Was ist DORA?
DORA, der Digital Operational Resilience Act, ist eine umfassende Regulierung, die auf die Harmonisierung der Regeln für das Cyber-Risikomanagement im gesamten europäischen Finanzsektor abzielt. Mit DORA hat die Europäische Union eine Regulierung für die Themen Cybersicherheit, IKT-Risiken und digitale operationale Resilienz im Finanzsektor geschaffen.
Die Verordnung bietet einen standardisierten Ansatz für das Management von IKT-Risiken (Informations- und Kommunikationstechnologien-Risiken). Zu diesen Risiken zählen beispielsweise Datenlecks oder Systemausfälle, die sowohl aus internen Fehlern als auch aus externen Ereignissen wie Cyber-Attacken resultieren können.
Wesentliche Elemente von DORA
Verwaltung und Management
Eine der zentralen Anforderungen von DORA ist die Schaffung eines soliden Governance-Rahmens für die Verwaltung der digitalen operativen Resilienz. Dies umfasst:
- Die Entwicklung von Strategien und Verfahren zum Umgang mit IKT-Risiken
- Die laufende Identifizierung und Klassifizierung von digitalen Risiken und Schwachstellen
Operative Belastbarkeitstests
Regelmäßige Tests zur Bewertung der Resilienzmaßnahmen sind ein weiterer wichtiger Bestandteil von DORA. Diese Tests umfassen auch szenariobasierte Übungen, um sicherzustellen, dass die Institutionen auf verschiedene Arten von Cyber-Bedrohungen vorbereitet sind.
Risikomanagement für Drittparteien
Die Einhaltung der DORA-Bestimmungen durch Drittanbieter, wie z.B. Cloud-Anbieter, ist entscheidend. Finanzinstitutionen müssen sicherstellen, dass ihre Verträge mit Drittanbietern entsprechend strukturiert sind und dass diese Anbieter die erforderlichen Sicherheitsstandards erfüllen.
Incident Reporting
Ein klarer Prozess zur Klassifizierung und Meldung von IKT-bezogenen Vorfällen ist unerlässlich. DORA verlangt eine obligatorische Berichterstattung über wichtige Vorfälle, um eine schnelle und koordinierte Reaktion zu ermöglichen.
Informationsaustausch
Um die kollektive Widerstandsfähigkeit zu stärken, fordert DORA die Beteiligung an Informationsaustausch-Vereinbarungen. Dies hilft, Bedrohungen schneller zu erkennen und zu bewältigen.
Risikomanagement
Die Verantwortung für die Einhaltung der DORA-Bestimmungen liegt bei der Geschäftsleitung. So muss eine IKT- Risikokontrollfunktion eingerichtet sowie ein IKT-Risikomanagement implementiert werden.