AIGN OS · Board & Executive Level · DORA Readiness · upmann@now.digital

DORA Readiness Assessment
für Finanzunternehmen

Strategische Standortbestimmung für Unternehmen unter der Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor. Dieses Assessment fokussiert die geltende Rechtslage: Geltungsbereich, Governance des Leitungsorgans, IKT-Risikomanagement, Behandlung und Meldung von IKT-Vorfällen, digitale Resilienztests, IKT-Drittparteienrisiko, Evidenzfähigkeit und Überwachungsdruck. Die genannten RTS-, ITS- und Leitlinien werden hier als operative Konkretisierung des DORA-Regimes mitgedacht.

DORA 2022/2554ART. 2–4 SCOPEART. 5–16 IKT RISKART. 17–20 INCIDENTSART. 24–27 TESTINGART. 28–30 THIRD PARTY
Fortschritt
0 %
🏛️
0 / 6
DORA ist ein sektorspezifischer Unionsrechtsakt für den Finanzsektor. Entscheidend ist zunächst, ob das Unternehmen im Geltungsbereich liegt, ob Erleichterungen oder ein vereinfachter IKT-Risikomanagementrahmen greifen und ob die Proportionalität sauber dokumentiert ist.
Scope & Anwendbarkeit
🧭
0 / 6
DORA ist kein reines IT-Thema. Das Leitungsorgan definiert, genehmigt, überwacht und verantwortet die Umsetzung der Vorkehrungen. Genau hier entsteht realer Board-Level-Druck.
Management Accountability
🛡️
0 / 10
🔐DORA verlangt kein loses Set an Einzelmaßnahmen, sondern einen soliden, umfassenden und dokumentierten IKT-Risikomanagementrahmen als Teil des Gesamtrisikomanagementsystems.
IKT Risk Framework
🚨
0 / 6
DORA verlangt einen strukturierten Incident-Prozess. Kritisch ist nicht nur die Meldung selbst, sondern die Fähigkeit, schwerwiegende IKT-Vorfälle schnell korrekt zu klassifizieren, intern zu eskalieren und gegenüber zuständigen Behörden belastbar zu kommunizieren.
Incident Reporting
🧪
0 / 7
📅DORA verlangt regelmäßige Tests der digitalen operationalen Resilienz. Für bestimmte Institute kann dies bis hin zu bedrohungsorientierten Penetrationstests (TLPT) reichen. Entscheidend ist die praktische Verteidigungsfähigkeit, nicht nur das Vorhandensein von Policies.
Testing & TLPT
🔗
0 / 6
🧾DORA macht deutlich: Viele Organisationen scheitern nicht an internen Controls, sondern an schwacher Drittparteiensteuerung, fehlender Registerqualität, mangelhaften Verträgen und nicht verteidigbaren Konzentrationsrisiken.
Third Party Risk
📋
0 / 6
Unter DORA zählt nicht nur, dass etwas existiert. Entscheidend ist, ob Scope, Governance, Incident-Logik, Testing, Drittparteiensteuerung und Management-Entscheidungen unter Prüfung tatsächlich nachweisbar und verteidigbar sind.
Evidence Readiness
🛰️
0 / 5
👁DORA ist für Finanzunternehmen oft der operative Einstieg. In der Praxis entstehen aber schnell weitere Abhängigkeiten: NIS2 bei übergreifender Cyber-/Kritikalitätslogik, EU AI Act bei KI-gestützten Entscheidungen und Data Act bei Cloud-, Portabilitäts- oder Lock-in-Themen.
Strategische Anschlussfähigkeit