Schwachstellenbewertungen und -scans
Evidence: Scope, Scanbericht, validierte Befunde, Maßnahmen und Retest
DORA Kapitel IV · operative Testplanung
Arbeitsstruktur für ein risikobasiertes, nachweisfähiges Programm zum Testen der digitalen operationalen Resilienz.
Arbeitsmodus
Diese öffentliche Seite erläutert die Planungslogik. Verbindliche Termine, Verantwortlichkeiten und Nachweise werden mandantenbezogen im Testing Portal geführt.
Planungsgrundlage
| Arbeitsstrom | Rechtsanker | Verantwortung | Planungsregel |
|---|---|---|---|
| Testprogramm | Art. 24 Abs. 1 und 2 | IKT-Risikomanagement | laufend pflegen und risikobasiert überprüfen |
| Systeme für kritische oder wichtige Funktionen | Art. 24 Abs. 3 | Service- und Funktionsverantwortliche | mindestens jährlich angemessen testen |
| TLPT | Art. 26 | TLPT-Control-Team | für bestimmte Institute grundsätzlich alle 3 Jahre |
| Ereignisbasierte Neubewertung | Risikobasierte Programmsteuerung | Testprogramm-Verantwortliche | bei wesentlicher Änderung, Vorfall oder relevantem Finding |
| Findings und Retests | Art. 24 Abs. 5 | Finding Owner | frist- und risikogesteuert |
DORA Art. 25 Abs. 1
Die Aufzählung ist kein pauschaler Pflichtkatalog je Asset. Das Institut dokumentiert Auswahl und Nichtauswahl nachvollziehbar.
Evidence: Scope, Scanbericht, validierte Befunde, Maßnahmen und Retest
Evidence: Quellen, Suchumfang, Bewertung und dokumentierte Folgemaßnahmen
Evidence: Netzplan, Prüfparameter, Ergebnisse und Freigabe
Evidence: Soll-Ist-Kriterien, Abweichungen, Verantwortliche und Fristen
Evidence: Prüfobjekte, Feststellungen, Maßnahmen und Nachprüfung
Evidence: Fragebogenstand, Plausibilisierung, Scanexport und Bewertung
Evidence: Repository-Scope, Methode, Befunde und Remediation-Nachweis
Evidence: Szenario, Annahmen, Teilnehmer, Beobachtungen und Lessons Learned
Evidence: Komponentenmatrix, Testfälle, Ergebnisse und Abweichungen
Evidence: Lastprofil, Grenzwerte, Messdaten und Bewertung
Evidence: Prozesskette, abhängige Systeme, Ergebnis und Restrestrisiken
Evidence: Rules of Engagement, Bericht, Findings, Maßnahmen und Retest
End-to-End-Workflow
Kritische oder wichtige Funktionen, unterstützende IKT-Systeme, Prozesse, Daten und Drittdienstleister vollständig zuordnen.
Kritikalität, Bedrohungslage, Änderungen, Vorfälle, offene Findings und letzte Testergebnisse nachvollziehbar bewerten.
Geeignete Verfahren aus Art. 25 Abs. 1 auswählen; Frequenz und Tiefe proportional und institutsspezifisch begründen.
Owner, unabhängige Durchführung, Termin, Abhängigkeiten, Dienstleisterbeiträge und Abnahmekriterien festlegen.
Ergebnisse, Findings, Maßnahmen, Retests, Risikoakzeptanzen und Management-Entscheidungen revisionsfähig verknüpfen.
Datenqualität
Ein Termin allein ist kein steuerungsfähiger Testplan. Diese Felder verbinden Planung, Durchführung, Befundbehandlung und Nachweis.
Kritische oder wichtige Funktion, Asset, Prozess, Daten und Abhängigkeiten eindeutig abgrenzen.
Risiko, Kontrollziel, gewähltes Verfahren nach Art. 25 und Auswahlbegründung dokumentieren.
Planstart, Planende, Owner, unabhängige Durchführung und erforderliche Mitwirkung festlegen.
Erwartetes Ergebnis, Toleranzen, Abbruchkriterien und Freigabeinstanz vor Durchführung definieren.
Durchführung, Ergebnisstatus, Abweichungen, Befunde und Risikoentscheidung nachvollziehbar verknüpfen.
Maßnahmenfrist, Retesttermin, Nachweisartefakte, Reviewstatus und Abschlussentscheidung führen.
Governance-Kadenz
Die konkrete Frequenz richtet sich nach Institutsprofil und Risiko. Der Zyklus strukturiert die erforderlichen Entscheidungen.
| Phase | Kadenz | Steuerungsentscheidung |
|---|---|---|
| Planen | vor Jahresbeginn | Testuniversum, risikobasierter Testmix, Kapazität und Abhängigkeiten bestätigen. |
| Freigeben | jährlich und bei Änderung | Programm, Ausnahmen, Priorisierung und Restrisiken durch zuständige Rolle genehmigen. |
| Steuern | mindestens quartalsweise | Terminlage, Überfälligkeiten, Coverage, Findings und Dienstleisterbeiträge überwachen. |
| Neu bewerten | ereignisbezogen | Nach Vorfall, wesentlicher Änderung oder neuem Risiko zusätzliche Tests auslösen. |
| Abschließen | nach Test und Retest | Evidence prüfen, Findings behandeln und Abschluss oder Risikoakzeptanz dokumentieren. |
Rollierende Planung
Jedes Jahr wird neu bewertet. Termine entstehen erst aus realen Assets, Funktionen, Risiken und genehmigten Testprogrammen.
Die öffentlichen Dateien demonstrieren Format und Struktur. Mandantenspezifische Kalender werden ausschließlich im geschützten Arbeitsraum erzeugt und gepflegt.