertragsklauseln.

NIS 2

DORA ist der sektorspezifische Rechtsakt für Finanzunternehmen, daher haben seine Regeln Vorrang, wo sie sich mit NIS 2 überschneiden. Gruppen mit Nicht-Finanzunternehmen setzen oft beides um.

SOC 2

IKT-Dienstleister, die an Banken und Versicherer verkaufen, werden zusätzlich zu DORA-Vertragsklauseln nach einem SOC-2-Bericht gefragt. Kontrollen zu Zugriff, Änderungen, Lieferanten und Vorfällen zählen für beides.

PCI DSS

Zahlungs- und E-Geld-Institute schützen Kartendaten nach PCI DSS und müssen zugleich DORA erfüllen. Auch zahlungsbezogene Vorfälle fallen unter die DORA-Melderegeln.

DSGVO

Ein schwerwiegender IKT-Vorfall mit personenbezogenen Daten kann eine DORA-Meldung und eine DSGVO-Meldung innerhalb von 72 Stunden auslösen. Ein einziger Vorfallprozess sollte daher beides abdecken.

NIST CSF

Unternehmensgruppen mit US-Geschäft beschreiben ihr Programm oft mit dem CSF. Seine Ergebnisse zu Identify, Protect, Detect, Respond und Recover decken sich mit dem IKT-Risikorahmen von DORA.
DORA-Leitfäden

Was DORA tatsächlich von Ihrem Team verlangt

Drei vertiefende Leitfäden, die Ihr Team vor dem Scoping-Gespräch lesen kann, von der Frage der Betroffenheit bis zur vollständigen Checkliste. Die Leitfäden sind auf Englisch.

5 Säulen
Die fünf Säulen von DORA: Verantwortlichkeiten und Nachweise für jede Säule
20 Arten
Wer DORA einhalten muss, von Banken und Versicherern bis zu IKT-Dienstleistern
4 Stunden
Die DORA-Compliance-Checkliste, Säule für Säule
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zu DORA, von den Grundlagen der Verordnung bis zum Vergleich mit NIS 2. Die Leitfäden sind auf Englisch.

FAQ

Was Teams vor dem Start mit DORA fragen.

Finden Sie heraus, was DORA für Ihr Unternehmen bedeutet

Erzählen Sie uns, was für ein Unternehmen Sie sind, welche IKT-Dienste kritisch sind oder welcher Finanzkunde Ihnen DORA-Vertragsklauseln geschickt hat. Nach dem Gespräch haben Sie eine Gap-Analyse, einen Plan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?