Zum Inhalt springen

DORA Umsetzung

Digital Operational Resilience Act praktisch operationalisieren.

Diese DORA-Sektion übersetzt öffentliche BaFin-Informationen und DORA-Strukturen in eigene, umsetzungsorientierte Sollzustände, Maßnahmen, Nachweise und Review-Logik für Finanzinstitute.

Hinweis: Diese Inhalte sind eigenständig formulierte Umsetzungshilfen auf Basis öffentlicher regulatorischer Quellen. Sie enthalten fachliche Strukturierung und Interpretation, ersetzen aber weder den Originaltext noch eine verbindliche aufsichtsrechtliche oder rechtliche Beurteilung. Institutsbezogene Aussagen erfordern dokumentierte Anwendbarkeitsprüfung, Nachweise und Freigabe.

Direkt weiterarbeiten

Vom Regelwerk in den nächsten prüfbaren Arbeitsschritt

Artikel-Navigator öffnen →

107

Referenz-Sollmaßnahmen

Redaktioneller Katalogumfang

33

Redaktionell geprüft

Keine institutsbezogene Freigabe oder Wirksamkeitsaussage

5

Operative Kernbereiche

9

Kapitel (I–IX)

Arbeitskette mit Evidence-Gate

Von der Anforderung zur belastbaren Umsetzungsentscheidung

Jeder Schritt erzeugt ein nachvollziehbares Arbeitsprodukt. Ein Status oder Finding entsteht erst, wenn Anwendbarkeit, Sollkriterium und institutsbezogener Nachweis dokumentiert sind.

  1. 01

    Scope bestimmen

    Regulierte Tätigkeit, Rechtsträger und kwF

    Arbeitsbereich öffnen →
  2. 02

    Soll ableiten

    Artikelbezug und prüfbares Sollkriterium

    Arbeitsbereich öffnen →
  3. 03

    Umsetzung zuordnen

    Verantwortung, Termin und abhängige Systeme

    Arbeitsbereich öffnen →
  4. 04

    Nachweis prüfen

    Provenienz, Aktualität und Review-Status

    Arbeitsbereich öffnen →
  5. 05

    Entscheidung freigeben

    Validierte Aussage oder begründete Restunsicherheit

    Arbeitsbereich öffnen →

DORA-Betriebsmodell

Fünf Steuerungsdomänen mit eindeutigem Ergebnis

Jede Domäne hat eine federführende Rolle, ein überprüfbares Mindestartefakt und ein Entscheidungstor. Bestehende Systeme bleiben System of Record.

IKT-Risikomanagement

Art. 5–16

Federführung

Leitungsorgan und IKT-Risikofunktion

Mindestartefakt

Genehmigter IKT-Risikomanagementrahmen mit Risiko-, Kontroll- und kwF-Bezug

Entscheidungstor

Scope, Risikoakzeptanz und Restunsicherheit entschieden

Öffnen →

IKT-Vorfälle

Art. 17–23

Federführung

Incident Management mit Compliance und Kommunikation

Mindestartefakt

Klassifizierungsentscheidung, Meldezeitachse und vollständige Entscheidungsakte

Entscheidungstor

Meldepflicht und adressatengerechte Eskalation bestätigt

Öffnen →

Resilienztests

Art. 24–27

Federführung

Unabhängiges Testmanagement

Mindestartefakt

Risikobasiertes Testprogramm mit Scope, Methode, Ergebnis und Finding-Nachverfolgung

Entscheidungstor

Abdeckung, Unabhängigkeit und Remediation freigegeben

Öffnen →

IKT-Drittparteien

Art. 28–44

Federführung

Drittparteiensteuerung mit Einkauf, Recht und Fachbereichen

Mindestartefakt

Informationsregister, Vertrags-Gap, Konzentrationsanalyse und getestete Exit-Annahme

Entscheidungstor

Kritikalität, Vertragsrisiko und Exit-Entscheidung dokumentiert

Öffnen →

Nachweis und Managementinformation

Querschnitt

Federführung

Kontrollverantwortliche, Compliance und interne Governance

Mindestartefakt

Quellenmanifest, Evidence-Review, offene Findings und entscheidungsreifer Bericht

Entscheidungstor

Datenherkunft, Review und Freigabe vollständig nachvollziehbar

Öffnen →

Steuerungstakt

DORA als Regelbetrieb steuern

Monatlich

Operative Ausnahmen, überfällige Findings, Provider-Ereignisse, Testfortschritt und Evidence-Alterung prüfen.

Quartalsweise

Risikolage, Kontrollabdeckung, Konzentrationen, wesentliche Restunsicherheiten und Managemententscheidungen konsolidieren.

Anlassbezogen

Schwerwiegende Vorfälle, wesentliche Änderungen, neue kritische Provider, regulatorische Änderungen und Exit-Trigger behandeln.

Jährlich

IKT-Risikomanagementrahmen, Strategie, Testprogramm, Schulungsbedarf und Drittparteienstrategie formell überprüfen.

Einstieg nach Arbeitsauftrag

IKT-Risikomanagement

Welche IKT-Risiken, Kontrollen und Restrisiken müssen nachvollziehbar verbunden werden?

