IKT-Risikomanagement
Art. 5–16
Federführung
Leitungsorgan und IKT-Risikofunktion
Mindestartefakt
Genehmigter IKT-Risikomanagementrahmen mit Risiko-, Kontroll- und kwF-Bezug
Entscheidungstor
Scope, Risikoakzeptanz und Restunsicherheit entschieden
DORA Umsetzung
Diese DORA-Sektion übersetzt öffentliche BaFin-Informationen und DORA-Strukturen in eigene, umsetzungsorientierte Sollzustände, Maßnahmen, Nachweise und Review-Logik für Finanzinstitute.
Hinweis: Diese Inhalte sind eigenständig formulierte Umsetzungshilfen auf Basis öffentlicher regulatorischer Quellen. Sie enthalten fachliche Strukturierung und Interpretation, ersetzen aber weder den Originaltext noch eine verbindliche aufsichtsrechtliche oder rechtliche Beurteilung. Institutsbezogene Aussagen erfordern dokumentierte Anwendbarkeitsprüfung, Nachweise und Freigabe.
Direkt weiterarbeiten
107
Referenz-Sollmaßnahmen
Redaktioneller Katalogumfang
33
Redaktionell geprüft
Keine institutsbezogene Freigabe oder Wirksamkeitsaussage
5
Operative Kernbereiche
9
Kapitel (I–IX)
Arbeitskette mit Evidence-Gate
Jeder Schritt erzeugt ein nachvollziehbares Arbeitsprodukt. Ein Status oder Finding entsteht erst, wenn Anwendbarkeit, Sollkriterium und institutsbezogener Nachweis dokumentiert sind.
Regulierte Tätigkeit, Rechtsträger und kwF
Arbeitsbereich öffnen →Artikelbezug und prüfbares Sollkriterium
Arbeitsbereich öffnen →Verantwortung, Termin und abhängige Systeme
Arbeitsbereich öffnen →Provenienz, Aktualität und Review-Status
Arbeitsbereich öffnen →Validierte Aussage oder begründete Restunsicherheit
Arbeitsbereich öffnen →DORA-Betriebsmodell
Jede Domäne hat eine federführende Rolle, ein überprüfbares Mindestartefakt und ein Entscheidungstor. Bestehende Systeme bleiben System of Record.
Art. 5–16
Federführung
Leitungsorgan und IKT-Risikofunktion
Mindestartefakt
Genehmigter IKT-Risikomanagementrahmen mit Risiko-, Kontroll- und kwF-Bezug
Entscheidungstor
Scope, Risikoakzeptanz und Restunsicherheit entschieden
Art. 17–23
Federführung
Incident Management mit Compliance und Kommunikation
Mindestartefakt
Klassifizierungsentscheidung, Meldezeitachse und vollständige Entscheidungsakte
Entscheidungstor
Meldepflicht und adressatengerechte Eskalation bestätigt
Art. 24–27
Federführung
Unabhängiges Testmanagement
Mindestartefakt
Risikobasiertes Testprogramm mit Scope, Methode, Ergebnis und Finding-Nachverfolgung
Entscheidungstor
Abdeckung, Unabhängigkeit und Remediation freigegeben
Art. 28–44
Federführung
Drittparteiensteuerung mit Einkauf, Recht und Fachbereichen
Mindestartefakt
Informationsregister, Vertrags-Gap, Konzentrationsanalyse und getestete Exit-Annahme
Entscheidungstor
Kritikalität, Vertragsrisiko und Exit-Entscheidung dokumentiert
Querschnitt
Federführung
Kontrollverantwortliche, Compliance und interne Governance
Mindestartefakt
Quellenmanifest, Evidence-Review, offene Findings und entscheidungsreifer Bericht
Entscheidungstor
Datenherkunft, Review und Freigabe vollständig nachvollziehbar
Steuerungstakt
Operative Ausnahmen, überfällige Findings, Provider-Ereignisse, Testfortschritt und Evidence-Alterung prüfen.
Risikolage, Kontrollabdeckung, Konzentrationen, wesentliche Restunsicherheiten und Managemententscheidungen konsolidieren.
Schwerwiegende Vorfälle, wesentliche Änderungen, neue kritische Provider, regulatorische Änderungen und Exit-Trigger behandeln.
IKT-Risikomanagementrahmen, Strategie, Testprogramm, Schulungsbedarf und Drittparteienstrategie formell überprüfen.
Welche IKT-Risiken, Kontrollen und Restrisiken müssen nachvollziehbar verbunden werden?
Risikomanagement öffnen →Welche Anforderung gilt für welchen Rechtsträger und welches Sollkriterium folgt daraus?
Artikel-Navigator öffnen →Welche Provider, Verträge, Leistungsketten und Exit-Abhängigkeiten sind betroffen?
Drittparteienbereich öffnen →Welche Kontrollen sind risikobasiert zu testen und welche Evidence trägt das Ergebnis?
Testing-Cockpit öffnen →Gegenstand, Anwendungsbereich, Begriffsbestimmungen und Verhältnismäßigkeit.
Arbeitsbereich öffnen →Governance, IKT-Risikomanagementrahmen, Identifizierung, Schutz, Erkennung, Reaktion, Wiederherstellung, Lernen und Kommunikation.
Arbeitsbereich öffnen →Managementprozess, Klassifizierung sowie Meldung schwerwiegender IKT-Vorfälle und erheblicher Cyberbedrohungen.
Arbeitsbereich öffnen →Risikobasiertes Testprogramm, grundlegende Tests und bedrohungsorientierte Penetrationstests (TLPT).
Arbeitsbereich öffnen →Strategie, Informationsregister nach Art. 28 Abs. 3, Vertragsanforderungen, Konzentrationsrisiko und Überwachungsrahmen.
Arbeitsbereich öffnen →Freiwilliger Austausch von Informationen und Erkenntnissen zu Cyberbedrohungen unter geschützten Rahmenbedingungen.
Arbeitsbereich öffnen →Zuständigkeiten, Zusammenarbeit, Aufsichtsbefugnisse, Sanktionen und Veröffentlichungspflichten.
Arbeitsbereich öffnen →Ausübung und Bedingungen der Befugnisübertragung sowie Ausschussverfahren.
Arbeitsbereich öffnen →Überprüfungsklausel, Inkrafttreten und Geltungsbeginn.
Arbeitsbereich öffnen →Strukturierter Einstieg für Compliance, IKT-Risiko und Fachbereiche: Scope klären, Verantwortungen setzen, priorisierte Arbeitsprodukte beginnen und offene Annahmen dokumentieren.