Zum Inhalt springen
WaPo Compliance

Branchen & Regulierung

DORA: IKT-Risiken und digitale Resilienz nachvollziehbar steuern.

DORA, der Digital Operational Resilience Act der EU, schafft einheitliche Anforderungen an die digitale operationale Resilienz im Finanzsektor. Im Mittelpunkt stehen ein dokumentiertes IKT-Risikomanagement, der Umgang mit Vorfällen, Resilienztests und die Steuerung von IKT-Drittdienstleistern.

DORA verlangt einen verbundenen Blick auf mehrere Aufgaben

  • Governance, Rollen und Verantwortlichkeiten für IKT-Risiken müssen klar festgelegt sein.
  • IKT-gestützte Funktionen, Informationswerte, Risiken und Schutzmaßnahmen müssen dokumentiert und aktuell gehalten werden.
  • IKT-bezogene Vorfälle benötigen geregelte Bewertung, Eskalation, Dokumentation und gegebenenfalls Meldung.
  • Verträge, Abhängigkeiten und Risiken von IKT-Drittdienstleistern müssen systematisch gesteuert werden.
  • Tests, Erkenntnisse und Verbesserungsmaßnahmen müssen in die laufende Steuerung zurückfließen.

Ob und in welchem Umfang DORA gilt, hängt von der Art des Finanzunternehmens und möglichen Sonderregelungen ab. Die konkrete Einordnung sollte fachlich geprüft werden.

Ihr Weg mit WaPo

So verbinden Sie IKT-Risiken, Kontrollen und Nachweise.

  • Funktionen, Systeme, Dienstleister, Risiken und Verantwortlichkeiten werden miteinander verknüpft.
  • Vorfälle, Prüfungen, Maßnahmen und Fristen bleiben am betroffenen Sachverhalt nachvollziehbar.
  • Berichte und Nachweise bauen auf demselben aktuellen Arbeitsstand auf.

Die wichtigsten Fragen zu DORA

Was ist DORA?

DORA steht für Digital Operational Resilience Act. Die Verordnung (EU) 2022/2554 legt einheitliche Anforderungen an die digitale operationale Resilienz im Finanzsektor fest. Im Mittelpunkt stehen IKT-Risikomanagement, der Umgang mit Vorfällen, Resilienztests und die Steuerung von IKT-Drittdienstleistern.

Für wen ist DORA relevant?

DORA richtet sich an zahlreiche Unternehmen des Finanzsektors und bezieht auch die Steuerung von IKT-Drittdienstleistern ein. Ob Ihr Unternehmen unmittelbar erfasst ist, muss anhand der konkreten Unternehmenskategorie und möglicher Ausnahmen geprüft werden.

Was gehört zum IKT-Risikomanagement?

Dazu gehören unter anderem Governance, die Identifikation und Dokumentation von IKT-gestützten Funktionen und Werten, Schutz- und Präventionsmaßnahmen, Erkennung, Reaktion, Wiederherstellung sowie die laufende Verbesserung.

Warum sind IKT-Drittdienstleister so wichtig?

Viele kritische Funktionen hängen von Cloud-, Software- und weiteren IKT-Dienstleistungen ab. Verträge, Risiken, Abhängigkeiten, Überwachung und Ausstiegsüberlegungen müssen deshalb gemeinsam betrachtet werden.

Ordnen Sie Ihre DORA-Arbeitsstände an einer Stelle.

Wir zeigen, wie sich IKT-Risiken, Dienstleister, Vorfälle, Kontrollen und Nachweise in einer gemeinsamen Struktur führen lassen.