Der Digital Operational Resilience Act wurde am 17. Januar 2025 in allen EU-Mitgliedstaaten unmittelbar anwendbar. Finanzunternehmen müssen nun ein umfassendes IKT-Risikomanagement umsetzen, inklusive verpflichtender Schwachstellenbewertungen und bedrohungsgeführter Penetrationstests. KENSAI hilft Ihnen bei der Compliance.
DORA-Assessment starten → Demo buchenDORA gilt für ein breites Spektrum von Finanzunternehmen in der EU – deutlich weiter gefasst als Vorgängerregelungen:
| Unternehmenstyp | Im Anwendungsbereich |
|---|---|
| Kreditinstitute (Banken) | Ja |
| Zahlungsinstitute | Ja |
| E-Geld-Institute | Ja |
| Wertpapierfirmen | Ja |
| Krypto-Dienstleister (CASPs) | Ja — neu aufgenommen |
| Versicherungs- / Rückversicherungsunternehmen | Ja |
| Verwalter von Pensionsfonds | Ja |
| IKT-Drittdienstleister (kritisch) | Ja — als „kritische IKT-Drittdienstleister“ |
| Kleinstunternehmen (<10 Mitarbeitende, <2 Mio. € Umsatz) | Vereinfachte Anforderungen |
DORA Kapitel IV (Artikel 24–27) etabliert ein zweistufiges Sicherheitstest-Framework:
Alle Finanzunternehmen müssen ein umfassendes Programm zum Testen der digitalen operationalen Resilienz umsetzen. Dazu gehören Schwachstellenbewertungen, Open-Source-Analysen, Netzwerksicherheitsbewertungen, Gap-Analysen, physische Sicherheitsüberprüfungen und szenariobasierte Tests – mindestens jährlich.
Bedeutende Finanzunternehmen müssen TLPT mindestens alle 3 Jahre durchführen. TLPT folgt dem TIBER-EU-Framework – intelligence-getriebene Penetrationstests, die realistische TTPs von Threat-Actors gegen Produktivsysteme simulieren. Muss von zugelassenen externen Testern durchgeführt werden.
Finanzunternehmen müssen alle IKT-gestützten Geschäftsfunktionen und deren Abhängigkeiten identifizieren, klassifizieren und dokumentieren. Schwachstellen-Scanning ist der primäre technische Mechanismus für die laufende IKT-Risikoidentifikation.
Kontinuierliches Monitoring von IKT-Systemen, Erkennung anomaler Aktivität und Richtlinien für Schwachstellenmanagement, Patch-Management und Konfigurations-Hardening.
Zuständige Behörden (EZB, EBA, nationale Regulierer) können von Finanzunternehmen verlangen: IKT-Risikobewertungen auf Anfrage vorzulegen, Vor-Ort-Inspektionen der IKT-Infrastruktur zu durchlaufen und unabhängige Sicherheitsüberprüfungen zu beauftragen. Nichteinhaltung kann Bußgelder von bis zu 1 % des durchschnittlichen täglichen weltweiten Umsatzes nach sich ziehen, täglich verhängt, bis Compliance erreicht ist.
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) ist das Framework der EZB für erweiterte Sicherheitstests. DORAs TLPT-Anforderung ist weitgehend an TIBER-EU angelehnt. Wesentliche Merkmale:
Nach Artikel 24 muss das jährliche grundlegende Testprogramm abdecken:
Automatisiert die jährliche Schwachstellenbewertung, Netzwerksicherheitsbewertung und Open-Source-Komponentenanalyse, die nach Artikel 24 erforderlich sind.
Entdeckt und kartiert alle IKT-Assets, die kritische Geschäftsfunktionen stützen – die Grundlage für DORAs Anforderung zur IKT-Risikoidentifikation.
Die Schwachstellenbewertung vor dem TLPT identifiziert bekannte Schwächen vor dem Red-Team-Einsatz – maximiert den Testwert und belegt Sorgfaltspflicht.
Bewerten Sie die externe Angriffsfläche kritischer IKT-Drittdienstleister nach DORA Kapitel V (Supply-Chain-Risikomanagement).
Laufende Schwachstellenerkennung erfüllt die Anforderung von Artikel 9 an kontinuierliches Monitoring und Anomalie-Erkennung in IKT-Systemen.
Erzeugen Sie DORA-konforme Schwachstellenberichte zur Vorlage bei zuständigen Behörden während Aufsichtsüberprüfungen und Vor-Ort-Inspektionen.
💡 DORA und andere Regelungen: DORA steht in einem „lex specialis“-Verhältnis zu DSGVO, NIS2 und EMIR. Wo DORA spezifischere IKT-Risikoanforderungen vorsieht, gehen diese für Finanzunternehmen vor. Die DSGVO-Pflichten zu personenbezogenen Daten gelten jedoch weiterhin unabhängig. Ihr Sicherheitstest-Programm muss beide erfüllen.
| Meilenstein | Datum |
|---|---|
| DORA in Kraft getreten | 16. Januar 2023 |
| DORA unmittelbar anwendbar | 17. Januar 2025 |
| Erste jährliche Grundtests fällig | 17. Januar 2026 |
| Erster TLPT-Zyklus beginnt (bedeutende Unternehmen) | Innerhalb von 3 Jahren nach dem Compliance-Datum |
| Aufsichtsrahmen für kritische IKT-Anbieter | 2025 (ESA-Benennungen) |
KENSAI automatisiert die nach DORA Artikel 24 erforderliche Schwachstellenbewertung und Netzwerksicherheitstests und erzeugt zugleich regulator-fertige Dokumentation für Aufsichtsüberprüfungen. Gebaut für Finanzunternehmen unter EU-Regulierungsaufsicht.
DORA-Assessment starten → Mit einem Finanzdienstleistungs-Experten sprechen