Zum Inhalt springen

IKT-Risikomanagement

Governance

Rahmenwerk, Rollen, Strategie und Risikoappetit für IKT-Risikosteuerung.

Management-Zusammenfassung

  • DORA Art. 5 weist dem Leitungsorgan die Verantwortung für Steuerung und Kontrolle des IKT-Risikos zu; Art. 6 konkretisiert das IKT-Risikomanagementrahmenwerk.
  • Ein Three-Lines-Modell etabliert klare Verantwortlichkeiten zwischen Fachbereichen, Risikocontrolling und Revision.
  • Der Risikoappetit muss quantitativ und qualitativ definiert und jährlich überprüft werden.
  • Eskalationsmechanismen und Schwellenwerte sind dokumentiert und getestet.

Leitungsorgan-Verantwortung (Art. 5 DORA)

DORA Art. 5 verankert die Verantwortung des Leitungsorgans für die Steuerung und Kontrolle des IKT-Risikos. Dazu gehören unter anderem Rollen, Strategie, Risikoappetit, Ressourcen, Kontinuitäts- und Wiederherstellungspläne sowie regelmäßige IKT-Fortbildung. Art. 6 beschreibt das dazugehörige IKT-Risikomanagementrahmenwerk.

IKT-Risikostrategie

Jährliche Strategie mit Zielen, Schwellen, Budget und Ressourcen, abgestimmt mit der Geschäftsstrategie.

Risikoappetit

Quantitative und qualitative Schwellen für IKT-Risiken, dokumentiert und kommuniziert.

Ressourcen

Angemessene Budgets, Personal und Werkzeuge für IKT-Risikomanagement und -Sicherheit.

Überprüfung

Mindestens jährliche Review der Risikolage, Strategie und Effektivität der Governance.

Rollenmodell — Three Lines of Defence

DORA Art. 5 und 6 verlangen klare Verantwortlichkeiten, Unabhängigkeit von Kontrollfunktionen und eine nachvollziehbare Governance. Das Three-Lines-Modell kann hierfür als institutsabhängige Organisationshilfe dienen.

1. Linie

Fachbereiche und IT

Operative Umsetzung des IKT-Risikomanagements: Identifikation, Bewertung, Maßnahmen, Monitoring im Tagesgeschäft.

2. Linie

Risikocontrolling und Informationssicherheit

Überwachung, Methodik, Standards, Wirksamkeitsprüfung. Unabhängige Steuerungsfunktion für IKT-Risiken.

3. Linie

Interne Revision

Unabhängige Prüfung der Wirksamkeit und Angemessenheit des Gesamtsystems. Prüfplan mindestens jährlich.

Umsetzungsschritte Governance

  • IKT-Risikostrategie entwerfen und vom Leitungsorgan genehmigen lassen (Art. 5 und 6 DORA).
  • Risikoappetit quantitativ und qualitativ definieren und kommunizieren.
  • Three-Lines-Modell mit RACI-Matrix dokumentieren und Rollenbeschreibungen aktualisieren.
  • Eskalationsmatrix mit Schwellen, Auslösern und Empfängern festlegen.
  • Jährliche Governance-Review etablieren und Sitzungsprotokolle archivieren.
  • Schulungskonzept für das Leitungsorgan und Führungskräfte umsetzen.

Nachweise Governance

EVD-IRM-001 IKT-Risikostrategie (freigegeben) Leitungsorgan · Jährlich
EVD-IRM-002 Rollen- und Verantwortungsmatrix (RACI) Organisation · Jährlich
EVD-IRM-011 Leitungsorganbericht IKT-Risiken Risikocontrolling · Jährlich
EVD-IRM-015 Schulungsnachweise Leitungsorgan Personalentwicklung · Jährlich

Hinweis

Hinweis: Diese Inhalte sind Umsetzungshilfen und kuratierte Hinweise. Sie ersetzen keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.