// COMPLIANCE ERREICHEN
EU

DORA — Digitale operationale Resilienz

DORA macht digitale operationale Resilienz zur gesetzlichen Pflicht für EU-Finanzunternehmen. CYBORA liefert das IKT-Risikomanagement-Framework, Incident-Reporting, Resilienz-Tests und die Aufsicht über Drittanbieter — live nachverfolgbar auf cybora.cloud.

TestfrequenzJährlich für kritische Funktionen
Meldefristen4 Std. / 72 Std. / 1 Monat
TLPTNur für bedeutende Unternehmen
In Kraft seitJanuar 2025
// was es ist

Der Standard, einfach erklärt

Der Digital Operational Resilience Act (EU 2022/2554) harmonisiert das IKT-Risikomanagement für Finanzunternehmen: Governance, Klassifizierung und Meldung von Vorfällen, Resilienz-Tests und die Aufsicht über kritische IKT-Drittanbieter.

Lesen Sie den Gesetzestext, Artikel für Artikel, einfach erklärt →
// für wen es gilt

Betrifft es Sie?

Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer, Kryptowerte-Dienstleister und deren kritische IKT-Anbieter.

// was das Gesetz verlangt

Anforderungen im Überblick

IKT-Risikomanagement-Rahmen (Artikel 6)

Die grundlegende, vom Vorstand verantwortete Pflicht: ein dokumentiertes Rahmenwerk kontinuierlicher Tests und Verbesserung, kein statischer Richtlinienordner.

Allgemeines Testprogramm (Artikel 24-25)

Schwachstellenbewertungen sowie Netzwerk- und Anwendungstests in einem risikoangepassten Rhythmus — Systeme, die kritische Funktionen unterstützen, brauchen mindestens einen jährlichen Blick, keine zwei Jahre alte Momentaufnahme.

Bedrohungsgeleitete Penetrationstests (Artikel 26-27)

Bedeutende Unternehmen müssen eine fortgeschrittene Bedrohungssimulation durchführen, deren Umfang direkt mit den Aufsichtsbehörden abgestimmt wird — ein separates, tiefergehendes Engagement zusätzlich zum allgemeinen Testprogramm.

Meldefristen für Vorfälle (Artikel 19)

Die Klassifizierung löst eine fristgebundene Meldung aus: Erstmeldung innerhalb von 4 Stunden nach Klassifizierung, Zwischenmeldung innerhalb von 72 Stunden und Abschlussmeldung innerhalb eines Monats.

IKT-Risiko durch Dritte (Artikel 28)

Finanzunternehmen müssen ihre IKT-Anbieter am selben Resilienzmaßstab messen, den sie selbst erfüllen müssen — auch dann, wenn diese Anbieter Daten außerhalb der EU verarbeiten.

// wie CYBORA hilft

From gap to DORA, on one platform

Jede Kontrolle wird einmal erfasst, Nachweise werden fortlaufend gesammelt, und ein Team ist von der Gap-Analyse bis zum Audit verantwortlich.

IKT-Risikorahmen

Ein vom Vorstand verantwortetes Rahmenwerk, das die Governance- und Leitungspflichten von DORA erfüllt.

Meldung von Vorfällen

Klassifizierungs- und Meldeprozesse, abgestimmt auf die Fristen von DORA.

Resilienz-Tests

Bedrohungsgeleitete Penetrationstests und Szenarienübungen, wie es die Verordnung verlangt.

Aufsicht über Dritte

Ein Register der IKT-Anbieter mit Überwachung von Konzentrations- und Ausstiegsrisiken.

// häufig gefragt

Häufig gestellte Fragen

Deckt das Testing von CYBORA die TLPT-Anforderung von DORA ab?

Teilweise. Unsere Offensive-Security-Engagements decken die in Artikel 25 genannten Infrastruktur- und Anwendungstestarten vollständig ab. Das TLPT nach Artikel 26-27 ist ein separates, mit der Aufsichtsbehörde abgestimmtes Engagement — die Aufklärungs-, Scan- und Validierungsarbeit von CYBORA fließt direkt hinein, die aufsichtlich vereinbarte Bedrohungssimulation wird jedoch als eigenes Projekt geplant.

Was bedeutet "kontinuierliches" Testen in der Praxis?

Nachweise, die aktuell bleiben, nicht ein einmal eingereichter Bericht. Geplante Bewertungen passend zu Ihrem Risikoprofil, HybridSOC überwacht neue Schwachstellen zwischen den Testzyklen, und Retests bestätigen, dass eine Behebung tatsächlich gehalten hat — eine Nachweiskette, der eine Aufsichtsbehörde von Anfang bis Ende folgen kann.

Fällt CYBORA selbst unter Artikel 28 als IKT-Anbieter?

Ja. Da wir als Dienstleister Daten für Finanzunternehmen verarbeiten, fällt CYBORA unter Ihre Drittanbieter-Risikobewertung nach Artikel 28. Wir sind ISO-27001-orientiert und verarbeiten Daten innerhalb der EU — wenden Sie sich an Ihren Ansprechpartner, um die für Ihre Prüfung benötigte Dokumentation zu erhalten.

In welchen Formaten liegen die Nachweise vor?

PDF, DOCX oder JSON, so strukturiert, wie es Ihre Aufsichtsbehörde und Ihr GRC- oder Ticketing-System jeweils erwarten — ohne manuelle Neuformatierung, bevor es einem der beiden vorgelegt wird.

Gilt DORA zusätzlich zu NIS2 oder anstelle davon?

Anstelle davon, für betroffene Finanzunternehmen — DORA ist lex specialis und hat beim IKT-Risikomanagement Vorrang vor NIS2. Wenn Sie Finanzunternehmen beliefern, ohne selbst eines zu sein, gilt für Sie eher NIS2 — es lohnt sich, beides zu prüfen.

// full support request

Sehen Sie es in Ihrem eigenen Perimeter

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.