EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

DORA Reifegrad · Digitale betriebliche Resilienz der Finanzdienstleistungen

Ihre digitale betriebliche Resilienz, artikelgenau gemessen und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, 108 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

DORA Reifegrad · Digitale betriebliche Resilienz der Finanzdienstleistungen

Governance und Verantwortung der GeschäftsleitungN1 → N5
IKT RisikomanagementrahmenN1 → N5
Kartierung von Vermögenswerten und kritischen FunktionenN1 → N5
Schutz und PräventionN1 → N5

10 Themenfelder, 108 Fragen, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance und Verantwortung der Geschäftsleitung6484
IKT Risikomanagementrahmen5379
Kartierung von Vermögenswerten und kritischen Funktionen6182
Schutz und Prävention3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Verordnung (EU) 2022/2554 (DORA), anwendbar seit dem 17. Januar 2025-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklungslinie.

Sind die Ausstiegsstrategien für IKT Dienstleister, die kritische oder wichtige Funktionen unterstützen, definiert und getestet?

  1. N1

    Es ist keine Ausstiegsstrategie formalisiert. Die Frage würde sich erst stellen, wenn ein Dienstleister seinen Service einstellt.

  2. N2

    In einigen Verträgen finden sich Reversibilitätsklauseln, ohne zugehörigen Ausstiegsplan oder identifiziertes Umstellungsszenario.

  3. N3

    Für jeden Dienstleister, der eine kritische Funktion unterstützt, ist eine Ausstiegsstrategie dokumentiert: Ersatzlösung, zurückzuholende Daten, geschätzte Übergangsdauer.

  4. N4

    Die Ausstiegsstrategien werden bei jeder Vertragsverlängerung überprüft und an das Informationsregister angebunden. Die Umstellungsfristen werden mit dem betroffenen Fachbereich verifiziert.

  5. N5

    Die Ausstiegsszenarien werden bei Übungen erprobt, auch für Fälle ungeplanter Kündigung, und die Erkenntnisse fließen in die Überarbeitung der Verträge und des IKT Risikomanagementrahmens ein.

Maßnahme für den Übergang von N2 zu N3

Erstellen Sie für jeden im Informationsregister erfassten IKT Dienstleister, der eine kritische oder wichtige Funktion unterstützt, ein Ausstiegsblatt mit Ersatzlösung, zurückzuholenden Daten und Formaten sowie geschätzter Übergangsdauer, und lassen Sie es vom verantwortlichen Fachbereich im vierteljährlichen IKT Risikokomitee validieren.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf DORA.

Worum es in diesem Referenzrahmen geht

DORA, die Verordnung (EU) 2022/2554 über die digitale betriebliche Resilienz des Finanzsektors, gilt seit dem 17. Januar 2025. Sie deckt einen breiten Anwendungsbereich ab: Kreditinstitute, Wertpapierfirmen, Versicherer, Vermögensverwalter, Anbieter von Krypto-Dienstleistungen, Marktinfrastrukturen sowie als kritisch eingestufte IKT Drittdienstleister. Fünf Säulen strukturieren den Text: ein IKT Risikomanagementrahmen unter Verantwortung der Geschäftsleitung, Management und Meldung schwerwiegender Vorfälle, Tests der digitalen Resilienz, Management des Risikos durch Drittanbieter und der Austausch von Informationen über Cyberbedrohungen.

Die Schwierigkeit liegt nicht im Verständnis des Textes, sondern darin zu wissen, wo man wirklich steht. Wird das Informationsregister zu Vertragsvereinbarungen laufend bei jeder Änderung aktualisiert, oder einmal jährlich zum Meldetermin rekonstruiert? Sind die Meldefristen für einen schwerwiegenden Vorfall an einem Freitagabend mit dem tatsächlich diensthabenden Personal einhaltbar? Sind die Ausstiegsstrategien für kritische Dienstleister dokumentiert und getestet, oder existieren sie nur als Vertragsklausel? Diese Fragen lassen sich nicht durch einen binären Konformitätsstatus klären.

