Zum Inhalt springen

DORA · Art. 24–27

Testprogramm steuerbar aufsetzen

Vom Testuniversum über die risikobasierte Planung bis zum belastbaren Retest: ein Arbeitsrahmen für nachvollziehbare Entscheidungen, Evidence und Managementsteuerung.

Hinweis: Diese Seite stellt eine Arbeitsmethodik und regulatorische Referenz bereit. Sie bewertet weder den Umsetzungsstand noch die Wirksamkeit von Kontrollen eines Instituts.

Programmziel

Schwächen erkennen, beheben und aus Testergebnissen nachweisbar lernen.

Pflichtabdeckung

Mindestens jährliche angemessene Tests für Systeme und Anwendungen, die kwF unterstützen.

Entscheidungsprinzip

Testauswahl und Frequenz sind risikobasiert zu begründen, nicht aus einer starren Universalmatrix abzulesen.

Arbeitsablauf

Sieben Gates bis zur belastbaren Steuerung

Ein Test gilt nicht allein durch seine Durchführung als abgeschlossen. Scope, Ergebnis, Remediation und Entscheidung bleiben miteinander verknüpft.

01

Mandat und Governance

Geltungsbereich, verantwortliche Funktion, unabhängige Durchführung, Freigaben und Berichtswege nachvollziehbar festlegen.

Erwarteter Nachweis:
Mandat, RACI, Freigabeprotokoll

02

Testuniversum

IKT-Systeme und Anwendungen mit Funktionen, Informationswerten, Services und relevanten IKT-Drittdienstleistern verknüpfen.

Erwarteter Nachweis:
Scope- und Abdeckungsmatrix

03

Risikobasierte Planung

Testart, Tiefe und Frequenz aus Kritikalität, Bedrohungslage, Änderungen, Vorfällen, Findings und Proportionalität herleiten.

Erwarteter Nachweis:
Begründete Testentscheidung

04

Sichere Durchführung

Ziele, Regeln, Testdaten, Umgebungen, Abbruchkriterien und Wiederanlauf vor der Durchführung verbindlich dokumentieren.

Erwarteter Nachweis:
Testplan und Durchführungsnachweis

05

Ergebnis und Findings

Abweichungen klassifizieren, Verantwortliche und Fristen festlegen und Auswirkungen auf kritische oder wichtige Funktionen bewerten.

Erwarteter Nachweis:
Ergebnisbericht und Finding-Verknüpfung

06

Remediation und Retest

Behebung nachverfolgen und den Abschluss erst nach dokumentierter Validierung oder begründeter Risikoentscheidung freigeben.

Erwarteter Nachweis:
Retest oder Risikoakzeptanz

07

Lernen und Steuerung

Ergebnisse in IKT-Risikomanagementrahmen, Kontrollen, Schulungen, Szenarien und das nächste Testprogramm zurückführen.

Erwarteter Nachweis:
Managemententscheidung und Folgeplanung

Art. 25 Abs. 1

Zwölf genannte Testansätze als Auswahluniversum

DORA nennt diese Ansätze beispielhaft. Das Institut wählt daraus angemessene Tests und dokumentiert, warum sie für Scope, Risiko und Proportionalität geeignet sind. TLPT ist davon getrennt nach Art. 26 und 27 zu behandeln.

01

Schwachstellenbewertungen und -scans

Bekannte technische Schwächen und exponierte Komponenten identifizieren.

02

Open-Source-Analysen

Öffentlich zugängliche Informationen und potenzielle Exponierung strukturiert bewerten.

03

Netzwerksicherheitsbewertungen

Segmentierung, Angriffsflächen und Schutzmechanismen des Netzes prüfen.

04

Lückenanalysen

Sollvorgaben gegen den nachvollziehbar erhobenen Ist-Zustand abgleichen.

05

Überprüfungen der physischen Sicherheit

Physische Zugänge und Umgebungsbedingungen in den IKT-Scope einbeziehen.

06

Fragebögen und Scans von Softwarelösungen

Standardisierte Erhebungen und technische Prüfungen angemessen kombinieren.

07

Quellcodeprüfungen, soweit durchführbar

Sicherheitsrelevante Implementierungsfehler risikobasiert untersuchen.

