Zum Inhalt springen

DORA Implementation

Operationalizing the Digital Operational Resilience Act.

This DORA section translates publicly available BaFin information and DORA structures into actionable target states, measures, evidence, and review logic for financial institutions.

Note: This content provides independently formulated implementation guidance based on public regulatory sources. It includes professional structuring and interpretation, but does not replace the original text or binding supervisory or legal assessment. Institution-specific conclusions require documented applicability review, evidence, and approval.

Direkt weiterarbeiten

Vom Regelwerk in den nächsten prüfbaren Arbeitsschritt

Artikel-Navigator öffnen →

107

Referenz-Sollmaßnahmen

Redaktioneller Katalogumfang

33

Redaktionell geprüft

Keine institutsbezogene Freigabe oder Wirksamkeitsaussage

5

Operative Kernbereiche

9

Kapitel (I–IX)

Arbeitskette mit Evidence-Gate

Von der Anforderung zur belastbaren Umsetzungsentscheidung

Jeder Schritt erzeugt ein nachvollziehbares Arbeitsprodukt. Ein Status oder Finding entsteht erst, wenn Anwendbarkeit, Sollkriterium und institutsbezogener Nachweis dokumentiert sind.

  1. 01

    Scope bestimmen

    Regulierte Tätigkeit, Rechtsträger und kwF

    Arbeitsbereich öffnen →
  2. 02

    Soll ableiten

    Artikelbezug und prüfbares Sollkriterium

    Arbeitsbereich öffnen →
  3. 03

    Umsetzung zuordnen

    Verantwortung, Termin und abhängige Systeme

    Arbeitsbereich öffnen →
  4. 04

    Nachweis prüfen

    Provenienz, Aktualität und Review-Status

    Arbeitsbereich öffnen →
  5. 05

    Entscheidung freigeben

    Validierte Aussage oder begründete Restunsicherheit

    Arbeitsbereich öffnen →

Operative Arbeitssteuerung

Arbeitsvorrat nach offener Entscheidung priorisieren

Die Einträge sind Arbeitsmuster, keine Aussage über den Umsetzungsstand eines Instituts. Priorität entsteht erst aus dokumentiertem Scope, Risiko und Fälligkeit.

1

Auslöser

Scope ungeklärt

Leitfrage

Welche Rechtsträger, regulierten Tätigkeiten und kritischen oder wichtigen Funktionen sind betroffen?

Arbeitsprodukt

Freigegebene Scope-Entscheidung mit Annahmen und Ausschlüssen

Abschlusskriterium

Owner und Reviewdatum dokumentiert

Scope bearbeiten →
2

Auslöser

Soll oder Evidence offen

Leitfrage

Welches prüfbare Sollkriterium gilt und welcher Nachweis trägt die Aussage?

Arbeitsprodukt

Sollmaßnahme mit Rechtsbezug, Evidenzanforderung und Provenienz

Abschlusskriterium

Nachweis aktuell, lesbar und fachlich geprüft

Sollmaßnahmen öffnen →
3

Auslöser

Risikoentscheidung ausstehend

Leitfrage

Welche Auswirkung, Restunsicherheit und Behandlung sind entscheidungsreif?

Arbeitsprodukt

Bewertungsvorlage mit Handlungsoption, Owner und Fälligkeit

Abschlusskriterium

Entscheidung und Begründung protokolliert

Auswirkung bewerten →
4

Auslöser

Prüfung oder Management-Gate fällig

Leitfrage

Sind Umfang, Ausnahmen, Findings und Quellen für den Adressaten vollständig?

Arbeitsprodukt

Freigabefähiges Berichtspaket mit Quellenmanifest

Abschlusskriterium

Vier-Augen-Prüfung und Stichtag ausgewiesen

Bericht vorbereiten →

Nachvollziehbare Übergaben

Quellsystem, Arbeitsraum und Freigabe sauber trennen

Die Plattform strukturiert Umsetzung und Nachweise. Verbindliche Stammdaten und operative Transaktionen verbleiben in den dafür verantworteten Systemen.

