剣 KENSAI
DORA — Verordnung (EU) 2022/2554

DORA-Sicherheitstests für Finanzdienstleister

Der Digital Operational Resilience Act wurde am 17. Januar 2025 in allen EU-Mitgliedstaaten unmittelbar anwendbar. Finanzunternehmen müssen nun ein umfassendes IKT-Risikomanagement umsetzen, inklusive verpflichtender Schwachstellenbewertungen und bedrohungsgeführter Penetrationstests. KENSAI hilft Ihnen bei der Compliance.

DORA-Assessment starten → Demo buchen

Wer muss DORA einhalten?

DORA gilt für ein breites Spektrum von Finanzunternehmen in der EU – deutlich weiter gefasst als Vorgängerregelungen:

UnternehmenstypIm Anwendungsbereich
Kreditinstitute (Banken)Ja
ZahlungsinstituteJa
E-Geld-InstituteJa
WertpapierfirmenJa
Krypto-Dienstleister (CASPs)Ja — neu aufgenommen
Versicherungs- / RückversicherungsunternehmenJa
Verwalter von PensionsfondsJa
IKT-Drittdienstleister (kritisch)Ja — als „kritische IKT-Drittdienstleister“
Kleinstunternehmen (<10 Mitarbeitende, <2 Mio. € Umsatz)Vereinfachte Anforderungen

DORA-IKT-Sicherheitstest-Anforderungen

DORA Kapitel IV (Artikel 24–27) etabliert ein zweistufiges Sicherheitstest-Framework:

Artikel 24 — Grundlegende Tests der digitalen operationalen Resilienz

Alle Finanzunternehmen müssen ein umfassendes Programm zum Testen der digitalen operationalen Resilienz umsetzen. Dazu gehören Schwachstellenbewertungen, Open-Source-Analysen, Netzwerksicherheitsbewertungen, Gap-Analysen, physische Sicherheitsüberprüfungen und szenariobasierte Tests – mindestens jährlich.

Artikel 25 — Erweiterte Tests: TLPT (bedrohungsgeführte Penetrationstests)

Bedeutende Finanzunternehmen müssen TLPT mindestens alle 3 Jahre durchführen. TLPT folgt dem TIBER-EU-Framework – intelligence-getriebene Penetrationstests, die realistische TTPs von Threat-Actors gegen Produktivsysteme simulieren. Muss von zugelassenen externen Testern durchgeführt werden.

Artikel 8 — IKT-Risikoidentifikation

Finanzunternehmen müssen alle IKT-gestützten Geschäftsfunktionen und deren Abhängigkeiten identifizieren, klassifizieren und dokumentieren. Schwachstellen-Scanning ist der primäre technische Mechanismus für die laufende IKT-Risikoidentifikation.

Artikel 9 — Schutz und Prävention

Kontinuierliches Monitoring von IKT-Systemen, Erkennung anomaler Aktivität und Richtlinien für Schwachstellenmanagement, Patch-Management und Konfigurations-Hardening.

🚨 DORA-Aufsichtsbefugnisse sind weitreichend

Zuständige Behörden (EZB, EBA, nationale Regulierer) können von Finanzunternehmen verlangen: IKT-Risikobewertungen auf Anfrage vorzulegen, Vor-Ort-Inspektionen der IKT-Infrastruktur zu durchlaufen und unabhängige Sicherheitsüberprüfungen zu beauftragen. Nichteinhaltung kann Bußgelder von bis zu 1 % des durchschnittlichen täglichen weltweiten Umsatzes nach sich ziehen, täglich verhängt, bis Compliance erreicht ist.

DORA vs. TIBER-EU: Wie sie zusammenhängen

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) ist das Framework der EZB für erweiterte Sicherheitstests. DORAs TLPT-Anforderung ist weitgehend an TIBER-EU angelehnt. Wesentliche Merkmale:

Grundlegendes Testprogramm: Was jährlich erforderlich ist

Nach Artikel 24 muss das jährliche grundlegende Testprogramm abdecken:

Wie KENSAI DORA-Compliance unterstützt

✓ Automatisierung der grundlegenden Tests nach Artikel 24

Automatisiert die jährliche Schwachstellenbewertung, Netzwerksicherheitsbewertung und Open-Source-Komponentenanalyse, die nach Artikel 24 erforderlich sind.

✓ Inventar kritischer IKT-Assets

Entdeckt und kartiert alle IKT-Assets, die kritische Geschäftsfunktionen stützen – die Grundlage für DORAs Anforderung zur IKT-Risikoidentifikation.

✓ TLPT-Vorbereitung

Die Schwachstellenbewertung vor dem TLPT identifiziert bekannte Schwächen vor dem Red-Team-Einsatz – maximiert den Testwert und belegt Sorgfaltspflicht.

✓ IKT-Risiko bei Drittanbietern

Bewerten Sie die externe Angriffsfläche kritischer IKT-Drittdienstleister nach DORA Kapitel V (Supply-Chain-Risikomanagement).

✓ Kontinuierliches Monitoring

Laufende Schwachstellenerkennung erfüllt die Anforderung von Artikel 9 an kontinuierliches Monitoring und Anomalie-Erkennung in IKT-Systemen.

✓ Regulator-fertiges Reporting

Erzeugen Sie DORA-konforme Schwachstellenberichte zur Vorlage bei zuständigen Behörden während Aufsichtsüberprüfungen und Vor-Ort-Inspektionen.

💡 DORA und andere Regelungen: DORA steht in einem „lex specialis“-Verhältnis zu DSGVO, NIS2 und EMIR. Wo DORA spezifischere IKT-Risikoanforderungen vorsieht, gehen diese für Finanzunternehmen vor. Die DSGVO-Pflichten zu personenbezogenen Daten gelten jedoch weiterhin unabhängig. Ihr Sicherheitstest-Programm muss beide erfüllen.

DORA-Compliance-Zeitplan

MeilensteinDatum
DORA in Kraft getreten16. Januar 2023
DORA unmittelbar anwendbar17. Januar 2025
Erste jährliche Grundtests fällig17. Januar 2026
Erster TLPT-Zyklus beginnt (bedeutende Unternehmen)Innerhalb von 3 Jahren nach dem Compliance-Datum
Aufsichtsrahmen für kritische IKT-Anbieter2025 (ESA-Benennungen)

DORA-IKT-Sicherheitstest-Anforderungen erfüllen

KENSAI automatisiert die nach DORA Artikel 24 erforderliche Schwachstellenbewertung und Netzwerksicherheitstests und erzeugt zugleich regulator-fertige Dokumentation für Aufsichtsüberprüfungen. Gebaut für Finanzunternehmen unter EU-Regulierungsaufsicht.

DORA-Assessment starten → Mit einem Finanzdienstleistungs-Experten sprechen

Verwandte Artikel

6G सिक्योरिटी-बाय-डिज़ाइन दिशानिर्देश TeamPCP esconde stealer em arquivos WAV, Falsos alertas VS Code no GitHub AI-systemen onder vuur: Gemini Chrome-exploit