08

Szenariobasierte Tests

Reaktion und Wiederherstellung anhand plausibler Störungsbilder erproben.

09

Kompatibilitätstests

Sichere Zusammenarbeit abhängiger Komponenten und Änderungen validieren.

10

Leistungstests

Verhalten unter erwarteter und erhöhter Last nachvollziehbar prüfen.

11

End-to-End-Tests

Kritische Prozessketten über Systeme und Dienstleister hinweg testen.

12

Penetrationstests

Ausnutzbarkeit ausgewählter Schwachstellen kontrolliert untersuchen.

Planungslogik

Frequenz mit Entscheidungsspur

Mindestanforderung

Für IKT-Systeme und Anwendungen, die kritische oder wichtige Funktionen unterstützen, sind mindestens jährlich angemessene Tests sicherzustellen.

Änderungsereignis

Wesentliche Änderungen an Architektur, Anwendung, Infrastruktur, Prozess oder Dienstleister lösen eine dokumentierte Neubewertung aus.

Risikosignal

Neue Bedrohungen, Schwachstellen, Vorfälle, Kontrollmängel oder überfällige Findings können Tiefe und Frequenz erhöhen.

Proportionalität

Art, Umfang und Häufigkeit werden nach Größe, Gesamtrisikoprofil sowie Art, Umfang und Komplexität der Dienste begründet.

Keine pauschale Drei-Jahres-Regel für das Gesamtprogramm

Der Dreijahreszeitraum gehört grundsätzlich zum TLPT-Rhythmus für ausgewählte Finanzunternehmen. Er ersetzt weder die risikobasierte Planung noch die jährliche Mindestabdeckung der kwF-unterstützenden Systeme und Anwendungen.

Target Operating Model

Verantwortung, Challenge und Unabhängigkeit

Die konkrete Aufbauorganisation bleibt institutsspezifisch. Entscheidend sind dokumentierte Verantwortlichkeiten, wirksame Challenge und eine Trennung zwischen Durchführung, Risikoentscheidung und unabhängiger Prüfung.

RolleKernverantwortungProfessionelle Challenge
Leitungsorgan Rahmen, Risikotoleranz und wesentliche Restrisikoentscheidungen Sind Scope, Ressourcen und offene Risiken entscheidungsreif dargestellt?
Programmverantwortung Testuniversum, Mehrjahresplanung, Abdeckung und Eskalation Ist jede Auswahl oder Nichtauswahl risikobasiert begründet?
Funktionseigentümer Geschäftliche Kritikalität, Auswirkungen und Akzeptanzkriterien Prüft das Szenario die tatsächlich erbrachte kritische oder wichtige Funktion?
IKT- und Asset-Verantwortung Technischer Scope, Abhängigkeiten, sichere Durchführung und Remediation Sind Produktionsrisiken, Testdaten und Wiederanlauf beherrscht?
Unabhängige Testfunktion Methodengerechte Durchführung, Ergebnisqualität und Interessenkonflikte Sind Tester ausreichend unabhängig, qualifiziert und frei von Selbstprüfung?
Risikocontrolling / zweite Linie Methoden-Challenge, Aggregation und Nachverfolgung wesentlicher Risiken Sind Proportionalität, Ausnahmen und Restrisiken nachvollziehbar?
Interne Revision Unabhängige Prüfung von Governance und Funktionsfähigkeit des Rahmens Ist die Prüfungsrolle klar von operativer Freigabe und Durchführung getrennt?

Annual Planning · Rolling Execution

Jahresplanung mit laufender Neubewertung

Ein freigegebener Jahresplan ist eine Baseline, kein statischer Endzustand. Änderungen, Vorfälle, Bedrohungen und Findings müssen den Testplan während des Jahres nachvollziehbar verändern können.

  1. 1

    Planungsgrundlage aktualisieren

    kwF, IKT-Assets, Anwendungen, Services, Provider, Risiken, Vorfälle, Änderungen und offene Findings zusammenführen.

  2. 2

    Coverage Challenge durchführen

    Pflichtabdeckung, Testmix, Ausnahmen, Kapazität, Abhängigkeiten und Konzentrationsrisiken fachlich challengen.

