So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.
1. Ist unser Unternehmen ein erfasstes Finanzunternehmen?
- Konkreten Unternehmenstyp mit den in DORA genannten Finanzunternehmen abgleichen, zum Beispiel Kreditinstitut, Zahlungsinstitut, Wertpapierfirma, Versicherungsunternehmen oder -vermittler, Fondsverwaltung oder Krypto-Dienstleister.
- Erlaubnis-, Registrierungs- und Aufsichtsstatus jeder relevanten Gesellschaft dokumentieren.
- Ausnahmen und vereinfachte Anforderungen – insbesondere nach Unternehmensart und Größe – ausdrücklich prüfen.
- Gesellschaften, Zweigniederlassungen und grenzüberschreitende Tätigkeiten einzeln zuordnen; Gruppenvorgaben berücksichtigen.
- Abgrenzung zu IKT-Drittdienstleistern festhalten: Dienstleister werden durch Kundenverträge mittelbar erfasst, sind aber nicht allein deshalb Finanzunternehmen.
- Ergebnis, Rechtsgrundlage, zuständige Aufsicht, Verantwortliche und Prüftermin dokumentieren und bei Zweifeln rechtlich validieren.
2. IKT-Risikomanagement
- Leitungsorgan hat den IKT-Risikomanagementrahmen genehmigt, überwacht ihn und erhält geeignete Schulungen sowie entscheidungsfähige Berichte.
- Informationswerte, IKT-Assets, Systeme, Datenflüsse, Standorte, Abhängigkeiten und unterstützte Geschäftsfunktionen sind aktuell inventarisiert.
- Kritische oder wichtige Funktionen sind identifiziert; Schutzbedarf, Wiederanlaufziele und Verantwortliche sind festgelegt.
- Risiken werden einheitlich identifiziert, bewertet, behandelt, akzeptiert und mindestens regelmäßig sowie bei wesentlichen Änderungen neu bewertet.
- Schutz, Prävention, Erkennung, Reaktion, Wiederherstellung, Backup, Kommunikation und Lernen sind dokumentiert und praktisch umgesetzt.
- Der Rahmen wird unabhängig geprüft; Feststellungen und Verbesserungen werden fristgebunden nachgehalten.
3. IKT-bezogene Vorfälle und Meldung
- Ein Prozess erfasst, protokolliert, klassifiziert, priorisiert und behandelt IKT-bezogene Vorfälle und erhebliche Cyberbedrohungen.
- Kriterien für schwerwiegende IKT-bezogene Vorfälle sind in eine belastbare Entscheidungsmatrix übersetzt.
- Interne Eskalation verbindet IT, Informationssicherheit, Betrieb, Leitung, Recht, Datenschutz, Kommunikation und Dienstleister.
- Aktuelle Meldeformate, Fristen, zuständige Aufsicht und Verantwortliche für Erst-, Zwischen- und Abschlussmeldung sind dokumentiert.
- Kunden- und Betroffenenkommunikation wird bei relevanten Auswirkungen koordiniert und freigegeben.
- Vorfälle werden nachbereitet; Ursachen, Kosten, Kontrolllücken und Maßnahmen fließen in das Risikomanagement ein.
4. Testen der digitalen operationalen Resilienz
- Ein risikobasiertes, mehrjähriges Testprogramm deckt relevante IKT-Systeme und kritische oder wichtige Funktionen ab.
- Schwachstellenanalysen, Szenariotests, Kompatibilitäts-, Leistungs-, End-to-End- und Wiederherstellungstests werden passend zum Risiko eingesetzt.
- Unabhängigkeit, Qualifikation, sichere Durchführung und Behebung erkannter Schwachstellen sind geregelt.
- Kritische Befunde erhalten Verantwortliche, Fristen, Risikofreigaben und einen dokumentierten Nachtest.
- Pflicht zu bedrohungsorientierten Penetrationstests (TLPT), Umfang, Turnus und Einbeziehung von Dienstleistern mit der Aufsicht klären.
- TLPT wird – falls erforderlich – durch geeignete Tester, mit kontrolliertem Scope und Schutz produktiver Systeme vorbereitet.
5. IKT-Drittparteienrisiko und Informationsregister
- Vollständiges Informationsregister aller vertraglichen Vereinbarungen über IKT-Dienstleistungen im vorgeschriebenen Format führen.
- Verträge den unterstützten Funktionen zuordnen und kritische oder wichtige Funktionen sowie Unterauftragnehmerketten kennzeichnen.
- Vor Vertragsschluss Risiko, Informationssicherheit, Standorte, Konzentration, Substitution und Exit-Fähigkeit prüfen.
- DORA-Mindestinhalte zu Leistung, Verfügbarkeit, Sicherheit, Vorfällen, Daten, Prüfung, Zusammenarbeit, Beendigung und Exit vertraglich abdecken.
- Leistung, Risiken, wesentliche Änderungen und Nachweise während der Laufzeit überwachen.
- Für kritische Abhängigkeiten getestete Exit- und Übergangspläne mit Verantwortlichen, Datenrückgabe und realistischen Zeiträumen pflegen.
6. Informationsaustausch
- Nutzen und Risiko einer freiwilligen Teilnahme an vertrauenswürdigen Austauschkreisen für Cyberbedrohungsinformationen bewerten.
- Vertraulichkeit, Datenschutz, Wettbewerbsrecht und Schutz geschäftlicher Informationen vor einem Austausch prüfen.
- Regeln für Freigabe, Empfänger, sichere Kanäle, Kennzeichnung und Dokumentation festlegen.
- Leitungsorgan über die Teilnahme informieren und verwertbare Erkenntnisse in Erkennung und Risikobewertung zurückführen.
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.