KaitoSecKaitoSec Docs
Standards und Rahmenwerke

DORA für digitale operationale Resilienz

Bearbeite DORA-Anforderungen zu IKT-Risiken, Vorfällen, Tests und Dienstleistern in KaitoSec.

DORA regelt digitale operationale Resilienz im Finanzsektor. In KaitoSec sollte DORA nicht als Nebenliste entstehen, sondern als verbundene Sicht auf IKT-Risiken, Vorfälle, Tests und Dienstleister.

Beratungsziel

BausteinInhalt
NormzielDORA fordert Management von IKT-Risiken, Vorfallmeldung, Resilienztests, Informationsaustausch und Steuerung von IKT-Drittdienstleistern.
FunktionKaitoSec verbindet IKT-Assets, Risiken, Maßnahmen, Vorfälle, Lieferanten, Tests, Nachweise und Managemententscheidungen.
ErgebnisEine prüfbare DORA-Sicht mit priorisierten IKT-Risiken, getesteten Maßnahmen und bewerteten Dienstleistern.

Wann relevant

SituationRelevanz
Finanzunternehmen oder regulierter DienstleisterDORA-Pflichten können direkt gelten.
IKT-Drittdienstleister sind kritischVertrags-, Risiko- und Nachweispflichten steigen.
Resilienztests werden erwartetTests müssen geplant, bewertet und nachgewiesen werden.

Umsetzung in KaitoSec

ArbeitKaitoSec-ObjektErgebnis
IKT-Kontext erfassenAssets und ProzesseKritische Dienste und Systeme sind sichtbar.
Risiken bewertenRisikenIKT-Risiken sind priorisiert.
Vorfälle steuernVorfälleMeldewege und Klassifizierung sind dokumentiert.
Tests planenAudits oder NachweiseTestumfang, Ergebnis und Folgeaktion sind nachvollziehbar.
Dienstleister prüfenLieferanten und VerträgeKritische Drittdienstleister sind bewertet.
Leitung informierenBerichte und BewertungenRestlücken und Entscheidungen sind dokumentiert.

Gutes Beispiel

FeldBeispiel
Kritischer DienstZahlungsabwicklung.
IKT-AssetZahlungsplattform und Identitätsdienst.
RisikoAusfall des Dienstleisters verhindert Transaktionen.
MaßnahmeNotfallverfahren und alternative Kommunikationswege testen.
LieferantennachweisBericht zur Verfügbarkeit und Vorfallkommunikation.
ManagemententscheidungRestrisiko akzeptiert mit zusätzlicher jährlicher Übung.

Qualitätsmaßstab

Das ist ausreichend, wenn DORA-relevante IKT-Risiken, Vorfälle, Tests und Dienstleister mit Verantwortlichkeit, Bewertung und Nachweisstrategie verbunden sind.

Häufige Fehler

FehlerBeraterhinweis
DORA nur als Rechtsanforderung pflegenÜbersetze Pflichten in Risiken, Maßnahmen, Tests und Lieferantenbewertungen.
Tests ohne ErgebnisbewertungEin Test zählt nur, wenn Ergebnis, Abweichung und Folgeaktion dokumentiert sind.
Drittdienstleister zu allgemein erfassenKritikalität, Vertragslage und Nachweise müssen einzeln bewertet werden.

Weiterarbeit

SituationNächster Schritt
Kritische IKT-Dienste sind bekanntAssets und Lieferanten verbinden.
Test fehltAudit oder Nachweis mit Übungsumfang anlegen.
Dienstleister ist kritischLieferantenbewertung und Vertragsprüfung starten.

On this page