Eine häufige Verwechslung: DORA ist eine Verordnung, keine Richtlinie, und sie wird nicht zertifiziert. Es gibt kein DORA Label. Die Kontrolle erfolgt durch die nationalen und europäischen zuständigen Behörden, durch die Übermittlung des Informationsregisters, durch die Meldung von Vorfällen und, für benannte Einrichtungen, durch bedrohungsorientierte Penetrationstests des Typs TLPT. Ein weiterer Klärungspunkt: DORA hat Vorrang vor NIS 2 für die betroffenen Finanzunternehmen, doch die zugrunde liegenden Governance und Risikomanagementstrukturen bleiben weitgehend gemeinsam.

Ein Konformitätsaudit schließt mit einer Abweichung oder einer Konformität zu einer gegebenen Anforderung ab. Die Reifegrad Analyse beantwortet eine andere Frage: auf welchem Beherrschungsniveau befindet sich die Praxis, und welche konkrete Maßnahme führt zur nächsten Stufe. Bei DORA ist diese Nuance entscheidend, denn die meisten Organisationen verfügen über die erwarteten Dokumente, ohne die Wiederholbarkeit, Nachvollziehbarkeit und Steuerung zu besitzen, die die Aufsicht bei einer Kontrolle oder nach einem tatsächlichen Vorfall feststellen wird.

In Datamensio ist der DORA Referenzrahmen einsatzbereit und anpassbar. Die KI passt Themenfelder, Fragen und Niveaus an Ihren regulatorischen Status und Ihre Größe an, unter Anwendung des im Text vorgesehenen Proportionalitätsprinzips, oder erstellt eine Ableitung auf Basis Ihrer eigenen Dokumente: IKT Risikomanagementpolitik, Informationsregister, Kontinuitätspläne.

Referenznorm: Verordnung (EU) 2022/2554 (DORA), anwendbar seit dem 17. Januar 2025

Die bewerteten Themenfelder

  • Governance und Verantwortung der Geschäftsleitung

    Genehmigung und Überprüfung des IKT Risikomanagementrahmens, Rollen und Verantwortlichkeiten, Budgetzuweisung, Schulung der Führungskräfte, Abstimmung mit den Kontrollfunktionen.

  • IKT Risikomanagementrahmen

    Dokumentierte Richtlinien und Verfahren, Toleranz gegenüber digitalen Störungsrisiken, jährliche Überprüfung, Einbeziehung der Erkenntnisse aus Vorfällen und Tests.

  • Kartierung von Vermögenswerten und kritischen Funktionen

    Inventar der IKT Vermögenswerte, Identifizierung kritischer oder wichtiger Funktionen, interne und externe Abhängigkeiten, Klassifizierung von Informationen, laufende Aktualisierung.

  • Schutz und Prävention

    Identitäts und Zugriffsmanagement, Verschlüsselung, Netzwerksicherheit, Änderungs und Patch Management, Absicherung der Entwicklungen.

  • Erkennung und Überwachung

    Mechanismen zur Erkennung anormaler Aktivitäten, Alarmschwellen, Überwachungsabdeckung, dedizierte Ressourcen, Überprüfung der Leistung der Dispositive.

  • Kontinuität, Wiederherstellung und Sicherungen

    IKT Geschäftskontinuitätspolitik, Wiederherstellungszeit und Wiederherstellungspunktziele, Ausweichstandorte, Sicherungs und Wiederherstellungspolitik, dokumentierte Übungen.

  • Management und Meldung von Vorfällen

    Erkennungs und Klassifizierungsprozess, Kriterien für die Schwere, Fristen für Erst, Zwischen und Abschlussmeldung, Kanäle zur zuständigen Behörde, Information der Kunden.

  • Tests der digitalen betrieblichen Resilienz

    Jährliches Testprogramm, Schwachstellenanalysen, Kompatibilitäts und Leistungstests, bedrohungsorientierte Tests des Typs TLPT, Behandlung der Feststellungen.

