Zum Inhalt springen

DORA Art. 24–27

Resilienztests als steuerbares Programm führen.

Testuniversum, Risiko, Methode, Unabhängigkeit, Durchführung, Findings und Retests in einer prüfbaren Entscheidungskette verbinden.

Steuerungsgrundsätze

  • Das Testprogramm wird aus Risiken, kritischen oder wichtigen Funktionen, IKT-Assets, Änderungen, Vorfällen und Drittparteienabhängigkeiten abgeleitet.
  • Testart und Frequenz sind begründete Entscheidungen; pauschale Assetgewichte erzeugen keinen belastbaren Ressourcen- oder Testbedarf.
  • Kontrolldesign, technische Durchführung und operationale Resilienz erfordern unterschiedliche Testmethoden und Evidenz.
  • Ein Finding wird erst nach Ursachenbewertung, Remediation und unabhängigem Retest geschlossen.
  • TLPT ist ein gesonderter risikobasierter Prüfpfad und darf nicht als Standardfrequenz für jedes Institut oder Asset dargestellt werden.

Direkt weiterarbeiten

Vom Testbedarf zum abgeschlossenen Retest

Produktive Testfälle, Assets, Findings und Freigaben werden tenantbezogen im geschützten Testing Portal geführt.

Testprogramm-Betriebsmodell

Sechs Gates von Scope bis Abschluss

Jedes Gate erzeugt ein prüfbares Artefakt und eine benannte Entscheidung. Ein Dashboardstatus ersetzt diese Nachweise nicht.

01

Testuniversum bestimmen

Federführung

Testmanagement mit Asset-, Prozess- und kwF-Ownern

Mindestartefakt

Abgestimmte Population aus Funktionen, IKT-Assets, Prozessen, Providern und wesentlichen Änderungen

Entscheidungstor

Scope, Ausschlüsse und Datenstichtag freigegeben

02

Risiko und Methode zuordnen

Federführung

IKT-Risikomanagement und Testdesign

Mindestartefakt

Begründete Auswahl von Testart, Tiefe, Umgebung, Frequenz und Triggern

Entscheidungstor

Methode deckt Risiko und Kontrollziel angemessen ab

03

Unabhängigkeit sichern

Federführung

Testleitung und unabhängige Kontrollfunktion

Mindestartefakt

Rollen, Interessenkonflikte, Qualifikation, Zugriffsrechte und Freigaben

Entscheidungstor

Tester ist für Methode und Kritikalität ausreichend unabhängig

04

Test durchführen

Federführung

Benannte Testverantwortliche

Mindestartefakt

Versionierter Testplan, Testfälle, Population oder Stichprobe, Rohdaten und Ergebnisprotokoll

Entscheidungstor

Durchführung reproduzierbar und Evidence vollständig

05

Findings entscheiden

Federführung

Control Owner, Risk Owner und Finding Owner

Mindestartefakt

Bewertung, Ursache, Risiko, Maßnahme, Fälligkeit, Ausnahme und Eskalation

Entscheidungstor

Schweregrad und Remediation autorisiert entschieden

06

Retest und Abschluss

Federführung

Unabhängige Prüfinstanz

Mindestartefakt

Retest-Evidence, Wirksamkeitsurteil, Restunsicherheit und Abschlussentscheidung

Entscheidungstor

Finding nur mit geprüftem Ergebnis geschlossen

Methodenreferenz

13 Testmethoden risikobasiert auswählen

Frequenzen und Eignungen sind redaktionelle Ausgangspunkte. Die konkrete Auswahl benötigt institutsbezogenen Scope, Risiko, Änderungs- und Vorfallhistorie sowie eine dokumentierte Entscheidung.

13 Methoden sichtbar

DORA-RT-001

Vulnerability Assessment & Scan

Technische und reguläre Tests

Identifikation von Schwachstellen in IKT-Systemen durch automatisierte Scans und manuelle Validierung zur proaktiven Risikominderung.

Ausgangsfrequenz
quartalsweise
Automation
Hoch
Typische Evidence
Scan-Berichte, Schwachstellenregister, Remediation-Pläne
Trigger
Major Change, Neue Systeme, Incident Response
kwF-relevant Finding-Prozess Retest vorgesehen

DORA-RT-002

Open Source & Exposure Analysis

Prozess- und szenariobasierte Tests

Analyse von Open-Source-Komponenten und externer Angriffsfläche zur Identifikation von bekannten Schwachstellen und Fehlkonfigurationen.

Ausgangsfrequenz
halbjährlich
Automation
Hoch
Typische Evidence
SBOM-Berichte, Exposure-Scan-Ergebnisse, Komponenten-Analysen
Trigger
Neue Softwarekomponente, Open-Source-Update, CVE-Meldung
kwF-relevant Finding-Prozess

DORA-RT-003

Network Security Assessment

Technische und reguläre Tests

Bewertung der Netzwerksicherheit einschließlich Firewall-Konfigurationen, Segmentierung und Zugriffskontrollen.

Ausgangsfrequenz
jährlich
Automation
Mittel
Typische Evidence
Netzwerkdiagramme, Penetrationstest-Berichte, Konfigurationsreviews
Trigger
Netzwerkänderung, Neue Segmentierung, Standortänderung
kwF-relevant

DORA-RT-004

Gap Analysis & Control Review

Technische und reguläre Tests

Vergleich bestehender Kontrollen mit regulatorischen Anforderungen und Best Practices zur Identifikation von Lücken und Verbesserungsbedarf.

