Zum Inhalt springen

Right-to-Test

Right-to-Test Validation Workspace

Strukturierter Arbeitsraum für die systematische Ausübung des aufsichtlichen Rechts auf eigene Prüfung und Validierung beim Provider.

Hinweis: Diese Inhalte sind generische Umsetzungshilfen und ersetzen keine Rechtsberatung, keine aufsichtsrechtliche Auslegung, keine technische Sicherheitsprüfung und keine institutsspezifische Prüfung.

8

Validierungs-Checkpoints

7

Aktive Prüfungen

6

Hohe Priorität

8

DORA-Anforderungen

111

Aufwand (Std./Monat)

🎯 Was ist der Right-to-Test?

Der Right-to-Test gemäss DORA Artikel 28 Abs. 2 gibt Finanzinstituten das Recht, ihre IKT-Drittdienstleister eigenen Prüfungen zu unterziehen. Dieses Recht umfasst die Einsichtnahme in Systeme, die Durchführung von Sicherheitstests und die Validierung von Kontrollmassnahmen.

Dieser Workspace befähigt Ihr Institut, dieses Recht strukturiert, nachweisbar und aufsichtskonform auszuüben.

⚡ Praxis-Mehrwert

Vorgefertigte Prüfchecklisten für jeden Checkpoint
Findings-Register mit Massnahmenplan
DORA-Compliance-Matrix mit Coverage-Bewertung
7 KPIs mit Ampelschema zur Programmsteuerung
Budgetplanung & Kostenkontrolle
5 Vertragsklauseln zur direkten Übernahme
60-Tage-Umsetzungs-Checkliste für den Schnellstart

🔬 Validierungstypen im Überblick

Dokumentenprüfung

Prüfung der vom Provider bereitgestellten Dokumente und Berichte auf Vollständigkeit und Plausibilität

Aufwand: niedrig · Intensität: niedrig

Technische Prüfung

Technische Überprüfung von Schwachstellendaten, Logs oder Konfigurationen (Read-Only)

Aufwand: mittel · Intensität: mittel

Externer Test

Vom Institut beauftragte unabhängige Sicherheitstests beim Provider

Aufwand: hoch · Intensität: hoch

Abgleich / Reconciliation

Systematischer Abgleich von Provider-Daten mit institutseigenen Datenquellen

Aufwand: mittel · Intensität: mittel

Datenanalyse

Automatisierte oder manuelle Analyse von Performance-Daten, SLA-Einhaltung und Trends

Aufwand: niedrig · Intensität: mittel

Dokumentation

Systematische Dokumentation der Ausübung von Prüfungs- und Kontrollrechten

Aufwand: niedrig · Intensität: niedrig

🗓 Umsetzungsfahrplan Right-to-Test

Drei Phasen von der vertraglichen Verankerung bis zum vollständig operativen Right-Test-Nachweis

Phase 1 — Aufbau & Integration 2026 Q3

Vertragliche Verankerung des Right-to-Test, Einrichtung Dashboard-Zugang, Definition der Prüfintervalle

Right-to-Test-Klausel im Provider-Vertrag verankert
Read-Only-Dashboard-Zugang eingerichtet
Prüfplan für alle Checkpoints abgestimmt
Erste Asset-Validierung durchgeführt
Phase 2 — Operative Durchführung 2026 Q4

Regelmässige Durchführung aller Checkpoints, Aufbau von Evidence-Struktur, erstes Reporting

Monatlicher Scan-Report-Review etabliert
Wöchentliches Dashboard-Review läuft
Erster unabhängiger Pentest beauftragt
SLA-Compliance-Validierung automatisiert
Phase 3 — Optimierung & Nachweis 2027 Q1

Reifegradsteigerung, vollständige Evidence-Basis, Berichterstattung an Vorstand und Aufsicht

Alle Checkpoints werden planmässig durchgeführt
Vollständige Evidence-Basis für DORA-Prüfung
Right-to-Test-Jahresbericht an Vorstand
Interne Revision hat Right-to-Test geprüft

📅 Jährlicher Prüfkalender

Monatliche Übersicht aller durchzuführenden Checkpoints. Quartalsweise Asset-Validierung sowie der jährliche Pentest sind farblich hervorgehoben.

