OpenText-Startseite.
Technische Themen

Was ist der Digital Operational Resilience Act (DORA)?

Was ist ein Logo?

Übersicht

Der Digital Operational Resilience Act (DORA ) ist eine umfassende Verordnung der Europäischen Union zur Stärkung der digitalen operativen Widerstandsfähigkeit des Finanzsektors. Das im Januar 2023 in Kraft getretene DORA schafft für Finanzinstitute einen einheitlichen Rahmen für das Management von Risiken im Bereich der Informations- und Kommunikationstechnologie (IKT), die Meldung von Vorfällen und die Beziehungen zu externen Dienstleistern. Mit dieser bahnbrechenden Gesetzgebung reagiert die EU auf die zunehmende Digitalisierung der Finanzdienstleistungen und die Notwendigkeit robuster Cybersicherheitsmaßnahmen.

Erfahren Sie, wie Ihre CMDB-, IT-Service-Management- (ITSM) und Observability-Lösungen zur DORA-Konformität beitragen können.

Lesen Sie das Whitepaper

Digital Operational Resilience Act

Verständnis des Geltungsbereichs und der Anwendung von DORA

DORA gilt für ein breites Spektrum von Finanzunternehmen, die in der Europäischen Union tätig sind. Banken und Kreditinstitute, sowohl traditionelle als auch digitale, bilden den Kern der regulierten Unternehmen. Der Anwendungsbereich von DORA ist jedoch weitreichend und geht über die traditionellen Banken und Kreditinstitute hinaus:

  • Zahlungsinstitute, einschließlich Zahlungsinstitute, die gemäß der Richtlinie (EU) 2015/2366 ausgenommen sind
  • Anbieter von Kontoinformationsdiensten
  • E-Geld-Institute, einschließlich E-Geld-Institute, die gemäß der Richtlinie 2009/110/EG ausgenommen sind
  • Wertpapierfirmen
  • Anbieter von Krypto-Vermögenswerten, die gemäß der Verordnung des Europäischen Parlaments und des Rates über Märkte für Krypto-Vermögenswerte und zur Änderung der Verordnungen (EU) Nr. 1093/2010 und (EU) Nr. 1095/2010 sowie der Richtlinien 2013/36/EU und (EU) 2019/1937 ("Verordnung über Märkte für Krypto-Vermögenswerte") zugelassen sind, und Emittenten von wertbezogenen Token
  • Zentrale Wertpapierverwahrungsstellen
  • Zentrale Gegenparteien
  • Handelsplätze
  • Trade Repositories
  • Verwalter von alternativen Investmentfonds
  • Verwaltungsgesellschaften
  • Anbieter von Datenübermittlungsdiensten
  • Versicherungs- und Rückversicherungsunternehmen
  • Versicherungsvermittler, Rückversicherungsvermittler und Vermittler von Versicherungsnebenleistungen
  • Einrichtungen der betrieblichen Altersversorgung
  • Rating-Agenturen
  • Verwalter von kritischen Benchmarks
  • Crowdfunding-Dienstleister
  • Verwahrstellen für Verbriefungen
  • IKT-Drittdienstleister

Was sind die wichtigsten Bestandteile der DORA-Konformität?

IKT-Risikomanagement

Finanzinstitute müssen ein umfassendes IKT-Risikomanagement einführen, das mehrere Sicherheits- und Überwachungsebenen umfasst. Diese Rahmenbedingungen erfordern detaillierte Strategien und Maßnahmen, die sich speziell mit der digitalen Widerstandsfähigkeit befassen, einschließlich konkreter Maßnahmen zur Prävention und Reaktion auf Cyberbedrohungen. Unternehmen müssen regelmäßig Risikobewertungen durchführen, die sowohl aktuelle als auch neu entstehende Schwachstellen in ihrer digitalen Infrastruktur identifizieren.

Zu den Sicherheitsmaßnahmen müssen ausgefeilte Zugangskontrollen gehören, die Benutzerrechte verwalten und die Datenintegrität aufrechterhalten, sowie modernste Verschlüsselungsprotokolle zum Schutz sensibler Finanzdaten. Der Rahmen erfordert kontinuierliche Überwachungssysteme, die in Echtzeit Erkenntnisse über potenzielle Sicherheitsbedrohungen und die Systemleistung liefern. Es müssen klare Governance-Strukturen mit spezifischen Rollen und Zuständigkeiten geschaffen werden, um die Verantwortlichkeit bei den Risikomanagementverfahren zu gewährleisten.

