Zunächst ist es wichtig zu wissen, welche Finanzunternehmen die Vorgaben beachten müssen. Der Verordnung DORA unterliegen quasi alle Unternehmen des Finanzsektors. Das sind z.B. Kreditinstitute, Wertpapierfirmen, aber auch Unternehmen, die IKT-Dienstleistungen (Informations- und Kommunikationstechnologie) für die Finanzindustrie bereitstellen. Dazu gehören u.a. Cloud-Service-Provider, Softwareanbieter, Datenanalysedienste und auch Rechenzentren.
Achtung, DSB: DORA für Finanzunternehmen kommt!
DORA behandelt fünf Bausteine des IKT-Risikomanagements
Aber welche Anforderungen beinhaltet DORA nun? Um einen Überblick zu schaffen, hat der Gesetzgeber die Anforderungen in fünf Bausteine gefasst:
1) Governance und Organisation
DORA betont, dass die Geschäftsführung bzw. der Vorstand das Management der IKT-Risiken verantwortet. Die Geschäftsführung muss eine Strategie für die digitale operationale Resilienz – also die Widerstandsfähigkeit gegen Störungen des IT-gestützten Betriebs – festlegen und diese anhand von Richtlinien und Anweisungen umsetzen.
Ein Finanzunternehmen muss seine Strategie sowie die entsprechenden Richtlinie…