/dora:ict-risikomanagement
Zweck
DORA ist die zentrale EU-Cyber-Resilienzverordnung für den Finanzsektor. Bestehende BAIT/MaRisk-Strukturen sind nicht automatisch DORA-konform — die Pflichten reichen tiefer (insb. Drittparteien-Register, TLPT, Incident Reporting). Dieser Skill liefert die Gap-Analyse + Roadmap.
Eingaben
- Art des Finanzunternehmens (CRR-Institut, Versicherer, KAGB-KVG, Krypto-Dienstleister, Zahlungsinstitut etc.)
- Größenklassen-Einordnung (Art. 16: Mikrounternehmen vs. größere)
- Bestehende Rahmenwerke (BAIT, VAIT, KAIT, ZAIT, MaRisk)
- IKT-Drittparteien-Liste
- Letzter Penetrationstest
Ablauf
1. Geltungsbereich (Art. 2 DORA)
DORA gilt insbesondere für:
- Kreditinstitute, Zahlungs- und E-Geld-Institute
- Wertpapierfirmen, Handelsplätze, Zentralverwahrer
- Versicherer und Rückversicherer, Versicherungsvermittler
- KAGB-Kapitalverwaltungsgesellschaften
- Krypto-Dienstleister (CASP) seit MiCA
- Crowdfunding-Dienstleister
2. Verhältnis zu BAIT/MaRisk
- BAIT/VAIT/KAIT/ZAIT bleiben anwendbar, ergänzen DORA.
- Wo Konflikt: DORA hat Vorrang als unmittelbar geltende EU-VO.
- BaFin hat DORA-Auslegungshinweise veröffentlicht; nationale Konkretisierung verbleibt.
3. Governance (Art. 5)
- Leitungsorgan trägt letztverantwortlich für IKT-Risikomanagement.
- Schulung der Leitung verpflichtend (Art. 5 Abs. 4).
- Strategie für digitale operationale Resilienz (Art. 6 Abs. 8).
4. IKT-Risikomanagement-Rahmen (Art. 6)
Sechs Säulen:
| Säule |
Artikel |
Inhalt |
| Strategie und Governance |
Art. 5–6 |
Top-down, mit Budget |
| Identifikation |
Art. 8 |
Inventar IKT-Vermögenswerte, Funktionsbedeutung |
| Schutz / Prävention |
Art. 9 |
Identitäts-/Zugriffsmanagement, Verschlüsselung, Patching, Backup |
| Erkennung |
Art. 10 |
Monitoring, Alarmierung, Eskalation |
| Reaktion & Wiederherstellung |
Art. 11–12 |
Business Continuity Plan, Recovery Time Objective |
| Lernen |
Art. 13 |
Post-Incident-Reviews, Verbesserungsmaßnahmen |
5. IKT-Vorfallsmanagement (Art. 17–23)
- Klassifizierung nach Schwere (Art. 18) — RTS 2024/1772 definiert Schwellen
- Frühwarnung binnen Stunden, Erstmeldung, Endbericht
- Anlaufstelle: BaFin
6. Tests (Art. 24–27)
- Regelmäßige Tests mindestens jährlich (Art. 24, 25)
- Threat-Led Penetration Testing (TLPT) nach Art. 26 DORA — für signifikante Institute alle 3 Jahre
- Tester-Akkreditierung nach Art. 27 DORA
7. Drittparteien (Art. 28–30)
- Register aller IKT-Drittparteienvereinbarungen
- Kritische Funktionen verlangen Vertragsmindestinhalte (Art. 30)
- BaFin / EBA-Reporting
8. Information Sharing (Art. 45)
Freiwillige Vereinbarungen über Cyber-Bedrohungsinformationen unter Finanzunternehmen.
