
Der Digital Operational Resilience Act (DORA) der EU zielt darauf ab, ein hohes gemeinsames Niveau digitaler operationeller Resilienz für Finanzunternehmen und ihre IKT-Drittanbieter zu erreichen. Er gilt ab dem 17. Januar 2025. Die zunehmende Abhängigkeit des Finanzsektors von Technologieunternehmen und deren Technologien macht ihn zunehmend anfällig für Cyberangriffe und Vorfälle, die systemische Auswirkungen haben könnten. Wenn IKT-Risiken (Informations- und Kommunikationstechnik) nicht ordnungsgemäß verwaltet werden, können sie erhebliche Störungen bei Finanzdienstleistungen verursachen und Verbraucher, Investoren, das gesamte Finanzdienstleistungsökosystem und sogar die Gesamtwirtschaft beeinträchtigen.
Um diesen Herausforderungen zu begegnen, hat die EU DORA eingeführt. DORA zielt darauf ab, die IT-Sicherheit von Finanzunternehmen wie Banken, Versicherungsgesellschaften und Investmentfirmen sowie ihrer IKT-Drittdienstleister zu stärken.
DORA ist ein umfassendes regulatorisches Rahmenwerk, das von der Europäischen Kommission vorgeschlagen wurde. Es zielt darauf ab, einen standardisierten Ansatz für operationelle Resilienz in der gesamten EU zu etablieren. Das Gesetz schafft Anforderungen, die vereinheitlichen, wie Finanzunternehmen Cybersicherheitsvorfälle melden, ihre digitale operationelle Resilienz testen und nachweisen sowie das Risikomanagement in Bezug auf den zunehmenden Einsatz von IKT-Drittanbietern durch Finanzunternehmen verbessern.
DORA führt strenge Anforderungen für Organisationen ein, um Risiken im Zusammenhang mit ihren digitalen Aktivitäten zu verwalten und zu mindern. Diese Anforderungen sind in mehrere wesentliche Komponenten gegliedert:
Betroffene Finanzunternehmen müssen ein starkes und effektives IKT-Risikomanagement-Framework erstellen und nutzen, das mindestens jährlich oder nach einem schwerwiegenden IKT-bezogenen Vorfall überprüft werden muss. Das IKT-Risikomanagement-Framework muss [„Strategien, Richtlinien, Verfahren, IKT-Protokolle und Instrumente umfassen, die notwendig sind, um alle Informations- und IKT-Werte ordnungsgemäß und angemessen zu schützen.“] Das bedeutet, dass Finanzunternehmen verpflichtet sind, ein internes Governance- und Kontrollframework für das IKT-Risikomanagement einzurichten und eine fortlaufende Überwachung ihrer IKT-Risiken umzusetzen.
Das Leitungsorgan trägt die letztendliche Verantwortung für das Management des IKT-Risikos des Finanzunternehmens. Es ist beauftragt, alle Vereinbarungen im Zusammenhang mit dem IKT-Risikomanagement-Framework zu definieren, zu genehmigen, zu überwachen und umzusetzen. Dies erfordert, dass die Mitglieder des Leitungsorgans das notwendige Wissen und die Fähigkeiten entwickeln, um IKT-Risiken und ihre Auswirkungen auf den Betrieb des Finanzunternehmens zu verstehen und zu beurteilen.
DORA führt die Anforderung ein, dass Finanzunternehmen IKT-Drittparteienrisiken als integralen Bestandteil von IKT-Risiken innerhalb ihres IKT-Risikomanagement-Frameworks verwalten müssen, insbesondere für solche, die kritische oder wichtige Funktionen unterstützen. Sie müssen außerdem ein Informationsregister mit allen vertraglichen Vereinbarungen über die Nutzung von IKT-Dienstleistungen durch IKT-Drittdienstleister führen.
Das Leitungsorgan muss regelmäßig die Risiken überprüfen, die in Bezug auf vertragliche Vereinbarungen über die Nutzung von IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen identifiziert wurden.
