Resilienz,
die sich prüfen lässt.
DORA verlangt von Finanzunternehmen ein dokumentiertes IKT-Risikomanagement, gemeldete Vorfälle, getestete Resilienz und ein vollständiges Register aller IKT-Drittparteien. Wir bereiten diese vier Pflichtfelder so vor, dass sie einer Prüfung durch die BaFin oder die für Sie zuständige Aufsicht standhalten — auch aus der Perspektive des Dienstleisters.
Was enthalten ist.
Für Finanzunternehmen und ihre IKT-Dienstleister.
IKT-Risikomanagement
Rahmenwerk, Rollen, Leitungsorgan-Verantwortung, Asset- und Abhängigkeitsinventar, Business-Impact-Analyse.
Vorfallmeldung
Klassifizierung nach Schwellenwerten, Meldefristen, Meldewege, Vorlagen für Erst-, Zwischen- und Abschlussmeldung.
Resilienztests
Testprogramm nach Art. 24–27: Umfang, Häufigkeit, Szenarien; Einordnung, ob bedrohungsgeleitete Penetrationstests (TLPT) einschlägig sind.
Drittparteien-Register
Register nach Art. 28 mit den geforderten Feldern, Vertragsprüfung gegen Art. 30, Ausstiegsstrategie je kritische Funktion.
Secureskies erbringt keine Rechtsberatung. Die Zuordnung zu Artikeln ist unsere technische Lesart; verbindlich ist der Verordnungstext und die Auslegung Ihrer Aufsicht.
Fünf Schritte,
ein Ergebnis.
Einordnung
Rolle als Finanzunternehmen oder IKT-Dienstleister; kritische oder wichtige Funktionen bestimmen.
Gap-Analyse
Vier Pflichtfelder gegen den Verordnungstext prüfen, Belege sichten.
Register
Drittparteien erfassen, Verträge und Ausstiegsfähigkeit bewerten.
Planung
Umsetzungsplan mit Verantwortlichen, Terminen und Testkonzept.
Bericht
Vorstellung bei Leitungsorgan und Auslagerungsmanagement.