IKT-Risikomanagement
Governance
Rahmenwerk, Rollen, Strategie und Risikoappetit für IKT-Risikosteuerung.
Management-Zusammenfassung
- DORA Art. 5 weist dem Leitungsorgan die Verantwortung für Steuerung und Kontrolle des IKT-Risikos zu; Art. 6 konkretisiert das IKT-Risikomanagementrahmenwerk.
- Ein Three-Lines-Modell etabliert klare Verantwortlichkeiten zwischen Fachbereichen, Risikocontrolling und Revision.
- Der Risikoappetit muss quantitativ und qualitativ definiert und jährlich überprüft werden.
- Eskalationsmechanismen und Schwellenwerte sind dokumentiert und getestet.
Leitungsorgan-Verantwortung (Art. 5 DORA)
DORA Art. 5 verankert die Verantwortung des Leitungsorgans für die Steuerung und Kontrolle des IKT-Risikos. Dazu gehören unter anderem Rollen, Strategie, Risikoappetit, Ressourcen, Kontinuitäts- und Wiederherstellungspläne sowie regelmäßige IKT-Fortbildung. Art. 6 beschreibt das dazugehörige IKT-Risikomanagementrahmenwerk.
IKT-Risikostrategie
Jährliche Strategie mit Zielen, Schwellen, Budget und Ressourcen, abgestimmt mit der Geschäftsstrategie.
Risikoappetit
Quantitative und qualitative Schwellen für IKT-Risiken, dokumentiert und kommuniziert.
Ressourcen
Angemessene Budgets, Personal und Werkzeuge für IKT-Risikomanagement und -Sicherheit.
Überprüfung
Mindestens jährliche Review der Risikolage, Strategie und Effektivität der Governance.
Rollenmodell — Three Lines of Defence
DORA Art. 5 und 6 verlangen klare Verantwortlichkeiten, Unabhängigkeit von Kontrollfunktionen und eine nachvollziehbare Governance. Das Three-Lines-Modell kann hierfür als institutsabhängige Organisationshilfe dienen.
Fachbereiche und IT
Operative Umsetzung des IKT-Risikomanagements: Identifikation, Bewertung, Maßnahmen, Monitoring im Tagesgeschäft.
Risikocontrolling und Informationssicherheit
Überwachung, Methodik, Standards, Wirksamkeitsprüfung. Unabhängige Steuerungsfunktion für IKT-Risiken.
Interne Revision
Unabhängige Prüfung der Wirksamkeit und Angemessenheit des Gesamtsystems. Prüfplan mindestens jährlich.
Umsetzungsschritte Governance
- IKT-Risikostrategie entwerfen und vom Leitungsorgan genehmigen lassen (Art. 5 und 6 DORA).
- Risikoappetit quantitativ und qualitativ definieren und kommunizieren.
- Three-Lines-Modell mit RACI-Matrix dokumentieren und Rollenbeschreibungen aktualisieren.
- Eskalationsmatrix mit Schwellen, Auslösern und Empfängern festlegen.
- Jährliche Governance-Review etablieren und Sitzungsprotokolle archivieren.
- Schulungskonzept für das Leitungsorgan und Führungskräfte umsetzen.