Jan

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Feb

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Mär

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren
Stichprobenartige Asset-Validierung

Apr

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Mai

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Jun

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren
Stichprobenartige Asset-Validierung

Jul

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Aug

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Sep

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren
Stichprobenartige Asset-Validierung

Okt

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Nov

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren

Dez

Provider Scan Report Review
Read-Only Dashboard Review
Patch-SLA-Compliance-Validierung
Kompensationsmassnahmen-Review
Provider-eigene Schwachstellenbewertung prüfen
Right-to-Test-Ausübung protokollieren
Stichprobenartige Asset-Validierung
Unabhängiger externer Penetrationstest

✅ Validierungs-Checkpoints im Detail

8 Checkpoints

Provider Scan Report Review

aktiv hoch
Dokumentenprüfung monatlich ⏱ 4 Std.

Prüfung der vom Provider bereitgestellten Scan-Berichte auf Vollständigkeit und Plausibilität

Durchgeführt von: Institut CISO / Information Security
Nachweise: Provider Scan Reports, institutseigene Plausibilitätsprüfung
Direkte Ausübung des Right-to-Test gemäss DORA Artikel 28 Abs. 2
DORA Art. 28 Abs. 2

Read-Only Dashboard Review

aktiv hoch
Technische Prüfung wöchentlich ⏱ 8 Std.

Analyse der Schwachstellendaten über das Read-Only Dashboard des Providers

Durchgeführt von: Institut SOC / Information Security
Nachweise: Dashboard-Screenshots, Abweichungsanalyse
Kontinuierliche Ausübung des Right-to-Test
DORA Art. 28 Abs. 2

Unabhängiger externer Penetrationstest

geplant kritisch
Externer Test jährlich ⏱ 80 Std.

Vom Institut beauftragter Penetrationstest der Provider-Umgebung (gemäss vereinbarten Grenzen)

Durchgeführt von: Externer Pentester (vom Institut beauftragt)
Nachweise: Pentest-Bericht, Abweichungsanalyse, Massnahmenplan
Volle Ausübung des Right-to-Test gemäss DORA Artikel 28 Abs. 2
DORA Art. 28 Abs. 2

Stichprobenartige Asset-Validierung

aktiv hoch
Abgleich / Reconciliation quartalsweise ⏱ 8 Std.

Abgleich der vom Provider gemeldeten Assets mit institutseigenen Erkenntnissen zur Identifikation von Shadow-IT

Durchgeführt von: Institut Provider Management / Asset Management
Nachweise: Asset-Abgleichsprotokoll, Abweichungsliste
Indirekte Ausübung des Right-to-Test durch Validierung der Asset-Basis
DORA Art. 28 Abs. 1, MaRisk AT 9

Patch-SLA-Compliance-Validierung

aktiv hoch
Datenanalyse monatlich ⏱ 3 Std.

Überprüfung der Einhaltung der vereinbarten Patch-SLAs durch unabhängige Zeitstempelprüfung

Durchgeführt von: Institut IKT-Risikomanagement
Nachweise: SLA-Compliance-Report, Abweichungsanalyse
Validierung der vertraglich vereinbarten Leistungserbringung
DORA Art. 30, MaRisk AT 9

Kompensationsmassnahmen-Review

aktiv mittel
Technische Prüfung + Dokumentenprüfung monatlich ⏱ 4 Std.

Prüfung der Wirksamkeit von Kompensationsmassnahmen für gewährte Patch-Ausnahmen

Durchgeführt von: Institut CISO / Information Security
Nachweise: Wirksamkeitsnachweise, Log-Auswertungen
Validierung der Risikoakzeptanzentscheidungen
DORA Art. 6, MaRisk AT 7.3

Provider-eigene Schwachstellenbewertung prüfen

aktiv mittel
Dokumentenprüfung monatlich ⏱ 3 Std.

