AT 4.3.1
MARISK-AT-4.3.1
Foundation
Risikomanagementrahmen etablieren
Ein institutioneller Rahmen für das IKT-Risikomanagement wird definiert, dokumentiert und mit den Geschäftsstrategien sowie der Risikotragfähigkeit abgestimmt. Dies umfasst die Etablierung von Richtlinien, Verfahren und Verantwortlichkeiten gemäß DORA Art. 6 für ein umfassendes IKT-Risikomanagementrahmenwerk, das die Identifikation, Bewertung und Steuerung von IKT-Risiken mit klaren Eskalationspfaden und Zuständigkeiten sicherstellt.
DORA Alignment
Art. 6 (IKT-Risikomanagementrahmen)
Ganzheitlicher Ansatz für Risikoidentifikation, -bewertung und -steuerung mit definierten Verantwortlichkeiten und Eskalationspfaden.
ISO 27001 References
A.5.1, A.5.2, A.5.4
Evidence Focus
Risikomanagementrichtlinie, Risikostrategie, Genehmigungsnachweise, Eskalationsprotokolle
AT 4.3.2
MARISK-AT-4.3.2
Managed
Risikoidentifikation und -bewertung
IKT-Risiken werden systematisch ermittelt, quantifiziert oder qualitativ bewertet und ihrer Bedeutung nach priorisiert. Dies erfolgt gemäß DORA Art. 6 mit etablierter Methodik zur Identifikation kritischer IKT-Risiken, einschließlich Szenarioanalyse und Stress-Testing, sowie der Definition von Risikoappetit und -toleranzen für das IKT-Portfolio.
DORA Alignment
Art. 6 (Risikobewertung)
Grundlage für die Identifikation kritischer IKT-Risiken und die Definition von Risikoappetit und -toleranzen.
ISO 27001 References
A.5.9, A.8.1, A.8.2
Evidence Focus
Risikoinventar, Bewertungsmethodik, Risikomatrix, Review-Protokolle
AT 4.3.3
MARISK-AT-4.3.3
Managed
Risikosteuerung und -überwachung
Identifizierte IKT-Risiken werden durch angemessene Steuerungsmaßnahmen gemäß DORA Art. 8 behandelt, darunter Schutz-, Erkennungs-, Reaktions- und Wiederherstellungsmaßnahmen. Die Wirksamkeit dieser Maßnahmen wird regelmäßig überprüft, an Veränderungen im IKT-Risikolandskap angepasst und mittels Kontrollen sowie internen Audits validiert.
DORA Alignment
Art. 8 (IKT-Risikosteuerung)
Implementierung von Schutz-, Erkennungs-, Reaktions- und Wiederherstellungsmaßnahmen mit Wirksamkeitskontrollen.
ISO 27001 References
A.5.35, A.5.36, A.5.37
Evidence Focus
Risikosteuerungsplaene, Maßnahmenregister, Wirksamkeitsnachweise, Review-Berichte
AT 4.3.4 (9. MaRisk Novelle)
MARISK-AT-4.3.4
planned
KI-Systeme und Modelle - Risikomanagement
Der Einsatz von KI-Systemen und Modellen (einschließlich Machine Learning) wird in das ganzheitliche Risikomanagement eingebunden. Anforderungen umfassen: Identifikation und Klassifizierung von KI-Systemen und Modellen, Risikobewertung und -steuerung spezifischer KI-Risiken (z.B. mangelnde Erklärbarkeit, Verzerrung, Datenqualität), Validierung und regelmäßige Überprüfung von Modellen, Dokumentation der Modellnutzung und -grenzen, Eskalationsprozesse bei Modellfehlern oder Fehlverhalten.
DORA Alignment
Art. 6 (IKT-Risikomanagementrahmen) i.V.m. 9. MaRisk Novelle AT 4.3.4
KI-Systeme als Teil des IKT-Risikoinventars mit besonderen Anforderungen an Transparenz, Erklärbarkeit und Modellvalidierung.
ISO 27001 References
A.5.35, A.6.3, A.8.8
Evidence Focus
KI-System-Inventar, Modellvalidierungsberichte, Risikobewertungen KI-Systeme, Nutzungsdokumentation, Eskalationsprotokolle
AT 4.4.1
MARISK-AT-4.4.1
Foundation
Rollen und Verantwortlichkeiten im Risikomanagement
Verantwortlichkeiten für Risikomanagement, Compliance und interne Revision sind klar definiert, dokumentiert und kommuniziert. Unabhängige Kontrollfunktionen sind gewaehrleistet.
DORA Alignment
Art. 5 (Governance)
Three-Lines-Modell mit eindeutigen Zuständigkeiten für Risikosteuerung, -überwachung und -prüfung.