  3. 3

    Programm freigeben

    Scope, Prioritäten, Ressourcen, Unabhängigkeit, Eskalationswege und Managementinformation entscheiden.

  4. 4

    Rolling Execution steuern

    Tests durchführen, Evidence sichern, Findings verknüpfen und Ereignis-Trigger laufend auf den Plan anwenden.

  5. 5

    Quartalsweise neu bewerten

    Abdeckung, Planabweichungen, überfällige Maßnahmen und neue Risikosignale mit dokumentierter Entscheidung überprüfen.

  6. 6

    Jahresabschluss und Lernen

    Erkenntnisse, Restrisiken und Programmverbesserungen an das Leitungsorgan sowie in den nächsten Zyklus übergeben.

Audit Trail

Mindestdatensatz eines belastbaren Test Records

Der Record verbindet regulatorischen Scope, fachliche Entscheidung, technische Durchführung, Evidence und Abschluss. Bestehende CMDB-, ITSM-, Risiko- und Dokumentensysteme bleiben führend; die Plattform referenziert deren Identitäten und Nachweise.

Identität

Programm-ID, Test-ID, Version, Status, Berichtsperiode und Mandant

Scope

kwF, Prozess, Service, Informationswert, Asset, Anwendung, Provider und begründete Ausschlüsse

Entscheidung

Testziel, Testansatz, Frequenz, Risikotreiber, Proportionalität und Entscheider

Durchführung

Tester, Unabhängigkeit, Umgebung, Testdaten, Regeln, Zeitraum und Abbruchkriterien

Ergebnis

Akzeptanzkriterien, tatsächliches Ergebnis, Evidence-Referenzen, Findings und Auswirkung auf kwF

Abschluss

Maßnahme, Verantwortlicher, Zieldatum, Retest, Restrisikoentscheidung, Freigabe und Zeitstempel

Freigabepaket

Was vor Programmfreigabe vorliegen muss

EntscheidungMindestinhaltFreigabekriterium
ScopekwF, Systeme, Anwendungen, Abhängigkeiten und AusschlüsseVollständig und fachlich bestätigt
TestauswahlZiel, Methode, Tiefe, Frequenz und RisikobegründungProportional und nachvollziehbar
DurchführungRollen, Unabhängigkeit, Umgebung, Testdaten und SchutzmaßnahmenKonflikte und Betriebsrisiken adressiert
ErgebnisseEvidence, Findings, Ursachen, Auswirkungen und MaßnahmenQuellen und Verantwortliche zugeordnet
AbschlussRetest, Restrisikoentscheidung und ManagementinformationOffene Punkte transparent entschieden

Management Information

Steuerungsinformationen mit klarer Aussagegrenze

Scope-Abdeckung

Anteil der kwF-unterstützenden Systeme und Anwendungen mit freigegebener, fälliger Testentscheidung.

Aussagegrenze: Belegt Planung und Abdeckung, nicht Kontrollwirksamkeit.

Planerfüllung

Fällige Tests: planmäßig abgeschlossen, begründet verschoben, überfällig oder blockiert.

Aussagegrenze: Verschiebungen bleiben separat sichtbar und werden nicht als erfüllt gezählt.

Finding-Exposition

Offene Findings nach Kritikalität, kwF-Bezug, Alter, Zieldatum und Retest-Status.

Aussagegrenze: Netto-Risiko nur bei dokumentierter und überprüfter Kontrollwirksamkeit.

Entscheidungsqualität

Anteil vollständiger Scope-, Frequenz-, Ausnahme- und Restrisikoentscheidungen mit Akteur und Zeitstempel.

Aussagegrenze: Misst Nachvollziehbarkeit, nicht regulatorische Konformität.

Advanced Testing

TLPT ist ein eigener aufsichtsbezogener Pfad

TLPT ist nicht die zwölfte Standardtestart nach Art. 25. Der erweiterte Test nach Art. 26 und 27 betrifft von der zuständigen Behörde identifizierte Finanzunternehmen und verlangt einen eigenen Scope, Threat Intelligence, unabhängige Tester, Kontrollteam, Remediation und Abschlussbescheinigung.

Zum TLPT-Arbeitsrahmen