Prüfung der vom Provider vorgenommenen CVSS-Bewertungen auf Plausibilität und Vollständigkeit

Durchgeführt von: Institut Information Security
Nachweise: Provider CVSS-Bewertungen, institutseigene Gegendarstellung
Validierung der Entscheidungsgrundlage des Providers
DORA Art. 5, 28

Right-to-Test-Ausübung protokollieren

aktiv hoch
Dokumentation kontinuierlich ⏱ 1 Std.

Dokumentation der Ausübung des Right-to-Test gemäss vertraglicher Vereinbarung und aufsichtlicher Erwartung

Durchgeführt von: Institut Provider Management
Nachweise: Right-to-Test-Protokoll, Ausübungsnachweise
Nachweis der systematischen Ausübung des Right-to-Test
DORA Art. 28 Abs. 2, MaRisk AT 9

📜 DORA-Compliance-Matrix

8 Anforderungen

Mapping der Right-to-Test-Checkpoints auf aufsichtliche Anforderungen mit Coverage-Bewertung und identifizierten Lücken.

DORA Art. 5 IKT-Risikomanagement teilweise

Institute müssen IKT-Risiken identifizieren, bewerten und überwachen

Provider-eigene Schwachstellenbewertung prüfen Kompensationsmassnahmen-Review

Lücke:

Keine direkte Verknüpfung mit dem institutseigenen IKT-Risikoinventar

Massnahme:

Right-to-Test-Ergebnisse in das institutseigene IKT-Risikoinventar überführen

DORA Art. 5 Abs. 2 Berichterstattung an die Leitung teilweise

Regelmässige Berichterstattung über IKT-Risiken an die Geschäftsleitung

Right-to-Test-Ausübung protokollieren

Lücke:

Reporting-Vorlagen sind definiert, aber nicht mit dem institutseigenen Berichtswesen integriert

Massnahme:

Right-to-Test-Berichte in das standardisierte IKT-Reporting aufnehmen

DORA Art. 6 IKT-Systeme und -Massnahmen abgedeckt

Angemessene und verhältnismässige IKT-Sicherheitsmassnahmen

Kompensationsmassnahmen-Review Provider-eigene Schwachstellenbewertung prüfen
DORA Art. 28 Abs. 1 Informationsregister teilweise

Führung eines Registers aller IKT-Drittparteien-Vereinbarungen

Stichprobenartige Asset-Validierung

Lücke:

Asset-Validierung prüft nur die Asset-Seite, nicht die vertragliche Registrierung

Massnahme:

Asset-Validierung um Prüfung der Informationsregister-Einträge erweitern

DORA Art. 28 Abs. 2 Right-to-Test (vertragliche Ausgestaltung) abgedeckt

Vertragliche Vereinbarung des Rechts auf Prüfung und Inspektion

Provider Scan Report Review Read-Only Dashboard Review Unabhängiger externer Penetrationstest Right-to-Test-Ausübung protokollieren
DORA Art. 30 IKT-Drittparteienrisiko teilweise

Überwachung und Steuerung von IKT-Drittparteienrisiken

Patch-SLA-Compliance-Validierung

Lücke:

Nur Patch-SLA wird überwacht, weitere Drittparteienrisiken (Verfügbarkeit, Integrität) nicht

Massnahme:

Monitoring um weitere Leistungskennzahlen (Verfügbarkeit, Reaktionszeiten) erweitern

MaRisk AT 9 Auslagerung abgedeckt

Steuerung und Überwachung von Auslagerungen gemäss MaRisk

Stichprobenartige Asset-Validierung Patch-SLA-Compliance-Validierung Right-to-Test-Ausübung protokollieren
MaRisk AT 7.3 Risikoakzeptanz abgedeckt

Dokumentierte Risikoakzeptanzentscheidungen für verbleibende Risiken

Kompensationsmassnahmen-Review

⚖️ Vertragsklauseln (zur direkten Übernahme)

Geprüfte Formulierungsvorschläge für die vertragliche Verankerung des Right-to-Test. Vor Übernahme durch die Rechtsabteilung prüfen lassen.

