Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · DORA in der Praxis

Welche Tests der digitalen operationalen Resilienz verlangt DORA und wer muss bedro­hungs­ori­en­tierte Pene­tra­ti­ons­tests (TLPT) durchführen?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Jedes Finanz­un­ter­neh­men braucht ein risi­ko­ba­sier­tes, pro­por­tio­na­les Testprogramm. Es gehört zum IKT-Risi­ko­ma­nage­ment­rah­men jedes Finanz­un­ter­neh­mens und für Kleinst­un­ter­neh­men gibt es Erleich­te­run­gen beim Umfang. DORA regelt das in Kapitel IV, Artikel 24 und 25. Die BaFin nennt als Bestandteile zum Beispiel die Analyse von Open-Source-Software sowie Prüfungen der Netz­si­cher­heit und der physischen Sicherheit; hinzu kommen sze­na­rio­ba­sierte Tests, Kom­pa­ti­bi­li­täts­tests und Pene­tra­ti­ons­tests.

Über das Testprogramm hinaus müssen bestimmte Finanz­un­ter­neh­men bedro­hungs­ge­lei­tete Pene­tra­ti­ons­tests (TLPT) durchführen, und welche das sind, legt DORA anhand von Kriterien in Artikel 26 Absatz 8 Unterabsatz 3 fest. Die BaFin ermittelt regelmäßig, ob die von ihr beauf­sich­tig­ten Unternehmen diese Kriterien erfüllen. Trifft es ein Haus, erhält es einen Ver­pflich­tungs­be­scheid, der auch die Frequenz nennt, zum Beispiel einen Drei-Jahres-Rhythmus.

Nach der BaFin begleitet die Deutsche Bundesbank die Tests operativ. Die Testpflicht lässt sich nicht vollständig auf einen IKT-Dritt­dienst­leis­ter übertragen.

Belege