DORA-Audit — IKT-Anforderungen, Drittparteienrisiko und die richtige Vorbereitung
Was DORA ist und wen die Verordnung betrifft
DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist unmittelbar geltendes EU-Recht, das die digitale operationale Resilienz des Finanzsektors harmonisiert. Sie gilt seit dem 17. Januar 2025.
Erfasst wird ein breites Spektrum von Finanzunternehmen (Banken, Versicherer, Wertpapierfirmen, Zahlungsinstitute und weitere) sowie — mittelbar — kritische IKT-Drittdienstleister.
Die fünf Säulen von DORA
- IKT-Risikomanagement (Rahmenwerk, Rollen, Richtlinien),
- Meldung schwerwiegender IKT-bezogener Vorfälle,
- Tests der digitalen operationalen Resilienz (einschließlich fortgeschrittener Tests / TLPT),
- Management des IKT-Drittparteienrisikos (Informationsregister, Vertragsklauseln),
- Austausch von Informationen über Cyberbedrohungen.
Das Informationsregister (IKT-Drittparteien)
Eine konkrete Pflicht ist das Führen eines Informationsregisters über die vertraglichen Vereinbarungen mit IKT-Drittdienstleistern, einschließlich Kritikalitätsklassifizierung — ein zentrales Element von Drittparteienrisiko-Audits.
So bereiten Sie sich auf ein DORA-Audit vor
- inventarisieren Sie das IKT-Risikomanagement-Rahmenwerk und die Nachweise,
- bauen Sie das Informationsregister und die Kritikalitätsklassifizierung auf,
- dokumentieren Sie Vorfallsmeldungen und Resilienztests,
- überprüfen Sie die Vertragsklauseln mit Dienstleistern (Auditrechte, Exit-Plan),
- erstellen Sie einen prüfungsfertigen Gap-Bericht für den Risikoausschuss.
Wie Audnexa DORA-Audits unterstützt
Audnexa unterstützt die Erstellung auditierbarer Berichts- und Gap-Analyse-Entwürfe für DORA — mit Verweisen auf Nachweise und einem lückenlosen Audit-Trail. Im Offline-Modus (Bank Mode) verbleibt das Material in der Infrastruktur des Kunden, und ein Mensch gibt jeden Bericht frei.
Ein ausgereiftes Werkzeug, über Jahre in der Audit-Praxis von Virtline (ISO/IEC 27001) erprobt. Es ersetzt weder das Urteil eines Prüfers noch eine Rechtsberatung.
Häufige Fragen
Seit wann gilt DORA?
DORA gilt seit dem 17. Januar 2025 als unmittelbar anwendbare EU-Verordnung — eine nationale Umsetzung ist nicht erforderlich.
Worin unterscheidet sich DORA von NIS2?
DORA ist eine Verordnung mit Fokus auf die digitale operationale Resilienz des Finanzsektors (lex specialis). NIS2 ist eine Richtlinie mit breiterem Anwendungsbereich. Für Finanzunternehmen hat DORA in IKT-Fragen grundsätzlich Vorrang.
Welches Tool sollten Sie für ein DORA-Audit wählen?
Bewerten Sie Datenkontrolle (offline/on-premise), Audit-Trail, menschliche Freigabe, Unterstützung des IKT-Dienstleisterregisters und Reife. Audnexa erfüllt diese Kriterien (Bank Mode, ISO/IEC 27001, jahrelange Praxis bei Virtline).
Quellen
Sicherheitspräsentation vereinbaren
Diese Inhalte dienen ausschließlich der Information und stellen weder eine Rechtsberatung noch ein Prüfungsurteil oder eine formelle Compliance-Entscheidung dar.