Right-to-Test (Prüfungsrecht)

DORA Art. 28 Abs. 2

Vertragliche Verankerung des aufsichtlichen Prüfungsrechts

Formulierungsvorschlag:

Der Dienstleister gewährt dem Institut das Recht, jederzeit eigene Prüfungen der IKT-Systeme und -Prozesse durchzuführen oder durch Dritte durchführen zu lassen. Dies umfasst insbesondere: (a) Einsichtnahme in alle relevanten Systeme, Logs und Konfigurationen, (b) Durchführung von Sicherheitstests einschliesslich Penetrationstests, (c) Validierung von Kontrollmassnahmen und (d) Überprüfung von Schwachstellenmanagement-Prozessen.

Read-Only Dashboard (Zugang)

DORA Art. 28 Abs. 2

Einrichtung eines kontinuierlichen Lesezugriffs auf Schwachstellendaten

Formulierungsvorschlag:

Der Dienstleister stellt dem Institut einen jederzeit verfügbaren Read-Only-Dashboard-Zugang zur Verfügung, der mindestens folgende Daten in Echtzeit (maximale Datenverzögerung 4 Stunden) abbildet: aktuelle Schwachstellen nach Schweregrad, Patch-Status aller Assets, SLA-Einhaltungsquoten, offene Ausnahmen und Trendentwicklungen.

Penetrationstests (Recht auf eigene Tests)

DORA Art. 28 Abs. 2

Regelung der Durchführung externer Sicherheitstests

Formulierungsvorschlag:

Der Dienstleister gestattet dem Institut oder von ihm beauftragten Dritten die Durchführung von Penetrationstests und Sicherheitsbewertungen in den vertraglich vereinbarten Testumgebungen. Die Tests sind mindestens 30 Tage im Voraus anzukündigen. Der Dienstleister stellt die erforderlichen Testumgebungen und Zugänge innerhalb von 10 Werktagen nach Ankündigung bereit.

Berichterstattung und Datenbereitstellung

DORA Art. 28, 30, MaRisk AT 9

Regelmässige Bereitstellung von Prüfberichten und Metriken

Formulierungsvorschlag:

Der Dienstleister verpflichtet sich zur monatlichen Bereitstellung folgender Berichte und Daten: (a) vollständiger Schwachstellen-Scan-Report, (b) SLA-Compliance-Report, (c) Asset-Inventar (vierteljährlich), (d) Bericht über offene und geschlossene Ausnahmen (monatlich). Alle Berichte sind maschinenlesbar (JSON/CSV) und in einem vom Institut vorgegebenen Format bereitzustellen.

Sanktionen und Eskalation

DORA Art. 30, MaRisk AT 9

Festlegung von Eskalationsstufen und vertraglichen Sanktionen

Formulierungsvorschlag:

Bei Überschreitung der vereinbarten Patch-SLAs um mehr als 50 % der jeweiligen Frist gelten folgende Eskalationsstufen: (1) Schriftliche Mahnung mit Fristsetzung von 5 Werktagen, (2) Vertragskonferenz mit Geschäftsführung beider Parteien innerhalb von 10 Werktagen, (3) Vertragliche Konventionalstrafe in Höhe von [Betrag] pro angefangenem Tag der Überschreitung, (4) Ausserordentliches Kündigungsrecht des Instituts bei Überschreitung der maximalen Eskalationsstufe.

🔍 Findings-Register (Beispiele)

5 Findings
kritisch Abweichung in Scan-Bericht: kritische Schwachstelle nicht gemeldet

Erkannt in: Provider Scan Report Review

Beim monatlichen Abgleich der Scan-Berichte wurde eine kritische Schwachstelle (CVSS 9.8) identifiziert, die vom Provider nicht im vereinbarten Berichtsformat aufgeführt war.

Empfohlene Massnahme:

Sofortige Klärung mit Provider CISO, Nachforderung des vollständigen Scan-Berichts, Überprüfung der Reporting-Pflichten im Vertrag.