ISO 27001 References
A.5.2, A.6.1, A.6.2
Evidence Focus
Organigramm, Rollenbeschreibungen, Unabhängigkeitsnachweise, Schulungsnachweise
AT 4.4.2
MARISK-AT-4.4.2
Managed
Interne Kontrollen und Selbstüberprüfungen
Interne Kontrollen werden eingerichtet, dokumentiert und regelmäßig auf Wirksamkeit geprüft. Selbstüberprüfungen ergaenzen das interne Kontrollsystem.
DORA Alignment
Art. 6 (Kontrollrahmen)
Dokumentation und regelmäßige Überprüfung von Kontrollen zur Risikominderung im IKT-Bereich.
ISO 27001 References
A.5.35, A.5.36, A.9.1
Evidence Focus
Kontrollkatalog, Selbstüberprüfungsberichte, Abweichungsnachweise, Korrekturmaßnahmen
AT 4.4.3
MARISK-AT-4.4.3
Managed
Interne Revision und Prüfung
Die interne Revision fuehrt regelmäßige Prüfungen durch, bewertet die Angemessenheit und Wirksamkeit des Risikomanagements und berichtet an das Management.
DORA Alignment
Art. 5 (Interne Prüfung)
Unabhängige Prüfung der IKT-Risikomanagement-Prozesse und -Kontrollen.
ISO 27001 References
A.5.35, A.5.37, A.9.2
Evidence Focus
Prüfungsplan, Prüfungsberichte, Managementantworten, Umsetzungsnachweise
AT 7.1
MARISK-AT-7.1
Foundation
IKT-Risiken und Informationssicherheit
Risiken im Zusammenhang mit Informationstechnologie und Informationssicherheit werden identifiziert, bewertet und durch angemessene Maßnahmen gesteuert.
DORA Alignment
Art. 8 (IKT-Risikomanagement)
Spezifische Behandlung von IKT-Risiken als Teil des umfassenden Risikomanagements mit Fokus auf Verfügbarkeit, Integrität und Vertraulichkeit.
ISO 27001 References
A.5.1, A.5.9, A.5.30, A.8.1
Evidence Focus
IKT-Risikoinventar, Sicherheitsrichtlinien, Zugriffskonzepte, Schutzmaßnahmen
AT 7.2
MARISK-AT-7.2
Managed
Technische Schutzmaßnahmen
Technische und organisatorische Schutzmaßnahmen zur Gewaehrleistung der Informationssicherheit werden implementiert, dokumentiert und regelmäßig überprüft.
DORA Alignment
Art. 8 (Schutz, Erkennung, Reaktion)
Implementierung von Schutzmechanismen, Erkennungsfähigkeiten und Reaktionsprozessen für IKT-Vorfälle.
ISO 27001 References
A.8.1, A.8.5, A.8.9, A.8.24
Evidence Focus
Technische Sicherheitskonzepte, Penetrationstests, Schwachstellenanalysen, Monitoring-Konfigurationen
AT 7.3
MARISK-AT-7.3
Managed
Geschaeftsprozessbezogene Wiederherstellungsfähigkeit
Für kritische Geschaeftsprozesse werden Wiederherstellungsfähigkeit und Notfallmanagement sichergestellt. Notfallplaene werden regelmäßig getestet und aktualisiert.
DORA Alignment
Art. 11 (Wiederherstellung)
BCDR-Plaene, RTO/RPO-Definitionen, regelmäßige Tests und Aktualisierungen der Wiederherstellungsfähigkeit.
ISO 27001 References
A.5.29, A.5.30, A.8.13, A.8.14
Evidence Focus
Notfallmanagementhandbuch, BCDR-Plaene, Testprotokolle, Aktualisierungsnachweise
Auslagerungsmanagement
Auslagerungen werden im Rahmen einer Auslagerungsstrategie gesteuert. Vor der Beauftragung erfolgt eine Risikobewertung, vertragliche Absicherung und laufende Überwachung.
DORA Alignment
Art. 28-30 (IKT-Drittparteienrisiko)
Ganzheitliches Management von Auslagerungen mit Due Diligence, Vertragsgestaltung, Monitoring und Exit-Strategien für kritische Dienstleistungen.
ISO 27001 References
A.5.19, A.5.20, A.5.21, A.5.22
Evidence Focus
Auslagerungsstrategie, Due-Diligence-Dokumentation, Verträge, Monitoring-Berichte, Exit-Plaene
AT 7.4
MARISK-AT-7.4
defined
IKT-Änderungsmanagement und sichere Betriebsübergaenge
Änderungen an IKT-Systemen werden risikoorientiert gesteuert. Entwicklungs-, Test- und Produktionsübergänge sind nachvollziehbar freigegeben und kontrolliert.
DORA Alignment
Art. 8 (Sichere IKT-Betriebsführung), Art. 9 (Integrität und Verfügbarkeit)
Change- und Release-Prozesse reduzieren Betriebsrisiken und stärken die Nachvollziehbarkeit sicherheitsrelevanter Änderungen.
ISO 27001 References
A.8.32, A.8.31, A.8.33
Evidence Focus
Change-Policy, Release-Freigaben, Trennungsnachweise zwischen Umgebungen, Rueckfallplaene