FAQ · DORA in der Praxis
Welche Tests der digitalen operationalen Resilienz verlangt DORA und wer muss bedrohungsorientierte Penetrationstests (TLPT) durchführen?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Jedes Finanzunternehmen braucht ein risikobasiertes, proportionales Testprogramm. Es gehört zum IKT-Risikomanagementrahmen jedes Finanzunternehmens und für Kleinstunternehmen gibt es Erleichterungen beim Umfang. DORA regelt das in Kapitel IV, Artikel 24 und 25. Die BaFin nennt als Bestandteile zum Beispiel die Analyse von Open-Source-Software sowie Prüfungen der Netzsicherheit und der physischen Sicherheit; hinzu kommen szenariobasierte Tests, Kompatibilitätstests und Penetrationstests.
Über das Testprogramm hinaus müssen bestimmte Finanzunternehmen bedrohungsgeleitete Penetrationstests (TLPT) durchführen, und welche das sind, legt DORA anhand von Kriterien in Artikel 26 Absatz 8 Unterabsatz 3 fest. Die BaFin ermittelt regelmäßig, ob die von ihr beaufsichtigten Unternehmen diese Kriterien erfüllen. Trifft es ein Haus, erhält es einen Verpflichtungsbescheid, der auch die Frequenz nennt, zum Beispiel einen Drei-Jahres-Rhythmus.
Nach der BaFin begleitet die Deutsche Bundesbank die Tests operativ. Die Testpflicht lässt sich nicht vollständig auf einen IKT-Drittdienstleister übertragen.
Belege
- Testen der digitalen operationalen Resilienz und TLPT, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Kapitel IV, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Testprogramm, BaFin
- DORA: Der Countdown läuft, Testprogramm, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Kriterien, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Verpflichtung, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Verpflichtungsbescheid, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Bundesbank, BaFin
- FAQs zu DORA, TLPT und IKT-Drittdienstleister, BaFin
- Testen der digitalen operationalen Resilienz und TLPT, Frequenz, BaFin