DORA Art. 28 Abs. 2 — Recht auf eigene Prüfung

hoch Dashboard-Zugang nicht ausreichend: zeitverzögerte Daten

Erkannt in: Read-Only Dashboard Review

Das Read-Only Dashboard des Providers zeigt Schwachstellendaten mit 48h Verzögerung, was eine zeitnahe Risikobewertung erschwert.

Empfohlene Massnahme:

Vertragliche Nachbesserung: maximal 4h Datenverzögerung, alternativ API-basierte Echtzeitanbindung.

DORA Art. 28 Abs. 2, Art. 5 — IKT-Risikomanagement

hoch Asset-Inventar unvollständig: Shadow-IT-Risiko

Erkannt in: Stichprobenartige Asset-Validierung

Beim Stichprobenabgleich wurden 3 Assets identifiziert, die im providergemeldeten Inventar nicht aufgeführt waren, jedoch vom Institut genutzt werden.

Empfohlene Massnahme:

Gemeinsame Bereinigung des Asset-Inventars, Einrichtung eines automatischen Abgleichs, vertragliche Nachschärfung der Meldepflichten.

DORA Art. 28 Abs. 1 — Informationsregister, MaRisk AT 9

kritisch SLA-verletzung bei kritischem Patch: 14h über Frist

Erkannt in: Patch-SLA-Compliance-Validierung

Ein kritischer Patch (CVSS 9.0) wurde 14 Stunden nach Ablauf der vereinbarten 48h-SLA eingespielt. Der Provider nannte interne Abstimmungsprozesse als Grund.

Empfohlene Massnahme:

Eskalation an Provider-Management, vertragliche Konventionalstrafe prüfen, Notfallprozess für kritische Patches definieren.

DORA Art. 30 — IKT-Drittparteienrisiko, MaRisk AT 9

mittel Kompensationsmassnahme nicht nachgewiesen: Wirksamkeit unklar

Erkannt in: Kompensationsmassnahmen-Review

Für eine gewährte Patch-Ausnahme (90 Tage) konnte der Provider die Wirksamkeit der Kompensationsmassnahmen nicht durch aktuelle Log-Auswertungen belegen.

Empfohlene Massnahme:

Nachforderung der Wirksamkeitsnachweise innerhalb von 14 Tagen, bei Nichterfüllung Aussetzung der Ausnahme.

DORA Art. 6 — Risikoakzeptanz, MaRisk AT 7.3

📊 Reporting-Struktur

Bericht Zielgruppe Frequenz Inhalte DORA-Bezug
Monatliches Right-to-Test-Reporting CISO / IKT-Risikomanagement monatlich Durchgeführte Prüfungen, offene Findings, SLA-Einhaltung, Trendentwicklung DORA Art. 5, 28
Quartalsbericht Provider Governance Auslagerungsmanagement / Risikokomitee quartalsweise Status aller Checkpoints, kritische Findings, Eskalationen, Massnahmenstatus DORA Art. 28, 30, MaRisk AT 9
Jährlicher Right-to-Test-Bericht Vorstand / Aufsichtsrat / Revision jährlich Gesamtübersicht, Wirksamkeit der Prüfungen, Reifegrad, Verbesserungsmassnahmen, DORA-Konformität DORA Art. 28 Abs. 2, Art. 5 Abs. 2
Ad-hoc-Eskalationsbericht CISO / Vorstand (bei kritischen Findings) ad-hoc Sofortmeldung bei kritischen Abweichungen mit Risikobewertung und Massnahmenplan DORA Art. 28, Art. 30

📈 Kennzahlen & Programmsteuerung

7 KPIs

Messgrössen zur Steuerung der Right-to-Test-Organisation mit Ampelschema (Grün/Gelb/Rot) und Zielwerten.

