Standards und Rahmenwerke
DORA für digitale operationale Resilienz
Bearbeite DORA-Anforderungen zu IKT-Risiken, Vorfällen, Tests und Dienstleistern in KaitoSec.
DORA regelt digitale operationale Resilienz im Finanzsektor. In KaitoSec sollte DORA nicht als Nebenliste entstehen, sondern als verbundene Sicht auf IKT-Risiken, Vorfälle, Tests und Dienstleister.
| Baustein | Inhalt |
|---|
| Normziel | DORA fordert Management von IKT-Risiken, Vorfallmeldung, Resilienztests, Informationsaustausch und Steuerung von IKT-Drittdienstleistern. |
| Funktion | KaitoSec verbindet IKT-Assets, Risiken, Maßnahmen, Vorfälle, Lieferanten, Tests, Nachweise und Managemententscheidungen. |
| Ergebnis | Eine prüfbare DORA-Sicht mit priorisierten IKT-Risiken, getesteten Maßnahmen und bewerteten Dienstleistern. |
| Situation | Relevanz |
|---|
| Finanzunternehmen oder regulierter Dienstleister | DORA-Pflichten können direkt gelten. |
| IKT-Drittdienstleister sind kritisch | Vertrags-, Risiko- und Nachweispflichten steigen. |
| Resilienztests werden erwartet | Tests müssen geplant, bewertet und nachgewiesen werden. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| IKT-Kontext erfassen | Assets und Prozesse | Kritische Dienste und Systeme sind sichtbar. |
| Risiken bewerten | Risiken | IKT-Risiken sind priorisiert. |
| Vorfälle steuern | Vorfälle | Meldewege und Klassifizierung sind dokumentiert. |
| Tests planen | Audits oder Nachweise | Testumfang, Ergebnis und Folgeaktion sind nachvollziehbar. |
| Dienstleister prüfen | Lieferanten und Verträge | Kritische Drittdienstleister sind bewertet. |
| Leitung informieren | Berichte und Bewertungen | Restlücken und Entscheidungen sind dokumentiert. |
| Feld | Beispiel |
|---|
| Kritischer Dienst | Zahlungsabwicklung. |
| IKT-Asset | Zahlungsplattform und Identitätsdienst. |
| Risiko | Ausfall des Dienstleisters verhindert Transaktionen. |
| Maßnahme | Notfallverfahren und alternative Kommunikationswege testen. |
| Lieferantennachweis | Bericht zur Verfügbarkeit und Vorfallkommunikation. |
| Managemententscheidung | Restrisiko akzeptiert mit zusätzlicher jährlicher Übung. |
Das ist ausreichend, wenn DORA-relevante IKT-Risiken, Vorfälle, Tests und Dienstleister mit Verantwortlichkeit, Bewertung und Nachweisstrategie verbunden sind.
| Fehler | Beraterhinweis |
|---|
| DORA nur als Rechtsanforderung pflegen | Übersetze Pflichten in Risiken, Maßnahmen, Tests und Lieferantenbewertungen. |
| Tests ohne Ergebnisbewertung | Ein Test zählt nur, wenn Ergebnis, Abweichung und Folgeaktion dokumentiert sind. |
| Drittdienstleister zu allgemein erfassen | Kritikalität, Vertragslage und Nachweise müssen einzeln bewertet werden. |
| Situation | Nächster Schritt |
|---|
| Kritische IKT-Dienste sind bekannt | Assets und Lieferanten verbinden. |
| Test fehlt | Audit oder Nachweis mit Übungsumfang anlegen. |
| Dienstleister ist kritisch | Lieferantenbewertung und Vertragsprüfung starten. |