Zum Inhalt springen

DORA Art. 24/25

Resilience Testing Cockpit

Operationalize risk-based testing programmes under DORA Art. 24/25 — test types, frequencies, protection needs and decision logic in a single cockpit.

Testarten

12 Testarten nach DORA Art. 25

Übersicht aller spezifischen Resilienz-Testarten mit Beschreibung, Frequenz und Scope.

DORA-RT-001 regular_tests

Vulnerability Assessment & Scan

Identifikation von Schwachstellen in IKT-Systemen durch automatisierte Scans und manuelle Validierung zur proaktiven Risikominderung.

Frequenz quartalsweise
Scope Systematische Identifikation und Bewertung von Schwachstellen in IKT-Infrastrukt...
DORA-RT-002 process_driven_tests

Open Source & Exposure Analysis

Analyse von Open-Source-Komponenten und externer Angriffsfläche zur Identifikation von bekannten Schwachstellen und Fehlkonfigurationen.

Frequenz halbjährlich
Scope Analyse von Open-Source-Komponenten und externer Angriffsfläche auf bekannte Sch...
DORA-RT-003 regular_tests

Network Security Assessment

Bewertung der Netzwerksicherheit einschließlich Firewall-Konfigurationen, Segmentierung und Zugriffskontrollen.

Frequenz jährlich
Scope Bewertung der Netzwerksicherheit inklusive Firewall-Regeln, Segmentierung, Zugri...
DORA-RT-004 regular_tests

Gap Analysis & Control Review

Vergleich bestehender Kontrollen mit regulatorischen Anforderungen und Best Practices zur Identifikation von Lücken und Verbesserungsbedarf.

Frequenz jährlich
Scope Vergleich des bestehenden Kontrollniveaus mit regulatorischen Anforderungen und...
DORA-RT-005 risk_oriented_tests

Physical & Environmental Security Review

Bewertung der physischen Sicherheit von Rechenzentren, Bürogebäuden und kritischen Infrastruktureinrichtungen.

Frequenz jährlich
Scope Überprüfung physischer Zugangskontrollen, Umweltsicherheit und Notfallvorsorge
DORA-RT-006 process_driven_tests

Questionnaire & Control Self-Assessment

Standardisierte Fragebögen und Selbstbewertungen zur Erfassung des Controllestatus und der Risikowahrnehmung durch Fachbereiche.

Frequenz halbjährlich
Scope Standardisierte Erfassung und Bewertung des Kontrollstatus durch Fragebögen und...
DORA-RT-007 process_driven_tests

Source Code & Configuration Review

Manuelle Überprüfung von Quellcode und Systemkonfigurationen auf Sicherheitslücken, Qualitätsmängel und Abweichungen von Standards.

Frequenz jährlich
Scope Manuelle oder toolgestützte Überprüfung von Quellcode und Systemkonfigurationen...
DORA-RT-008 risk_oriented_tests

Scenario-Based Resilience Test

Simulation von Geschäftsunterbrechungsszenarien und Krisenmanagementübungen zur Validierung von Notfallplänen und Wiederherstellungsfähigkeiten.

Frequenz jährlich
Scope Simulation von Geschäftsunterbrechungsszenarien zur Validierung der Notfall- und...
DORA-RT-009 process_driven_tests

Compatibility & Change Resilience Test

Testen der Kompatibilität und Widerstandsfähigkeit gegenüber Änderungen, Updates und Migrationen in IKT-Umgebungen.

Frequenz bei Änderungsereignissen
Scope Testen der Kompatibilität und Widerstandsfähigkeit von Systemen bei Änderungen u...
DORA-RT-010 process_driven_tests

Performance, Capacity & Availability Test

Belastungstests zur Validierung von Leistungsfähigkeit, Kapazitätsgrenzen und Verfügbarkeitszusagen unter verschiedener Last.

Frequenz jährlich
Scope Validierung von Leistungsgrenzen, Kapazität und Verfügbarkeit unter realitätsnah...
DORA-RT-011 process_driven_tests

End-to-End Process & Service Test

Ganzheitliche Tests von Geschäftsprozessen und Dienstleistungen über alle Systemkomponenten hinweg zur Validierung der Gesamtfunktionalität.

Frequenz jährlich
Scope Ganzheitlicher Test von Geschäftsprozessen über alle Systemkomponenten hinweg
DORA-RT-012 risk_oriented_tests

Penetration Test & Adversarial Simulation

Simulierte Angriffe durch externe Red Teams zur Identifikation von ausnutzbaren Schwachstellen und Validierung der Verteidigungskräfte.