Anzahl durchgeführter Checkpoints pro Monat

Monatliche Auswertung der Prüfprotokolle

≥ 6 von 8 Checkpoints

monatlich
🟢 ≥ 6 🟡 4-5 🔴 < 4

SLA-Einhaltungsquote (kritische Patches)

Anteil der Patches, die innerhalb der vereinbarten SLA eingespielt wurden

≥ 98 %

monatlich
🟢 ≥ 98 % 🟡 95-97 % 🔴 < 95 %

Findings-Erledigungsquote (kritisch/hoch)

Anteil der kritischen/hohen Findings, die innerhalb von 30 Tagen geschlossen wurden

≥ 90 % innerhalb von 30 Tagen

monatlich
🟢 ≥ 90 % 🟡 75-89 % 🔴 < 75 %

Ø Reaktionszeit bei kritischen Findings

Durchschnittliche Zeit von Identifikation bis zur ersten Reaktion/Eskalation

< 4 Stunden

monatlich
🟢 < 4 Std 🟡 4-8 Std 🔴 > 8 Std

Right-to-Test-Dokumentationsquote

Anteil der durchgeführten Prüfungen mit vollständiger Dokumentation

100 %

monatlich
🟢 100 % 🟡 90-99 % 🔴 < 90 %

Reporting-Fristeinhaltung

Anteil der fristgerecht erstellten Berichte (monatlich/quartalsweise/jährlich)

100 %

quartalsweise
🟢 100 % 🟡 80-99 % 🔴 < 80 %

Anzahl offener Findings (kritisch/hoch)

Gesamtanzahl ungelöster kritischer und hoher Findings

≤ 3

wöchentlich
🟢 ≤ 3 🟡 4-6 🔴 > 6

💰 Budgetplanung (Schätzung)

Position Kostenart Std./Monat Jahreskosten (€)
Interne Personalkapazität (CISO/SOC/IKT-Risiko) Personal 32 48.000
Externer Penetrationstest (jährlich) Dienstleistung 0 35.000
Right-to-Test-Software/Lizenzkosten Lizenz 0 12.000
Schulung & Qualifikation Prüfteam Qualifikation 4 8.000
Reporting & Dokumentation Personal 8 12.000
Qualitätssicherung / Interne Revision Personal 4 6.000
Gesamtkosten (geschätzt) 121.000 €

Die tatsächlichen Kosten variieren je nach Provider, Vertragskonstellation und institutsspezifischer Ausgestaltung.

🚨 Eskalations-Workflow

Dreistufiger Eskalationsprozess mit definierten Triggern, Reaktionszeiten und Verantwortlichkeiten.

Level 1 — Information

Auslöser: Mittleres Finding, geringe SLA-Abweichung (< 24h)

Reaktionszeit: ≤ 24 Stunden

Verantwortlich: IKT-Risikomanagement

Massnahme: Dokumentation im Findings-Register, Information an CISO, Planung der Massnahme

Eskalation an: CISO (wöchentlich)

Level 2 — Eskalation

Auslöser: Hohes Finding, SLA-Überschreitung (> 24h), wiederholte Abweichung

Reaktionszeit: ≤ 8 Stunden

Verantwortlich: CISO / Information Security

Massnahme: Sofortmassnahme einleiten, Provider-Kontakt aufnehmen, vertragliche Eskalation prüfen

Eskalation an: Risikokomitee (innerhalb 48h)

Level 3 — Kritische Eskalation

Auslöser: Kritisches Finding, Ausfall kritischer Funktionen, systematisches Provider-Versagen

Reaktionszeit: ≤ 2 Stunden

Verantwortlich: CISO / Vorstand

Massnahme: Aktivierung Notfallplan, Vorstandsinformation, aufsichtliche Meldung (bei Wesentlichkeit), Vertragskündigung prüfen

Eskalation an: Vorstand / Aufsichtsrat (ad-hoc)

📋 Praxistools & Vorlagen

8 Vorlagen

Checkliste monatlicher Scan-Report-Review

PDF / Excel

Schritt-für-Schritt-Prüfliste für die Durchsicht der Provider-Scan-Berichte inkl. Abweichungsanalyse

⏱ 30 Min · 👤 CISO / Information Security

Vorlage Abweichungsanalyse

Excel / DOCX

Strukturierte Vorlage zur Dokumentation und Bewertung von Abweichungen zwischen Provider-Meldung und institutseigener Prüfung