Ausgangsfrequenz
jährlich
Automation
Niedrig
Typische Evidence
Gap-Analyse-Berichte, Control-Matrizen, Compliance-Bewertungen
Trigger
Regulatorische Änderung, Prüfungsfeststellung, Jahresplanung
kwF-relevant

DORA-RT-005

Physical & Environmental Security Review

Risikoorientierte Spezialtests

Bewertung der physischen Sicherheit von Rechenzentren, Bürogebäuden und kritischen Infrastruktureinrichtungen.

Ausgangsfrequenz
jährlich
Automation
Niedrig
Typische Evidence
Physische Sicherheitsaudits, Zugangsprotokolle, Umweltüberwachungsberichte
Trigger
Standortänderung, Neue Sicherheitszone, Vorfall
kwF-relevant

DORA-RT-006

Questionnaire & Control Self-Assessment

Prozess- und szenariobasierte Tests

Standardisierte Fragebögen und Selbstbewertungen zur Erfassung des Controllestatus und der Risikowahrnehmung durch Fachbereiche.

Ausgangsfrequenz
halbjährlich
Automation
Mittel
Typische Evidence
Ausgefüllte Fragebögen, Selbstbewertungsberichte, Controllermatrizen
Trigger
Jahresplanung, Dienstleisterwechsel, Organisationsänderung
kwF-relevant

DORA-RT-007

Source Code & Configuration Review

Prozess- und szenariobasierte Tests

Manuelle Überprüfung von Quellcode und Systemkonfigurationen auf Sicherheitslücken, Qualitätsmängel und Abweichungen von Standards.

Ausgangsfrequenz
jährlich
Automation
Niedrig
Typische Evidence
Code-Review-Berichte, Konfigurationsanalysen, Static-Scan-Ergebnisse
Trigger
Major Release, Kritischer Code-Change, Sicherheitsvorfall
kwF-relevant

DORA-RT-008

Scenario-Based Resilience Test

Risikoorientierte Spezialtests

Simulation von Geschäftsunterbrechungsszenarien und Krisenmanagementübungen zur Validierung von Notfallplänen und Wiederherstellungsfähigkeiten.

Ausgangsfrequenz
jährlich
Automation
Niedrig
Typische Evidence
Testpläne und Szenarien, Durchführungsberichte, Lessons-Learned-Dokumentation
Trigger
Jahresplanung, Wesentliche Prozessänderung, Vorfall
kwF-relevant

DORA-RT-009

Compatibility & Change Resilience Test

Prozess- und szenariobasierte Tests

Testen der Kompatibilität und Widerstandsfähigkeit gegenüber Änderungen, Updates und Migrationen in IKT-Umgebungen.

Ausgangsfrequenz
bei Änderungsereignissen
Automation
Mittel
Typische Evidence
Testberichte, Kompatibilitätsmatrizen, Rollback-Pläne
Trigger
Major Change, Systemmigration, Plattform-Update
kwF-relevant

DORA-RT-010

Performance, Capacity & Availability Test

Prozess- und szenariobasierte Tests

Belastungstests zur Validierung von Leistungsfähigkeit, Kapazitätsgrenzen und Verfügbarkeitszusagen unter verschiedener Last.

Ausgangsfrequenz
jährlich
Automation
Hoch
Typische Evidence
Belastungstest-Berichte, Latenz-Messungen, Throughput-Analysen
Trigger
Kapazitätsänderung, Lastprofiländerung, Neue Geschäftsperiode
kwF-relevant

DORA-RT-011

End-to-End Process & Service Test

Prozess- und szenariobasierte Tests

Ganzheitliche Tests von Geschäftsprozessen und Dienstleistungen über alle Systemkomponenten hinweg zur Validierung der Gesamtfunktionalität.

Ausgangsfrequenz
jährlich
Automation
Niedrig
Typische Evidence
Prozessflussdokumentation, Testergebnisse pro Schritt, Leistungsmetriken
Trigger
Prozessänderung, Neue Schnittstelle, Jahresplanung
kwF-relevant

DORA-RT-012

Penetration Test & Adversarial Simulation

Risikoorientierte Spezialtests

Simulierte Angriffe durch externe Red Teams zur Identifikation von ausnutzbaren Schwachstellen und Validierung der Verteidigungskräfte.

Ausgangsfrequenz
jährlich oder risikobasiert
Automation
Niedrig
Typische Evidence
Penetrationstest-Berichte, Exploit-Validierungen, Remediation-Empfehlungen
Trigger
Jahresplanung, Bedrohungslage, Incident Response
kwF-relevant Finding-Prozess Retest vorgesehen

TLPT-READINESS

Threat-Led Penetration Testing (TLPT) Readiness

Erweiterte Tests / TLPT-Nähe

Vorbereitung und Durchführung von Threat-Led Penetration Tests gemäß Art. 26 DORA für signifikante Institute.

Ausgangsfrequenz
alle 3 Jahre (Art. 26 DORA)
Automation
Niedrig
Typische Evidence
TLPT-Readiness-Assessment, Scoping-Dokumentation, TLPT-Bericht
Trigger
Jahresplanung, Aufsichtliche Anforderung
kwF-relevant Finding-Prozess Retest vorgesehen

Finding Lifecycle

Ein Testergebnis endet nicht beim Bericht

Beobachtung und betroffene Population
Auswirkung, Risiko und Schweregrad
Root Cause und abhängige Kontrollen
Maßnahme, Owner und Fälligkeit
Ausnahme und Eskalation
Unabhängiger Retest und Abschlussentscheidung
Findings steuern

Note: This content provides independently formulated implementation guidance based on public regulatory sources. It includes professional structuring and interpretation, but does not replace the original text or binding supervisory or legal assessment. Institution-specific conclusions require documented applicability review, evidence, and approval.