  • Management des Risikos durch Drittanbieter

    Richtlinie zu IKT Dienstleistern, Vorabprüfung, Pflichtvertragsklauseln, Konzentration, Unterauftragsvergabe in der Kette, Audit und Zugriffsrechte.

  • Informationsregister und Übermittlung an die Behörden

    Vollständigkeit des Vertragsvereinbarungsregisters, Datenqualität, Aktualisierungsprozess, Vorbereitung von Übermittlungen und Anfragen der Behörden.

Eine Kurzversion des Referenzrahmens mit 40 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 10 Themenfelder und 108 Fragen.

Häufige Fragen

Kann man für DORA zertifiziert werden?

Nein. DORA ist eine unmittelbar geltende europäische Verordnung, es gibt keine zugehörige Zertifizierung. Die Kontrolle obliegt den zuständigen Behörden, durch das Informationsregister, die Vorfallsmeldungen und, für betroffene Einrichtungen, bedrohungsorientierte Tests. Die Reifegrad Analyse misst Ihre Praktiken und bereitet auf diese Termine vor, sie stellt kein Zertifikat aus.

Worin unterscheidet sich diese Analyse von einem DORA Konformitätsaudit?

Das Audit prüft das Vorhandensein einer Anforderung und schließt mit einer Abweichung oder Konformität ab. Die Analyse ordnet jede Praxis auf einer fünfstufigen Reifegradskala ein und zeigt die Maßnahme auf, die zur nächsten Stufe führt. Beide ergänzen sich: die Analyse baut die Entwicklungslinie auf, das Audit bestätigt den erreichten Zustand.

Wie viel Zeit nimmt die Bewertung in Anspruch?

Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die Vollversion mobilisiert im kollaborativen Modus mehrere Mitwirkende: Sicherheit, Einkauf, Kontinuität, Compliance. Der wesentliche Zeitaufwand entfällt auf die Erhebung bei diesen Teams, nicht auf die Eingabe.

Lässt sich der Referenzrahmen an unseren Status und unsere Größe anpassen?

Ja. DORA wendet ein Proportionalitätsprinzip an, und der Referenzrahmen folgt derselben Logik: Sie ändern Fragen, Niveaus und Themenfelder, oder Sie lassen die KI eine an Ihren regulatorischen Status angepasste Ableitung auf Basis Ihrer Dokumente erstellen. Die Beherrschung des Referenzrahmens liegt bei Ihnen.

Wie lässt sich DORA mit NIS 2 und ISO 27001 verbinden?

DORA hat für die betroffenen Finanzunternehmen Vorrang vor NIS 2, doch die Anforderungen an Governance, Risikomanagement und Vorfallsbehandlung beruhen auf Prinzipien, die mit ISO 27001 und ISO 27005 konvergieren. Die übergreifenden Datamensio Roadmaps konsolidieren mehrere Analysen und bündeln gemeinsame Maßnahmen, statt sie zu duplizieren.

Deckt die Analyse auch unsere IT Dienstleister ab?

Die Säule zu Drittanbietern bewertet Ihre Praktiken: Vorabprüfung, Vertragsklauseln, Überwachung der Konzentration, Ausstiegsstrategien, Führung des Informationsregisters. Sie können den Referenzrahmen auch an Ihre Dienstleister zur individuellen oder industriellen Bewertung weitergeben und deren Ergebnisse auf gemeinsamer Basis vergleichen.

Wie kommt man von der Analyse zum Maßnahmenplan?

Die Lücke zwischen erreichtem Score und gesetztem Ziel erzeugt automatisch die entsprechenden Maßnahmen. Die KI bündelt sie zu einer priorisierten Roadmap, und der Leistungskatalog eröffnet zu jedem Element eine Lösung, mit Kosten, Frist und erwarteter Auswirkung auf den Score.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf DORA.