⏱ 15 Min · 👤 IKT-Risikomanagement

Dashboard-Review-Protokoll (wöchentlich)

PDF / DOCX

Standardisiertes Protokoll für die wöchentliche Sichtung des Read-Only-Dashboards mit Ampelschema

⏱ 10 Min · 👤 SOC / Information Security

Right-to-Test-Jahresbericht Vorlage

PDF / DOCX

Umfassende Berichtsvorlage für die jährliche Berichterstattung an Vorstand und Aufsichtsrat über die Ausübung des Right-to-Test

⏱ 4 Std · 👤 CISO / Provider Management

Asset-Validierungsprotokoll

Excel

Vorlage zur Dokumentation der quartalsweisen Stichprobenvalidierung des Provider-Asset-Inventars

⏱ 1 Std · 👤 Asset Management / Provider Management

SLA-Compliance-Monitoring-Dashboard

Excel (Makro-frei)

Excel-basiertes Monitoring-Tool zur Verfolgung der Patch-SLA-Einhaltung mit automatischer Ampelfunktion

⏱ 30 Min / Monat · 👤 IKT-Risikomanagement

Pentest-Scoping-Vorlage

DOCX

Standardisiertes Scoping-Dokument für die Beauftragung externer Penetrationstests beim Provider

⏱ 2 Std · 👤 CISO / Beschaffung

Right-to-Test-Ausübungsnachweis

PDF / DOCX

Formular zur lückenlosen Dokumentation jeder Ausübung des Right-to-Test gemäss DORA Art. 28 Abs. 2

⏱ 15 Min · 👤 Provider Management

Hinweis zur Nutzung

Diese Vorlagen sind generische Arbeitshilfen. Passen Sie sie an Ihre institutsspezifischen Gegebenheiten, Vertragskonstellationen und das tatsächliche Risikoprofil des Providers an. Lassen Sie alle Vorlagen vor der ersten Nutzung durch Ihre Rechtsabteilung prüfen.

✅ Right-to-Test Praxis-Checkliste

Vollständige 60-Tage-Checkliste für den Aufbau der Right-to-Test-Organisation. Status und Verantwortlichkeiten eintragen.

Vertragliche Grundlagen

Right-to-Test-Klausel im Provider-Vertrag geprüft

👤 Recht / Beschaffung 📅 Woche 1-2

Prüfrechte und -intervalle vertraglich definiert

👤 Recht / Provider Management 📅 Woche 1-2

Kostentragung für externe Tests geregelt

👤 Beschaffung 📅 Woche 2-3

Vertraulichkeitsvereinbarung (NDA) aktualisiert

👤 Recht / CISO 📅 Woche 1

Technische Voraussetzungen

Read-Only-Dashboard-Zugang eingerichtet

👤 Provider / Institut IT 📅 Woche 2-4

API-Zugang für automatisierte Datenabfrage geprüft

👤 Provider / Institut IT 📅 Woche 3-6

Data-Loss-Prevention (DLP) für Dashboard-Zugang konfiguriert

👤 Institut IT / CISO 📅 Woche 3-4

Test-Umgebung für Penetrationstests abgestimmt

👤 Provider / Externer Pentester 📅 Woche 6-8

Organisatorische Vorbereitung

Prüfteam benannt (CISO, SOC, IKT-Risiko, Provider Management)

👤 CISO 📅 Woche 1

Prüfplan für alle Checkpoints erstellt

👤 CISO / IKT-Risikomanagement 📅 Woche 2-3

Eskalationsprozess für kritische Findings definiert

👤 CISO / Risikokomitee 📅 Woche 2-3

Reporting-Vorlagen erstellt und abgestimmt

👤 IKT-Risikomanagement / CISO 📅 Woche 3-4

Erste Schulung des Prüfteams durchgeführt

👤 CISO 📅 Woche 4-5

📝 Notizen

Neue Notiz

Notizen werden lokal im Browser gespeichert (localStorage).