Finanzunternehmen sind verpflichtet, schwerwiegende IKT-bezogene Vorfälle zu erkennen, zu klassifizieren und unverzüglich zu melden. Die Europäischen Aufsichtsbehörden (ESAs), darunter die Europäische Bankenaufsichtsbehörde (EBA), die Europäische Aufsichtsbehörde für das Versicherungswesen und die betriebliche Altersversorgung (EIOPA) und die Europäische Wertpapier- und Marktaufsichtsbehörde (ESMA), haben Technische Regulierungsstandards festgelegt (RTS), um die Kriterien für die Klassifizierung IKT-bezogener Vorfälle zu spezifizieren.
Die RTS helfen Finanzunternehmen, IKT-bezogene Vorfälle effektiv zu verwalten und zu melden, indem sie die Kriterien für die Klassifizierung signifikanter Cyberbedrohungen festlegen und die Details der Vorfälle umreißen, die gemeldet werden müssen.
DORA schreibt regelmäßige Tests der digitalen operationellen Resilienz vor. Die ESAs haben außerdem Entwürfe für RTS erstellt, die detaillierte Leitlinien enthalten zu bedrohungsgesteuertem Penetrationstesting (TLPT), um die digitale operationelle Resilienz zu verbessern.
Die RTS orientieren sich am TIBER-EU-Framework, einem europäischen Framework für bedrohungsbasiertes ethisches Red Teaming. Dies unterstützt einen einheitlichen Ansatz für TLPT im gesamten EU-Finanzsektor. Die RTS umfassen Identifizierungskriterien, Anforderungen an den Testprozess, Umfang, Methodik und Leitlinien zur Behebung von Schwachstellen.
Der Entwurf der RTS enthält ein Proportionalitätsprinzip in den Kriterien zur Identifizierung von Finanzunternehmen, die TLPT durchführen müssen. Nur solche, die ein gewisses Maß an systemischer Bedeutung aufweisen und aus IKT-Perspektive ausreichend reif sind, müssen ein TLPT durchführen.
DORA fördert den Informationsaustausch zwischen Finanzunternehmen, um einen kollaborativen Ansatz zur Verwaltung digitaler operationeller Risiken zu stärken. Organisationen können ihre Resilienz und Reaktionsfähigkeiten kollektiv verbessern, indem sie Erkenntnisse und Best Practices austauschen. Die Regulierung ermutigt Finanzunternehmen, Informationen und Informationen über Cyberbedrohungen auszutauschen. Dies ist ein wesentlicher Bestandteil der Verbesserung der Resilienz, der Minimierung der Auswirkungen von Cyberstörungen und der Information der Vorfallsreaktion.
Navigating the requirements and expectations of DORA effectively requires a strategic mindset. The Act imposes significant GRC obligations on financial entities and designated critical third-party ICT providers. These obligations are likely to have a cascading impact on the entire ICT supply chain. With DORA applicable from January 2025, it is now prudent for any technology business supplying the financial sector to review its GRC program and identify areas where action is needed if they have not done so already:
DORA umfasst viele Bereiche, darunter Risikomanagement, Drittparteienrisiko, Vorfallsmeldung, Testing und Informationsaustausch. Jede Komponente erfordert sorgfältige Überlegung und Umsetzung, um Compliance sicherzustellen. Die meisten größeren Finanzunternehmen in der EU hätten frühzeitig begonnen und ausreichend Zeit und Ressourcen bereitgestellt, um die Feinheiten von DORA gründlich zu verstehen und eine umfassende Compliance-Strategie zu entwickeln. Diejenigen, die dies noch nicht getan haben — einschließlich IKT-Drittanbieter — sollten diese Übung abschließen.