Risikomanagement öffnen →

Compliance / Regulatorik

Welche Anforderung gilt für welchen Rechtsträger und welches Sollkriterium folgt daraus?

Artikel-Navigator öffnen →

Drittparteiensteuerung

Welche Provider, Verträge, Leistungsketten und Exit-Abhängigkeiten sind betroffen?

Drittparteienbereich öffnen →

Testmanagement / Interne Revision

Welche Kontrollen sind risikobasiert zu testen und welche Evidence trägt das Ergebnis?

Testing-Cockpit öffnen →

DORA Artikel-Struktur (Artikel 1–64)

Kap. I Allgemeine Bestimmungen Art. 1–4

Gegenstand, Anwendungsbereich, Begriffsbestimmungen und Verhältnismäßigkeit.

Arbeitsbereich öffnen →
Kap. II IKT-Risikomanagement Art. 5–16

Governance, IKT-Risikomanagementrahmen, Identifizierung, Schutz, Erkennung, Reaktion, Wiederherstellung, Lernen und Kommunikation.

Arbeitsbereich öffnen →
Kap. III IKT-bezogene Vorfälle Art. 17–23

Managementprozess, Klassifizierung sowie Meldung schwerwiegender IKT-Vorfälle und erheblicher Cyberbedrohungen.

Arbeitsbereich öffnen →
Kap. IV Tests der digitalen operationalen Resilienz Art. 24–27

Risikobasiertes Testprogramm, grundlegende Tests und bedrohungsorientierte Penetrationstests (TLPT).

Arbeitsbereich öffnen →
Kap. V IKT-Drittparteienrisiko Art. 28–44

Strategie, Informationsregister nach Art. 28 Abs. 3, Vertragsanforderungen, Konzentrationsrisiko und Überwachungsrahmen.

Arbeitsbereich öffnen →
Kap. VI Informationsaustausch Art. 45

Freiwilliger Austausch von Informationen und Erkenntnissen zu Cyberbedrohungen unter geschützten Rahmenbedingungen.

Arbeitsbereich öffnen →
Kap. VII Zuständige Behörden Art. 46–56

Zuständigkeiten, Zusammenarbeit, Aufsichtsbefugnisse, Sanktionen und Veröffentlichungspflichten.

Arbeitsbereich öffnen →
Kap. VIII Delegierte Rechtsakte Art. 57–62

Ausübung und Bedingungen der Befugnisübertragung sowie Ausschussverfahren.

Arbeitsbereich öffnen →
Kap. IX Übergangs- und Schlussbestimmungen Art. 63–64

Überprüfungsklausel, Inkrafttreten und Geltungsbeginn.

Arbeitsbereich öffnen →

Themenbereiche & Maßnahmen

IKT-Risikomanagement Governance, Risikoidentifikation, Schutzbedarf, Kontrollen, Überwachung und Nachweise. Kapitel II
Bedrohungsanalyse DORA-konforme Bedrohungsanalyse: Akteure, Kill Chain, Szenarien, IoCs und Schutzmassnahmen Kapitel II
IKT-bezogene Vorfälle Behandlung, Klassifizierung, Berichterstattung, Eskalation und Lessons Learned. Kapitel III
Resilienztests und TLPT Risikobasierte Testprogramme und Threat-Led Penetration Testing strukturiert einordnen. Kapitel IV
IKT-Drittparteienrisiko Verträge, Leistungsketten, Exit, Konzentrationsrisiken und Kontrollrechte umsetzbar machen. Kapitel V
Informationsregister Registerpflichten, Datenqualität, Einreichung und fachliche Verantwortlichkeiten strukturieren. Kapitel V
Kritische oder wichtige Funktionen Methodik zur Bestimmung kwF mit Ausfall- und Pflichtverletzungsszenarien. Querschnitt
Regulierte Tätigkeiten Tätigkeiteninventar, EBA-Identifier und Verbindung zu kwF und Informationsregister. Kapitel I
IKT-Verträge Vertragsklassifikation, Mindestinhalte, Exit, Unterauftragnehmer und Kontrollrechte. Kapitel V
IKT-Richtlinien Richtlinieninventar, Dokumentenlenkung, Freigabe und Review-Trigger. Kapitel II
Dokumentationsanforderungen Nachweispflichten, Dokumentationslogik und prüfbare Artefakte in einer Übersicht bündeln. Kapitel II
DORA Timeline Wichtige Meilensteine und Fristen von 2024 bis 2028: Inkrafttreten, Meldepflichten, TLPT und weitere Schlüsseldaten. Kapitel IX
DORA Glossar Über 25 regulatorische Begriffe erklärt: kwF, CTPP, T2S, MVP und weitere Fachtermini mit Querverweisen. Kapitel I
Neu

DORA Quick-Start: Arbeitsprogramm in 30 Tagen mobilisieren

Strukturierter Einstieg für Compliance, IKT-Risiko und Fachbereiche: Scope klären, Verantwortungen setzen, priorisierte Arbeitsprodukte beginnen und offene Annahmen dokumentieren.

Quick-Start Guide