Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Themenfelder

Leistungen

Themenfelder

DORA: IKT-Register und Meldewege

Verordnung (EU) 2022/2554

Das Infor­ma­ti­ons­re­gis­ter zu IKT-Dritt­dienst­leis­tern aufbauen, Meldewege einrichten, Nachweise ablegen. Das Register trägt alle Meldungen.

Wir liefern

  • IKT-Infor­ma­ti­ons­re­gis­ter
  • Register der IKT-Dritt­dienst­leis­ter
  • Meldungen über das MVP-Portal

Von VAIT, BAIT und KAIT zu DORA

VAIT und KAIT hat die BaFin mit Ablauf des 16. Januar 2025 aufgehoben. Die BAIT gelten für Institute ohne DORA-IKT-Risi­ko­ma­nage­ment bis Ablauf des 31. Dezember 2026.

Infor­ma­ti­ons­ver­bund und IT-Nachweise für Konzerne und Einzelhäuser, dazu der Abgleich bestehender Umsetzungen von VAIT, BAIT und KAIT mit den Anforderungen von DORA.

Wir liefern

  • Konzern-Infor­ma­ti­ons­ver­bund
  • Compliance-Check
  • Umset­zungs­nach­weise

MaRisk und MaGo: Risi­ko­ma­nage­ment und Geschäfts­or­ga­ni­sa­tion

Min­dest­an­for­de­run­gen an das Risi­ko­ma­nage­ment und an die Geschäfts­or­ga­ni­sa­tion

Governance- und Compliance-Check über operationelle Risiken, Not­fall­ma­nage­ment, IT-Grundschutz und Datenschutz.

Wir liefern

  • Governance-Check
  • Befundliste mit Maßnahmen
  • Nach­weis­struk­tur für Revision

Infor­ma­ti­ons­si­cher­heit: ISMS, NIS2, IT-Grundschutz

ISO 27001, BSI IT-Grundschutz, NIS2

Ein Infor­ma­ti­ons­si­cher­heits-Manage­ment­sys­tem aufbauen, betreiben und rezer­ti­fi­zie­ren lassen.

Wir liefern

  • ISMS nach ISO 27001 oder BSI IT-Grundschutz
  • Risikoanalyse
  • Vorbereitung der Zer­ti­fi­zie­rung

Datenschutz nach DSGVO

Verordnung (EU) 2016/679

Ver­ar­bei­tungs­ver­zeich­nis, Datenschutz-Fol­gen­ab­schät­zung, Auf­trags­ver­ar­bei­tung, Dritt­land­trans­fer.

Wir liefern

  • Ver­ar­bei­tungs­ver­zeich­nis
  • Datenschutz-Fol­gen­ab­schät­zung
  • Auf­trags­ver­ar­bei­tung: Ver­trags­über­sicht und Klau­sel­vor­la­gen zur Abstimmung mit Ihrer Rechts­ab­tei­lung
  • Lösch- und Sperrkonzept

Notfall- und Betriebs­kontinuitäts­management

BSI-Standards zum Not­fall­ma­nage­ment

Kritische Geschäfts­pro­zesse bestimmen, Wie­der­an­lauf­zei­ten festlegen, Notfallpläne testen.

Wir liefern

  • Business-Impact-Analyse
  • Wie­der­an­lauf­zei­ten (RTO, RPO)
  • Notfallplan mit Testnachweis

Auslagerung, Ausgliederung und Third Party Management

Auslagerungs- und Dritt­par­tei­en­an­for­de­run­gen: § 25b KWG, § 32 VAG, DORA Artikel 28

Zentrale Aus­la­ge­rungs­steue­rung (ZAM) einrichten, Dienstleister und Drittparteien erfassen, Verträge und Kontrollen ordnen, Steuerung im Alltag verankern. Das gilt für Outsourcing und Ausgliederung ebenso wie für Nearshoring.