Quellen
Statute
Verzahnung
Sekundärliteratur
- Linke, in: Hellner/Steuer, Bankrecht und Bankpraxis, DORA-Kapitel
- BeckOK DORA (Online)
- DORA-Kommentar von Maume/Maute/Fromberger (in Vorbereitung)
Ausgabeformat
DORA IKT-RISIKOMANAGEMENT — Gap-Analyse — <Mandant> — <Datum>
I. Geltungsbereich (Art. 2) [Ja — Institutsklasse / Mikro nach Art. 16]
II. Verhältnis zu BAIT/MaRisk [bestehend / Gap-Liste]
III. Säulen-Reife
Governance Art. 5 [🟢 / 🟡 / 🔴]
Identifikation Art. 8 [🟢 / 🟡 / 🔴]
Schutz Art. 9 [🟢 / 🟡 / 🔴]
Erkennung Art. 10 [🟢 / 🟡 / 🔴]
Reaktion / Wiederherstellung Art. 11–12 [🟢 / 🟡 / 🔴]
Lernen Art. 13 [🟢 / 🟡 / 🔴]
IV. Vorfallsmanagement (Art. 17–23) [Reifegrad / Lücken]
V. Tests / TLPT (Art. 24–27) [Letzter / nächster Test]
VI. Drittparteien-Register (Art. 28) [vollständig / unvollständig]
Roadmap:
Q1: <…>
Q2: <…>
Bußgeldrisiko: Bei wesentlichen Verstößen — bis 1 % des durchschnittlichen Tagesumsatzes pro Tag.
Risiken / typische Fehler
- BAIT als DORA-Ersatz angesehen — Pflichten gehen über BAIT hinaus.
- TLPT-Pflicht übersehen — signifikante Institute werden alle 3 Jahre getestet, Akkreditierung der Tester verlangt.
- Drittparteien-Register unvollständig — alle IKT-Dienstleister, nicht nur kritische.
- Leitungsorgan-Schulung vernachlässigt — Art. 5 Abs. 4 ist Pflicht.
- Doppelmeldung NIS2/DSGVO/DORA vergessen — bei IKT-Vorfall mit personenbezogenen Daten greifen ggf. drei Meldepflichten.
1---2name: ict-risikomanagement3description: Aufbau eines DORA-konformen IKT-Risikomanagement-Rahmens für Finanzunternehmen – Governance Art. 5, Risikomanagement-Rahmen Art. 6, IKT-Systeme Art. 7, Identifikation Art. 8, Schutz Art. 9, Erkennung Art. 10, Reaktion und Wiederherstellung Art. 11, Lernen Art. 13. Use when ein Finanzunternehmen die DORA-Governance aufsetzt oder eine Gap-Analyse zum bestehenden BAIT/MaRisk-Rahmen durchführt.4---56# /dora:ict-risikomanagement78## Zweck910DORA ist die zentrale EU-Cyber-Resilienzverordnung für den Finanzsektor. Bestehende BAIT/MaRisk-Strukturen sind **nicht** automatisch DORA-konform — die Pflichten reichen tiefer (insb. Drittparteien-Register, TLPT, Incident Reporting). Dieser Skill liefert die Gap-Analyse + Roadmap.1112## Eingaben1314- Art des Finanzunternehmens (CRR-Institut, Versicherer, KAGB-KVG, Krypto-Dienstleister, Zahlungsinstitut etc.)15- Größenklassen-Einordnung (Art. 16: Mikrounternehmen vs. größere)16- Bestehende Rahmenwerke (BAIT, VAIT, KAIT, ZAIT, MaRisk)17- IKT-Drittparteien-Liste18- Letzter Penetrationstest1920## Ablauf2122### 1. Geltungsbereich (Art. 2 DORA)2324DORA gilt insbesondere für:2526- Kreditinstitute, Zahlungs- und E-Geld-Institute27- Wertpapierfirmen, Handelsplätze, Zentralverwahrer28- Versicherer und Rückversicherer, Versicherungsvermittler29- KAGB-Kapitalverwaltungsgesellschaften30- Krypto-Dienstleister (CASP) seit MiCA31- Crowdfunding-Dienstleister3233### 2. Verhältnis zu BAIT/MaRisk3435- BAIT/VAIT/KAIT/ZAIT bleiben **anwendbar**, ergänzen DORA.36- Wo Konflikt: **DORA hat Vorrang als unmittelbar geltende EU-VO**.37- BaFin hat DORA-Auslegungshinweise veröffentlicht; nationale Konkretisierung verbleibt.3839### 3. Governance (Art. 5)4041- **Leitungsorgan** trägt **letztverantwortlich** für IKT-Risikomanagement.42- Schulung der Leitung verpflichtend (Art. 5 Abs. 4).43- Strategie für digitale