Informationsobjekt

Rechtsträger, Tätigkeiten und Funktionen

Führendes System

Unternehmens- und Prozessverzeichnis

Arbeitsprodukt der Plattform

Scope-Mapping, Annahmen und DORA-Relevanz

Freigabe

Fachbereich, Compliance und verantwortete Governance

Informationsobjekt

IKT-Assets, Risiken und Kontrollen

Führendes System

ITSM, CMDB oder Risikosystem

Arbeitsprodukt der Plattform

Verknüpfte Risiko-, Kontroll- und Sollmaßnahmenanalyse

Freigabe

IKT-Risikofunktion und Kontrollverantwortliche

Informationsobjekt

Provider und Vertragsdaten

Führendes System

Einkauf, Vertrags- und Provider-System

Arbeitsprodukt der Plattform

DORA-Klassifizierung, Vertrags-Gap, Konzentration und Exit-Annahmen

Freigabe

Drittparteiensteuerung, Recht und Fachbereich

Informationsobjekt

Tests, Findings und Nachweise

Führendes System

Testwerkzeug, Ticketsystem und Evidence-Ablage

Arbeitsprodukt der Plattform

Testabdeckung, Finding-Nachverfolgung und Quellenmanifest

Freigabe

Testmanagement, Owner und unabhängige Review-Funktion

DORA-Betriebsmodell

Fünf Steuerungsdomänen mit eindeutigem Ergebnis

Jede Domäne hat eine federführende Rolle, ein überprüfbares Mindestartefakt und ein Entscheidungstor. Bestehende Systeme bleiben System of Record.

IKT-Risikomanagement

Art. 5–16

Federführung

Leitungsorgan und IKT-Risikofunktion

Mindestartefakt

Genehmigter IKT-Risikomanagementrahmen mit Risiko-, Kontroll- und kwF-Bezug

Entscheidungstor

Scope, Risikoakzeptanz und Restunsicherheit entschieden

Öffnen →

IKT-Vorfälle

Art. 17–23

Federführung

Incident Management mit Compliance und Kommunikation

Mindestartefakt

Klassifizierungsentscheidung, Meldezeitachse und vollständige Entscheidungsakte

Entscheidungstor

Meldepflicht und adressatengerechte Eskalation bestätigt

Öffnen →

Resilienztests

Art. 24–27

Federführung

Unabhängiges Testmanagement

Mindestartefakt

Risikobasiertes Testprogramm mit Scope, Methode, Ergebnis und Finding-Nachverfolgung

Entscheidungstor

Abdeckung, Unabhängigkeit und Remediation freigegeben

Öffnen →

IKT-Drittparteien

Art. 28–44

Federführung

Drittparteiensteuerung mit Einkauf, Recht und Fachbereichen

Mindestartefakt

Informationsregister, Vertrags-Gap, Konzentrationsanalyse und getestete Exit-Annahme

Entscheidungstor

Kritikalität, Vertragsrisiko und Exit-Entscheidung dokumentiert

Öffnen →

Nachweis und Managementinformation

Querschnitt

Federführung

Kontrollverantwortliche, Compliance und interne Governance

Mindestartefakt

Quellenmanifest, Evidence-Review, offene Findings und entscheidungsreifer Bericht

Entscheidungstor

Datenherkunft, Review und Freigabe vollständig nachvollziehbar

Öffnen →

Steuerungstakt

DORA als Regelbetrieb steuern

Monatlich

Operative Ausnahmen, überfällige Findings, Provider-Ereignisse, Testfortschritt und Evidence-Alterung prüfen.

Quartalsweise

Risikolage, Kontrollabdeckung, Konzentrationen, wesentliche Restunsicherheiten und Managemententscheidungen konsolidieren.

Anlassbezogen

Schwerwiegende Vorfälle, wesentliche Änderungen, neue kritische Provider, regulatorische Änderungen und Exit-Trigger behandeln.

Jährlich

IKT-Risikomanagementrahmen, Strategie, Testprogramm, Schulungsbedarf und Drittparteienstrategie formell überprüfen.

Einstieg nach Arbeitsauftrag

IKT-Risikomanagement

Welche IKT-Risiken, Kontrollen und Restrisiken müssen nachvollziehbar verbunden werden?

Risikomanagement öffnen →

Compliance / Regulatorik

Welche Anforderung gilt für welchen Rechtsträger und welches Sollkriterium folgt daraus?

Artikel-Navigator öffnen →

Drittparteiensteuerung

Welche Provider, Verträge, Leistungsketten und Exit-Abhängigkeiten sind betroffen?

