DORA — Digitale operationale Resilienz
DORA macht digitale operationale Resilienz zur gesetzlichen Pflicht für EU-Finanzunternehmen. CYBORA liefert das IKT-Risikomanagement-Framework, Incident-Reporting, Resilienz-Tests und die Aufsicht über Drittanbieter — live nachverfolgbar auf cybora.cloud.
Der Standard, einfach erklärt
Der Digital Operational Resilience Act (EU 2022/2554) harmonisiert das IKT-Risikomanagement für Finanzunternehmen: Governance, Klassifizierung und Meldung von Vorfällen, Resilienz-Tests und die Aufsicht über kritische IKT-Drittanbieter.
Lesen Sie den Gesetzestext, Artikel für Artikel, einfach erklärt →Betrifft es Sie?
Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer, Kryptowerte-Dienstleister und deren kritische IKT-Anbieter.
Anforderungen im Überblick
IKT-Risikomanagement-Rahmen (Artikel 6)
Die grundlegende, vom Vorstand verantwortete Pflicht: ein dokumentiertes Rahmenwerk kontinuierlicher Tests und Verbesserung, kein statischer Richtlinienordner.
Allgemeines Testprogramm (Artikel 24-25)
Schwachstellenbewertungen sowie Netzwerk- und Anwendungstests in einem risikoangepassten Rhythmus — Systeme, die kritische Funktionen unterstützen, brauchen mindestens einen jährlichen Blick, keine zwei Jahre alte Momentaufnahme.
Bedrohungsgeleitete Penetrationstests (Artikel 26-27)
Bedeutende Unternehmen müssen eine fortgeschrittene Bedrohungssimulation durchführen, deren Umfang direkt mit den Aufsichtsbehörden abgestimmt wird — ein separates, tiefergehendes Engagement zusätzlich zum allgemeinen Testprogramm.
Meldefristen für Vorfälle (Artikel 19)
Die Klassifizierung löst eine fristgebundene Meldung aus: Erstmeldung innerhalb von 4 Stunden nach Klassifizierung, Zwischenmeldung innerhalb von 72 Stunden und Abschlussmeldung innerhalb eines Monats.
IKT-Risiko durch Dritte (Artikel 28)
Finanzunternehmen müssen ihre IKT-Anbieter am selben Resilienzmaßstab messen, den sie selbst erfüllen müssen — auch dann, wenn diese Anbieter Daten außerhalb der EU verarbeiten.
From gap to DORA, on one platform
Jede Kontrolle wird einmal erfasst, Nachweise werden fortlaufend gesammelt, und ein Team ist von der Gap-Analyse bis zum Audit verantwortlich.
IKT-Risikorahmen
Ein vom Vorstand verantwortetes Rahmenwerk, das die Governance- und Leitungspflichten von DORA erfüllt.
Meldung von Vorfällen
Klassifizierungs- und Meldeprozesse, abgestimmt auf die Fristen von DORA.
Resilienz-Tests
Bedrohungsgeleitete Penetrationstests und Szenarienübungen, wie es die Verordnung verlangt.
Aufsicht über Dritte
Ein Register der IKT-Anbieter mit Überwachung von Konzentrations- und Ausstiegsrisiken.
Häufig gestellte Fragen
Deckt das Testing von CYBORA die TLPT-Anforderung von DORA ab?
Teilweise. Unsere Offensive-Security-Engagements decken die in Artikel 25 genannten Infrastruktur- und Anwendungstestarten vollständig ab. Das TLPT nach Artikel 26-27 ist ein separates, mit der Aufsichtsbehörde abgestimmtes Engagement — die Aufklärungs-, Scan- und Validierungsarbeit von CYBORA fließt direkt hinein, die aufsichtlich vereinbarte Bedrohungssimulation wird jedoch als eigenes Projekt geplant.
Was bedeutet "kontinuierliches" Testen in der Praxis?
Nachweise, die aktuell bleiben, nicht ein einmal eingereichter Bericht. Geplante Bewertungen passend zu Ihrem Risikoprofil, HybridSOC überwacht neue Schwachstellen zwischen den Testzyklen, und Retests bestätigen, dass eine Behebung tatsächlich gehalten hat — eine Nachweiskette, der eine Aufsichtsbehörde von Anfang bis Ende folgen kann.
Fällt CYBORA selbst unter Artikel 28 als IKT-Anbieter?
Ja. Da wir als Dienstleister Daten für Finanzunternehmen verarbeiten, fällt CYBORA unter Ihre Drittanbieter-Risikobewertung nach Artikel 28. Wir sind ISO-27001-orientiert und verarbeiten Daten innerhalb der EU — wenden Sie sich an Ihren Ansprechpartner, um die für Ihre Prüfung benötigte Dokumentation zu erhalten.
In welchen Formaten liegen die Nachweise vor?
PDF, DOCX oder JSON, so strukturiert, wie es Ihre Aufsichtsbehörde und Ihr GRC- oder Ticketing-System jeweils erwarten — ohne manuelle Neuformatierung, bevor es einem der beiden vorgelegt wird.
Gilt DORA zusätzlich zu NIS2 oder anstelle davon?
Anstelle davon, für betroffene Finanzunternehmen — DORA ist lex specialis und hat beim IKT-Risikomanagement Vorrang vor NIS2. Wenn Sie Finanzunternehmen beliefern, ohne selbst eines zu sein, gilt für Sie eher NIS2 — es lohnt sich, beides zu prüfen.
Sehen Sie es in Ihrem eigenen Perimeter
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.