Management von Zwischenfällen und Berichterstattung

DORA schreibt ein ausgeklügeltes Vorfallmanagement und Meldeverfahren vor, die über die grundlegenden Cybersicherheitsprotokolle hinausgehen. Organisationen müssen robuste Erkennungssysteme entwickeln und pflegen, die sowohl offensichtliche als auch subtile IKT-bezogene Vorfälle erkennen können. Dazu gehört auch die Einführung von mehrstufigen Klassifizierungssystemen, die den Schweregrad von Vorfällen auf der Grundlage vordefinierter Kriterien und möglicher Auswirkungen auf den Finanzbetrieb genau bewerten.

Es müssen detaillierte Vorfallsprotokolle mit einer umfassenden Dokumentation der Reaktionsverfahren, Lösungsschritte und Ergebnisanalysen geführt werden. Größere Vorfälle müssen den zuständigen Behörden unverzüglich über die etablierten Kanäle gemeldet werden, wobei bestimmte Fristen für die Erstmeldung und die Folgemeldungen einzuhalten sind. Unternehmen müssen Kommunikationspläne entwickeln und regelmäßig aktualisieren, die sich an verschiedene Interessengruppen richten, darunter Kunden, Partner, Aufsichtsbehörden und gegebenenfalls die Medien.

Prüfung der digitalen operativen Belastbarkeit

DORA erfordert eine systematische Prüfung der digitalen Widerstandsfähigkeit durch mehrere Ansätze. Schwachstellenbewertungen müssen regelmäßig unter Verwendung fortschrittlicher Testinstrumente und -methoden durchgeführt werden, um potenzielle Schwachstellen in IKT-Systemen zu ermitteln. Unabhängige Parteien müssen Penetrationstests durchführen, um eine unvoreingenommene Bewertung der Sicherheitsmaßnahmen zu gewährleisten und potenzielle Schwachstellen zu ermitteln. Szenariobasierte Tests sollten reale Cyberbedrohungen und Betriebsunterbrechungen simulieren, um die Reaktionsfähigkeit und die Widerstandsfähigkeit des Systems zu bewerten.

Die Sicherheitsmaßnahmen müssen regelmäßig validiert werden, um zu gewährleisten, dass sie auch in Zukunft gegen die sich entwickelnden Bedrohungen wirksam sind. Alle Testaktivitäten müssen detailliert dokumentiert werden, einschließlich der verwendeten Methoden, der Ergebnisse und der getroffenen Abhilfemaßnahmen.

Risikomanagement für Dritte

DORA legt Wert auf ein umfassendes Management der Beziehungen zu IKT-Dienstleistern durch strukturierte Überwachung und Dokumentation. Unternehmen müssen gründliche Risikobewertungen von Drittanbietern durchführen und deren technische Fähigkeiten, Sicherheitsmaßnahmen und Geschäftskontinuitätspläne evaluieren. Dienstleistungsvereinbarungen müssen regelmäßig überprüft werden, um sicherzustellen, dass sie den aktuellen rechtlichen Anforderungen und betrieblichen Erfordernissen entsprechen.

Organisationen müssen ein detailliertes Anbieterregister führen, in dem alle kritischen und nicht kritischen Dienstleistungsvereinbarungen dokumentiert sind, einschließlich spezifischer bereitgestellter Dienste, Datenzugriffsstufen und vorhandener Sicherheitsmaßnahmen. Kritische Dienstleistungsvereinbarungen müssen den Regulierungsbehörden gemeldet werden, wobei bei wesentlichen Änderungen Aktualisierungen vorzunehmen sind. In den vertraglichen Verpflichtungen müssen die Anforderungen an die Einhaltung der Vorschriften, einschließlich der Sicherheitsmaßnahmen, der Berichterstattung über Vorfälle und der Prüfungsrechte, ausdrücklich genannt werden.


Wie helfen OpenText IT Operations Lösungen bei der Einhaltung von DORA?

OpenText IT Operations Lösungen helfen Finanzinstituten, die DORA-Compliance zu erreichen und aufrechtzuerhalten, indem sie Technologieplattformen nutzen, die die wichtigsten regulatorischen Anforderungen erfüllen.