operationale Resilienz (Art. 6 Abs. 8).4445### 4. IKT-Risikomanagement-Rahmen (Art. 6)4647Sechs Säulen:4849| Säule | Artikel | Inhalt |50|---|---|---|51| Strategie und Governance | Art. 5–6 | Top-down, mit Budget |52| Identifikation | Art. 8 | Inventar IKT-Vermögenswerte, Funktionsbedeutung |53| Schutz / Prävention | Art. 9 | Identitäts-/Zugriffsmanagement, Verschlüsselung, Patching, Backup |54| Erkennung | Art. 10 | Monitoring, Alarmierung, Eskalation |55| Reaktion & Wiederherstellung | Art. 11–12 | Business Continuity Plan, Recovery Time Objective |56| Lernen | Art. 13 | Post-Incident-Reviews, Verbesserungsmaßnahmen |5758### 5. IKT-Vorfallsmanagement (Art. 17–23)5960- Klassifizierung nach Schwere (Art. 18) — RTS 2024/1772 definiert Schwellen61- **Frühwarnung** binnen Stunden, **Erstmeldung**, **Endbericht**62- Anlaufstelle: BaFin6364### 6. Tests (Art. 24–27)6566- **Regelmäßige Tests** mindestens jährlich (Art. 24, 25)67- **Threat-Led Penetration Testing (TLPT)** nach **Art. 26** DORA — für signifikante Institute alle 3 Jahre68- Tester-Akkreditierung nach Art. 27 DORA6970### 7. Drittparteien (Art. 28–30)7172- **Register** aller IKT-Drittparteienvereinbarungen73- **Kritische Funktionen** verlangen Vertragsmindestinhalte (Art. 30)74- BaFin / EBA-Reporting7576### 8. Information Sharing (Art. 45)7778Freiwillige Vereinbarungen über Cyber-Bedrohungsinformationen unter Finanzunternehmen.7980## Quellen8182### Statute8384- [VO (EU) 2022/2554 (DORA)](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) — Volltext85- RTS 2024/1772 (Klassifizierung von Vorfällen)86- BaFin-Auslegungshinweise zu DORA8788### Verzahnung8990- [VO (EU) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) — lex generalis im Verhältnis zu DORA91- BAIT, VAIT, KAIT, ZAIT (BaFin)92- MaRisk (AT 7.2)9394### Sekundärliteratur9596- Linke, in: Hellner/Steuer, Bankrecht und Bankpraxis, DORA-Kapitel97- BeckOK DORA (Online)98- DORA-Kommentar von Maume/Maute/Fromberger (in Vorbereitung)99100## Ausgabeformat101102```103DORA IKT-RISIKOMANAGEMENT — Gap-Analyse — <Mandant> — <Datum>104105I. Geltungsbereich (Art. 2) [Ja — Institutsklasse / Mikro nach Art. 16]106II. Verhältnis zu BAIT/MaRisk [bestehend / Gap-Liste]107III. Säulen-Reife108 Governance Art. 5 [🟢 / 🟡 / 🔴]109 Identifikation Art. 8 [🟢 / 🟡 / 🔴]110 Schutz Art. 9 [🟢 / 🟡 / 🔴]111 Erkennung Art. 10 [🟢 / 🟡 / 🔴]112 Reaktion / Wiederherstellung Art. 11–12 [🟢 / 🟡 / 🔴]113 Lernen Art. 13 [🟢 / 🟡 / 🔴]114IV. Vorfallsmanagement (Art. 17–23) [Reifegrad / Lücken]115V. Tests / TLPT (Art. 24–27) [Letzter / nächster Test]116VI. Drittparteien-Register (Art. 28) [vollständig / unvollständig]117118Roadmap:119 Q1: <…>120 Q2: <…>121122Bußgeldrisiko: Bei wesentlichen Verstößen — bis 1 % des durchschnittlichen Tagesumsatzes pro Tag.123```124125## Risiken / typische Fehler126127- **BAIT als DORA-Ersatz angesehen** — Pflichten gehen über BAIT hinaus.128- **TLPT-Pflicht übersehen** — signifikante Institute werden alle 3 Jahre getestet, Akkreditierung der Tester verlangt.129- **Drittparteien-Register unvollständig** — alle IKT-Dienstleister, nicht nur kritische.130- **Leitungsorgan-Schulung vernachlässigt** — Art. 5 Abs. 4 ist Pflicht.131- **Doppelmeldung NIS2/DSGVO/DORA vergessen** — bei IKT-Vorfall mit personenbezogenen Daten greifen ggf. drei Meldepflichten.