Wir liefern

  • Zentrale Aus­la­ge­rungs­steue­rung (ZAM) mit Rollen und Prozess
  • Auslagerungs- und Dienst­leis­ter­über­sicht
  • Vertrags- und Kon­troll­ma­trix
  • Checkliste für Nearshoring- und Offshoring-Vorhaben: Vertrag, Kontrolle, Ausstieg
  • Steue­rungs­pro­zess

Prozesse, Fach­ar­chi­tek­tur und GRC-Werkzeuge

BPMN 2.0, Pro­zess­land­karte Versicherung

Prozesse beschreiben, Fach­ar­chi­tek­tur aufbauen, Register und Nachweise im Werkzeug führen, das Ihr Haus einsetzt.

Wir liefern

  • Pro­zess­land­karte
  • Fach­ar­chi­tek­tur
  • Register und Nachweise im GRC-Werkzeug

Werkzeuge, mit denen wir arbeiten

Wir nutzen auf Kundenwunsch die vorhandene Anwen­dungs­land­schaft.

GRC und Register

  • RiMaGo
  • Simon Plus
  • Artemeon
  • ServiceNow

Pro­zess­ma­nage­ment

  • BIC
  • Signavio
  • ARIS
  • ADONIS
  • Ibo
  • Visio
  • BPMN 2.0

Einkauf, Verträge und Stammdaten

  • SAP Ariba Buyer
  • SAP Ariba Contracts
  • SAP
  • CMDB
  • Active Directory

Methoden und Projektarbeit

  • Scrum
  • Kanban
  • Lean
  • Six Sigma
  • Minitab
  • CMMI
  • ITIL
  • JIRA
  • Confluence

Fachliche Schnitt­stel­len und Meldewege

  • BiPRO
  • GDV-Datensätze
  • MVP-Portal der BaFin

Arbeits­um­ge­bung und KI

  • Visual Studio Code (VS Code)
  • Anthropic
  • OpenAI
  • Google AI Studio
  • Gemini
  • Gemini Notebook

Für wen arbeitet Qvestcon?

Versicherer, Pen­si­ons­kas­sen, Banken, Förderbanken und Lea­sing­ge­sell­schaf­ten in Deutschland sowie deren IT-Dienstleister. Ansprech­part­ner sind Vorstände, Geschäfts­füh­run­gen und die Ver­ant­wort­li­chen für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance.

Erst­ver­si­che­rer und Kran­ken­ver­si­che­rer

Auch öffentliche und kirchliche Versicherer sowie gesetzliche Kran­ken­ver­si­che­run­gen mit ihren Vorständen, Geschäfts­füh­run­gen und Fachbereichen für Risiko, Betrieb und Compliance. Qvestcon setzt für sie Infor­ma­ti­ons­re­gis­ter, Meldewege und die Steuerung der IKT-Dienstleister um.

DORA für kirchliche Institute

Pen­si­ons­kas­sen und Ver­sor­gungs­kas­sen

Einrichtungen der betrieblichen Alters­ver­sor­gung und Zusatz­ver­sor­gungs­kas­sen, auch in kirchlicher Trägerschaft und in unter­schied­li­chen Rechtsformen. Die Einordnung folgt der Rechtsform.

Einordnung nach Rechtsform

Kre­dit­in­sti­tute und kirchliche Banken

Auch deren IT-Dienstleister, vom Rechenzentrum über den Hosting-Partner bis zum Soft­ware­an­bie­ter. Der Schwerpunkt liegt auf Infor­ma­ti­ons­re­gis­ter, Meldewegen und Ausstieg, damit jeder Dienstleister mit Vertrag, Funktion und Ver­ant­wort­li­chem im Haus geführt wird.

DORA für kirchliche Banken

Förderbanken und Lan­des­för­der­insti­tute

Institute des Bundes und der Länder, die öffentliche För­der­pro­gramme ausführen. Ob und wie DORA gilt, ist im Einzelfall zu klären. Die Fachseite ordnet das Wahlrecht nach Artikel 2 Absatz 4 ein.

DORA für Förderbanken

Lea­sing­ge­sell­schaf­ten

Unternehmen, die Finan­zie­rungs­lea­sing mit Erlaubnis der BaFin betreiben. Für sie gilt DORA nach Angabe der BaFin ab Beginn des Jahres 2027, bis Ende 2026 gelten die bank­auf­sicht­li­chen Anforderungen an die IT.

DORA für Lea­sing­ge­sell­schaf­ten