Zum Inhalt springen

IKT-Risikomanagement

Reifegrad

Reifegradmodell, Bewertung und kontinuierliche Verbesserung.

Management-Zusammenfassung

  • DORA verlangt die regelmäßige Überprüfung des IKT-Risikomanagementrahmens (Art. 6 Abs. 5) und die Nutzung gewonnener Erkenntnisse (Art. 13).
  • Ein Reifegradmodell ist kein von DORA vorgeschriebener Nachweis, kann aber als internes Steuerungsinstrument die Weiterentwicklung unterstützen.
  • Die Bewertung sollte jährlich durchgeführt und dem Leitungsorgan vorgelegt werden.
  • CMMI, COBIT oder ISO 33004 können als Orientierung dienen; die DORA-Kernanforderungen müssen in jedem Fall abgedeckt sein.

Reifegrad-Dimensionen

Die Reifegradbewertung umfasst acht Dimensionen, die das gesamte IKT-Risikomanagement abbilden. Jede Dimension wird unabhängig bewertet.

Governance

Rahmenwerk, Rollen, Strategie, Risikoappetit und Eskalation sind definiert und wirksam.

Risikoidentifikation

Risikoinventar und Schutzbedarfsfeststellung sind vollständig, aktuell und verknüpft.

Risikoanalyse und -bewertung

Methodik, Priorisierung, Risikomatrix und Szenarioanalyse sind standardisiert.

Risikobehandlung

Maßnahmen, Akzeptanz und Restrisiken sind dokumentiert und nachverfolgt.

Kontrollsystem

Kontrollziele, Wirksamkeitsprüfung und Nachweise sind etabliert und geprüft.

Monitoring und Reporting

Frühwarnung, Berichte und Eskalation funktionieren und werden verbessert.

Integration

DORA, MaRisk und ISO 27001 sind abgestimmt; Doppelarbeiten vermieden.

Kultur

Schulung, Sensibilisierung und Risikobewusstsein sind messbar und gefördert.

Bewertungsstufen

Das Modell orientiert sich an CMMI-ähnlichen Stufen. Jede Stufe definiert Kriterien für Prozesse, Dokumentation und Kultur.

Stufe 1

Initial

Ad-hoc-Ansätze, keine formalen Prozesse. Reaktives Handeln, keine systematische Dokumentation.

Stufe 2

Defined

Formale Prozesse definiert, aber nicht durchgängig umgesetzt. Teilweise Dokumentation und Verantwortlichkeiten.

Stufe 3

Managed

Prozesse vollständig umgesetzt und dokumentiert. Klare Verantwortlichkeiten, regelmäßige Reviews.

Stufe 4

Monitored

Prozesse werden überwacht und gemessen. KPIs und KRIs sind etabliert. Abweichungen werden frühzeitig erkannt.

Stufe 5

Optimized

Kontinuierliche Verbesserung und Anpassung auf Basis von Daten, Audits und Vorfällen. Innovationsfähigkeit.

Eine Reifegradstufe darf erst nach einer dokumentierten Bewertung vergeben werden. Diese Vorlage enthält deshalb keinen voreingestellten Ist-Reifegrad.

Umsetzungsschritte Reifegrad

  • Nutzen und Grenzen eines optionalen Reifegradmodells festlegen und die Bewertungslogik freigeben.
  • Selbstbewertung für alle acht Dimensionen durchführen und dokumentieren.
  • Entwicklungsplan mit Maßnahmen, Verantwortlichen und Fristen erstellen.
  • Jährliche Reifegradbewertung etablieren und dem Leitungsorgan vorlegen.
  • Vorjahresvergleich und Trendanalyse in die Bewertung integrieren.
  • Best Practices aus Branchenvergleichen und Audit-Findungen einarbeiten.

Nachweise Reifegrad

EVD-IRM-014 Reifegradbewertung (aktuell, mit Vorjahresvergleich) Qualitätsmanagement · Jährlich
EVD-IRM-011 Leitungsorganbericht mit Reifegrad Risikocontrolling · Jährlich
EVD-IRM-015 Schulungsnachweise (Kultur-Dimension) Personalentwicklung · Jährlich

Hinweis

Hinweis: Diese Inhalte sind Umsetzungshilfen und kuratierte Hinweise. Sie ersetzen keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.