Zum Inhalt springen

DORA

Der Digital Operational Resilience Act (DORA, EU 2022/2554) schafft einen einheitlichen Rahmen für die digitale operationelle Resilienz im EU-Finanzsektor. Ein Schwerpunkt: das Management von IKT-Drittdienstleistern.

DORA richtet sich an Finanzunternehmen — Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und viele weitere — sowie an kritische IKT-Drittdienstleister, die diese beliefern.

DORA fordert unter anderem:

  • ein Register aller Verträge mit IKT-Drittdienstleistern,
  • eine Risikobewertung dieser Dienstleister, besonders der kritischen,
  • klare vertragliche Vereinbarungen zu Sicherheit, Audit-Rechten und Ausstiegsstrategien,
  • das Melden und Nachhalten IKT-bezogener Vorfälle.
DORA-AnforderungFunktion in Compliance-Cloud
Register der IKT-DienstleisterLieferantenverwaltung mit Kategorien & Stammdaten
Risikobewertung der DienstleisterRisikoklassifizierung & TPRM
Kritische Anbieter überwachenKennzeichen kritisch + Workflows
Sicherheitslage abfragenSelbstauskünfte per Fragebogen
Vorfälle nachhaltenVorfall-Modul mit Fristen und Protokoll
Nachweise bereithaltenBerichte & Exporte für Aufsicht und Audit

DORA betont das Konzentrationsrisiko — die Abhängigkeit von wenigen großen Anbietern. Über die Lieferantenübersicht und die Kategorien in Compliance-Cloud erkennen Sie Klumpenrisiken (etwa „viele kritische Dienste bei einem einzigen Cloud-Anbieter”) und können gegensteuern.