OpenText™ Universal Discovery and CMDB dient als grundlegendes Element für die DORA-Compliance, indem es einen tiefen Einblick in die ICT-Infrastruktur eines Unternehmens ermöglicht. Mit agentenlosen und agentenbasierten Erkennungsfunktionen schafft diese Lösung einen umfassenden Überblick über IT-Umgebungen, einschließlich Geräten, die über sichere VPNs oder intermittierende Internetverbindungen verbunden sind. Es führt ereignisbasierte Aktualisierungen von Multi-Cloud-Umgebungen durch und stellt sicher, dass Finanzinstitute ein genaues Echtzeitbild ihrer gesamten Infrastruktur erhalten, sowohl vor Ort als auch in der Cloud. Dank der Service-Mapping-Funktionen können Unternehmen bereits vor der Implementierung vorhersagen, wie sich Änderungen auf kritische Finanzdienstleistungen auswirken könnten - eine direkte Antwort auf die Anforderungen von DORA an das Risikomanagement und die betriebliche Ausfallsicherheit.

OpenText™ Service Management integriert wesentliche ITSM- und IT-Asset-Management-Funktionen, um klare Besitzverhältnisse und ein klares Management von Services, Anwendungen und unterstützendem ICT-Equipment zu schaffen. Die Lösung enthält ITIL-zertifizierte Best-Practice-Vorlagen, die Incident-, Problem-, Change-, Release- und Configuration-Management abdecken - alles entscheidende Elemente für die DORA-Konformität. Diese Vorlagen helfen Organisationen, automatisierte Reaktionsketten einzurichten, die Serviceunterbrechungen minimieren und eine konsistente Behandlung von IKT-bezogenen Vorfällen sicherstellen und die Anforderungen von DORA für das Vorfallsmanagement und die Berichterstattung erfüllen.

OpenText™ Core Infrastructure Observability adressiert die Überwachungsanforderungen von DORA, indem es End-to-End-Transparenz von Multicloud- und On-Premises-Ressourcen bietet. KI-gesteuerte Funktionen zur Erkennung von Anomalien ermöglichen es Finanzinstituten, potenzielle Probleme zu erkennen, bevor sie sich auf die Servicebereitstellung auswirken. Organisationen können auch Mechanismen einrichten, um anomale Aktivitäten - einschließlich Netzwerkleistungsproblemen und IKT-bezogenen Vorfällen - schnell zu erkennen und potenzielle einzelne Fehlerpunkte zu identifizieren, die die betriebliche Stabilität beeinträchtigen könnten.

OpenText™ Core Application Observability ergänzt die Überwachung der Infrastruktur, indem es sich auf die Anwendungsperformance und die Servicebereitstellung konzentriert. Mit dieser Lösung können Unternehmen sicherstellen, dass wichtige Finanzdienstleistungsanwendungen eine optimale Leistung und Verfügbarkeit aufweisen. Es ermöglicht eine umfassende Ursachenanalyse und Dokumentation von Vorfällen und unterstützt die Anforderungen von DORA an die Behandlung und Lösung von Vorfällen. Integrierte Überwachungs- und Nachverfolgungsfunktionen stellen sicher, dass Unternehmen eine konsistente Servicequalität aufrechterhalten und gleichzeitig die gesetzlichen Berichtsanforderungen erfüllen.


DORA-Bereitschaft: Zeit zum Handeln

DORA stellt einen bedeutenden Wandel in der Art und Weise dar, wie Finanzinstitute digitale Abläufe und Risikomanagement angehen müssen. Die erfolgreiche Einhaltung von DORA erfordert eine umfassende Strategie, die robuste technologische Lösungen, klare Prozesse und ein kontinuierliches Engagement für die digitale Widerstandsfähigkeit kombiniert. Unternehmen müssen schon lange vor dem Stichtag im Januar 2025 mit der Einhaltung der Vorschriften beginnen, um sicherzustellen, dass sie alle Anforderungen erfüllen und die notwendige betriebliche Stabilität für das digitale Zeitalter aufrechterhalten. Mit den IT Operations-Lösungen von OpenText können Finanzinstitute eine solide Grundlage für die Einhaltung der DORA-Richtlinien schaffen und gleichzeitig ihre IT-Effizienz und Sicherheit verbessern.

Wie können wir behilflich sein?

Fußnoten