Die Anpassung von Governance-Strukturen beinhaltet die Überprüfung und gegebenenfalls Überarbeitung bestehender Richtlinien, Verfahren und Entscheidungsrahmen, um die DORA-Anforderungen zu erfüllen. Dies kann die Festlegung klarer Verantwortlichkeitslinien für operationelle Resilienz, die Definition von Rollen und Zuständigkeiten sowie die Implementierung robuster Reporting-Systeme zur Sicherstellung der laufenden Compliance umfassen. Die Integration der DORA-Compliance in bestehende Governance-Frameworks wie Risikomanagement und Business Continuity ist entscheidend für einen ganzheitlichen Ansatz zur operationellen Resilienz.
DORA überschneidet sich mit anderen bestehenden und bevorstehenden Regulierungen (Cyber Resilience Act, NIST, NIS2, DSGVO, MiFID II, PSD3, PSR, Digital Services Act, Digital Markets Act), was eine komplexe regulatorische Landschaft schafft. Das Verständnis dieser Zusammenhänge ist wesentlich, um Redundanzen zu vermeiden und eine kohärente Compliance-Strategie sicherzustellen.
Eine der größten Herausforderungen beim Informationsaustausch besteht darin, das richtige Gleichgewicht zu finden zwischen dem Austausch ausreichender Informationen, um für andere nützlich zu sein, und dem Schutz sensibler Daten. Finanzunternehmen müssen sicherstellen, dass alle ausgetauschten Informationen angemessen anonymisiert und aggregiert werden, um die Identifizierung bestimmter Personen oder Organisationen zu verhindern. Dies schützt Privatsphäre und Vertraulichkeit.
DORA schreibt vor, dass Finanzunternehmen Risiken im Zusammenhang mit ihren IKT-Dienstleistern verwalten müssen. Dazu gehören die Durchführung von Due Diligence, die Aktualisierung von Vertragsvereinbarungen und die Einrichtung laufender Überwachungsmechanismen, was bei manueller Durchführung ressourcenintensiv sein kann. Anbieter müssen sicherstellen, dass sie robuste und konforme Vertragsvereinbarungen mit allen Unterauftragnehmern getroffen haben, insbesondere solchen mit Sitz in Drittländern, um die Risiken effektiv zu verwalten. Verträge mit IKT-Dienstleistern müssen spezifische Bestimmungen zum Risikomanagement, zur Vorfallsmeldung und zu Resilienztests enthalten.
Die laufende Compliance mit DORA erfordert regelmäßige Tests zur Aufrechterhaltung der Resilienzkfähigkeiten. Darüber hinaus ist die Entwicklung einer Kultur der operationellen Resilienz unerlässlich, um sicherzustellen, dass diese in den Werten, der Denkweise und den täglichen Abläufen der Organisation verankert ist.
Entwickeln Sie einen positiven und proaktiven Kommunikationsansatz zu DORA gegenüber betroffenen Kunden. Stellen Sie sicher, dass sowohl Notfall- als auch Regelbetriebskanäle vorhanden sind und dass Personen in Schlüsselrollen mit Verantwortung wissen, wen sie im Falle von Vorfällen kontaktieren müssen.
DORA tritt ab dem 17. Januar 2025 in Kraft. Seine Auswirkungen werden weit über die unmittelbar betroffenen Organisationen im Finanzsektor und kritische IKT-Drittanbieter hinausgehen. Jeder IKT-Anbieter mit Kunden im Finanzsektor sollte jetzt handeln, um sicherzustellen, dass seine GRC-Umgebung die erhöhte Kontrolle, die am Horizont sichtbar ist, unterstützen kann.
Indem Organisationen die DORA-Regulierungen proaktiv anpassen, können sie Transparenz, Nachhaltigkeit und verantwortungsvolle Innovation fördern. Langfristig minimiert Compliance nicht nur Risiken, sondern bietet auch Chancen für Wachstum und Wettbewerbsvorteile.
Die richtige Technologie kann dazu beitragen, Prozesse zu optimieren und einen Vorsprung bei DORA-Compliance-Initiativen zu verschaffen. Erfahren Sie, wie die Diligent One Platform Ihnen helfen kann, die regulatorische Compliance zu verwalten, indem Sie noch heute eine Demo vereinbaren.