EU-VerordnungEU-Finanzsektor
DORA
Digital Operational Resilience Act (EU) 2022/2554
DORA regelt IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittparteienrisiko für zwanzig Arten von Finanzunternehmen und erreicht deren IKT-Dienstleister über Pflichtvertragsklauseln und einen Überwachungsrahmen für kritische Anbieter. Sie gilt seit dem 17. Januar 2025.
Wen es erreicht
- Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen, Versicherer, Pensionsfonds, Handelsplätze und andere Finanzunternehmen in der EU.
- IKT-Drittdienstleister dieser Unternehmen: Cloud, Software, Daten und Managed Services.
- Von den Europäischen Aufsichtsbehörden als kritisch eingestufte Anbieter, die direkt überwacht werden.
Was das Audit prüft
- 01Die Finanzaufsicht beaufsichtigt die Unternehmen; das interne Audit muss den IKT-Risikorahmen abdecken.
- 02Lieferantenprüfung: Finanzkunden prüfen die Vertragsklauseln aus Artikel 30, Prüfrechte, Ausstiegspläne und die Teilnahme an Tests.
- 03Bedrohungsorientierte Penetrationstests alle drei Jahre für bedeutende Unternehmen.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Umfang, Verhältnismäßigkeit und Kritikalität der Funktionen | 2 bis 4 |
| IKT-Risikorahmen und Genehmigung durch die Leitung | 4 bis 12 |
| Informationsregister und Vertragsanpassung | 8 bis 24 |
| Testprogramm und Vorfallprozess | 4 bis 12 |
Nachweise, die bereitliegen sollten
- Rahmen für das IKT-Risikomanagement und Genehmigungsprotokolle der Leitung
- Zuordnung von IKT-Assets zu kritischen oder wichtigen Funktionen
- Verfahren zur Einstufung von Vorfällen und eingereichte Meldungen
- Testprogramm, Ergebnisse und Nachverfolgung der Behebung
- Informationsregister im vorgeschriebenen Format
- Verträge Klausel für Klausel gegen Artikel 30 geprüft
- Ausstiegsstrategien für kritische Funktionen
- Analyse des Konzentrationsrisikos
- Schulung der Leitung zu IKT-Risiken
- Umfang und Bescheinigung des TLPT, wo erforderlich
Termine
- DORA gilt
Häufige Fragen
- Ersetzt DORA NIS2 für Banken?
- Für IKT-Risikomanagement, Vorfallmeldung und Tests ja: DORA ist das speziellere Gesetz und gilt für die erfassten Finanzunternehmen anstelle von NIS2.
- Welche Meldefristen gelten für Vorfälle?
- Erstmeldung innerhalb von vier Stunden nach Einstufung eines Vorfalls als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenbericht innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.
- Ich bin SaaS-Anbieter einer Bank. Was muss ich tun?
- Die Vertragsbedingungen aus Artikel 30 akzeptieren: Datenorte, Prüf- und Zugangsrechte, Unterstützung bei Vorfällen, Ausstiegs- und Übergangsunterstützung und, wo Sie eine kritische Funktion unterstützen, Service-Level und Teilnahme an Tests. Ein ISO-27001-Zertifikat oder ein SOC-2-Bericht beantwortet die meisten Fragen im Register, aber nicht die Vertragsbedingungen.