Drittparteienbereich öffnen →

Testmanagement / Interne Revision

Welche Kontrollen sind risikobasiert zu testen und welche Evidence trägt das Ergebnis?

Testing-Cockpit öffnen →

DORA Artikel-Struktur (Artikel 1–64)

Kap. I Allgemeine Bestimmungen Art. 1–4

Gegenstand, Anwendungsbereich, Begriffsbestimmungen und Verhältnismäßigkeit.

Arbeitsbereich öffnen →
Kap. II IKT-Risikomanagement Art. 5–16

Governance, IKT-Risikomanagementrahmen, Identifizierung, Schutz, Erkennung, Reaktion, Wiederherstellung, Lernen und Kommunikation.

Arbeitsbereich öffnen →
Kap. III IKT-bezogene Vorfälle Art. 17–23

Managementprozess, Klassifizierung sowie Meldung schwerwiegender IKT-Vorfälle und erheblicher Cyberbedrohungen.

Arbeitsbereich öffnen →
Kap. IV Tests der digitalen operationalen Resilienz Art. 24–27

Risikobasiertes Testprogramm, grundlegende Tests und bedrohungsorientierte Penetrationstests (TLPT).

Arbeitsbereich öffnen →
Kap. V IKT-Drittparteienrisiko Art. 28–44

Strategie, Informationsregister nach Art. 28 Abs. 3, Vertragsanforderungen, Konzentrationsrisiko und Überwachungsrahmen.

Arbeitsbereich öffnen →
Kap. VI Informationsaustausch Art. 45

Freiwilliger Austausch von Informationen und Erkenntnissen zu Cyberbedrohungen unter geschützten Rahmenbedingungen.

Arbeitsbereich öffnen →
Kap. VII Zuständige Behörden Art. 46–56

Zuständigkeiten, Zusammenarbeit, Aufsichtsbefugnisse, Sanktionen und Veröffentlichungspflichten.

Arbeitsbereich öffnen →
Kap. VIII Delegierte Rechtsakte Art. 57–62

Ausübung und Bedingungen der Befugnisübertragung sowie Ausschussverfahren.

Arbeitsbereich öffnen →
Kap. IX Übergangs- und Schlussbestimmungen Art. 63–64

Überprüfungsklausel, Inkrafttreten und Geltungsbeginn.

Arbeitsbereich öffnen →

Themenbereiche & Maßnahmen

ICT Risk Management Governance, risk identification, protection needs, controls, monitoring, and evidence. Kapitel II
Bedrohungsanalyse DORA-konforme Bedrohungsanalyse: Akteure, Kill Chain, Szenarien, IoCs und Schutzmassnahmen Kapitel II
ICT-Related Incidents Handling, classification, reporting, escalation, and lessons learned. Kapitel III
Resilience Testing and TLPT Structured integration of risk-based test programmes and Threat-Led Penetration Testing. Kapitel IV
ICT Third-Party Risk Make contracts, service chains, exit, concentration risks and audit rights actionable. Kapitel V
Information Register Structure registration obligations, data quality, filing, and professional responsibilities. Kapitel V
Critical or Important Functions Methodology for determining CIF with outage and regulatory violation scenarios. Querschnitt
Regulated Activities Activity inventory, EBA identifiers, and linkage to CIF and information register. Kapitel I
ICT Contracts Contract classification, minimum content, exit, subcontractors, and audit rights. Kapitel V
ICT Policies Policy inventory, document control, approval, and review triggers. Kapitel II
Documentation Requirements Consolidate verification obligations, documentation logic, and auditable artefacts in a single overview. Kapitel II
DORA Timeline Key milestones and deadlines from 2024 to 2028: entry into force, reporting obligations, TLPT, and further key dates. Kapitel IX
DORA Glossary Over 25 regulatory terms explained: CIF, CTPP, T2S, MVP, and further technical terms with cross-references. Kapitel I
Neu

DORA Quick-Start: Arbeitsprogramm in 30 Tagen mobilisieren

Strukturierter Einstieg für Compliance, IKT-Risiko und Fachbereiche: Scope klären, Verantwortungen setzen, priorisierte Arbeitsprodukte beginnen und offene Annahmen dokumentieren.

Quick-Start Guide