Frequenz jährlich oder risikobasiert
Scope Simulierte realitätsnahe Angriffe zur Identifikation ausnutzbarer Schwachstellen...
TLPT-READINESS advanced_testing

Threat-Led Penetration Testing (TLPT) Readiness

Vorbereitung und Durchführung von Threat-Led Penetration Tests gemäß Art. 26 DORA für signifikante Institute.

Frequenz alle 3 Jahre (Art. 26 DORA)
Scope Umfassende Vorbereitung, Scoping und Durchführung von TLPT inklusive Phase-1-Rea...

Frequenzmatrix

Testfrequenz-Matrix

Frequenzvorgaben nach Testtyp und kwF-Klassifizierung gemäß DORA Art. 24-25.

Testtyp Kritische Funktionen Wichtige Funktionen Standard-Funktionen
Vulnerability Assessment wöchentlich oder kontinuierlich monatlich vierteljährlich
Scenario Testing jährlich jährlich alle 18 Monate
Penetration Testing jährlich alle 18 Monate alle 24 Monate
Tlpt alle 36 Monate alle 36 Monate (oder öfter bei Risiko) ereignisgesteuert oder alle 36 Monate
Tabletop Exercises halbjährlich jährlich jährlich
Gap Analysis jährlich alle 18 Monate alle 24 Monate
Control Testing monatlich vierteljährlich halbjährlich
Network Security vierteljährlich halbjährlich jährlich
Application Security bei jeder Major-Release halbjährlich jährlich
Physical Security jährlich alle 18 Monate alle 24 Monate
Social Engineering halbjährlich jährlich alle 18 Monate
Disaster Recovery halbjährlich jährlich jährlich

Ereignisgesteuerte Auslöser

  • Major-Änderungen in der IKT-Infrastruktur
  • Neue kritische oder wichtige Funktionen
  • Signifikante Änderungen im Bedrohungsbild
  • Nach IKT-Vorfällen oder Near-Misses
  • Bei Integration neuer kritischer Drittanbieter
  • Nach Unternehmenszusammenschlüssen oder -abspaltungen
  • Bei Änderungen der regulatorischen Anforderungen

Besondere Bestimmungen

  • Signifikante Institute müssen mindestens alle 12 Monate Penetrationstests durchführen
  • TLPT-Tests sind für signifikante Institute alle 36 Monate verpflichtend
  • Ergebnisse müssen an Aufseher und Leitungsorgan berichtet werden
  • Tests müssen von qualifizierten internen oder externen Testern durchgeführt werden

Schutzbedarf

Schutzbedarfsmodell

Wählen Sie Asset-Kritikalität und Testtyp — das Modell zeigt empfohlene Frequenz und nächsten Testtermin.

Empfohlene Frequenz

Nächster Testtermin

Letzter Test

Zyklus

36-Monats-Testzyklus

Der DORA-Testzyklus erstreckt sich über 36 Monate mit definierten Intervallen und Meilensteinen.

Monat 1-6

Basis-Tests

Vulnerability Assessments, Netzwerk-Scans, Control Self-Assessments

Monat 7-12

Fortgeschrittene Tests

Penetrationstests, Gap-Analysen, Source-Code-Reviews

Monat 13-18

Szenario-Tests

Business Continuity Tests, Incident Response Übungen, Failover-Tests

Monat 19-24

Wiederholung & Tiefe

Erneute Penetrationstests, erweiterte Schwachstellenanalysen

Monat 25-30

Integration & Dritte

TLPT-Vorbereitung, Drittparteien-Tests, Lieferketten-Validierung

Monat 31-36

TLPT & Abschluss

Threat-Led Penetration Testing, Management-Review, neuer Zyklus

Wizard

Entscheidungs-Wizard

Schritt-für-Schritt zur optimalen Teststrategie — basierend auf Asset-Typ, Kritikalität und Risikofaktoren.

Schritt 1: Asset-Typ wählen

Welcher Asset-Typ soll getestet werden?

Schritt 2: Kritikalität festlegen

Schutzbedarfsklasse (kF) des Assets

Schritt 3: Empfohlene Testarten

Basierend auf Ihrer Auswahl werden folgende Testarten empfohlen:

Schritt 4: Testfrequenz & Testplan

Zusammenfassung Ihres risikobasierten Testplans.

Asset-Typ:
kF-Level:

Empfohlene Testfrequenz:

Nächster Test:

Empfohlene Testarten:

Note: Diese Inhalte sind generische Umsetzungshilfen nach DORA Art. 24/25 und ersetzen keine Rechtsberatung.