Vom Soll-Prozess zur priorisierten Lückenliste.
Soll-Prozess (Referenz)
Der Blueprint legt den dokumentierten Soll-Prozess über seine Bausteine offen — jeder Schritt am Artikel oder an der Textziffer verankert, aus der er sich ableitet.
Ist-Stand abgleichen
Gleichen Sie Ihre bestehenden Prozesse Baustein für Baustein ab — System of Record, Verantwortliche, letzte Prüfung.
Lücken sehen
Jeder Baustein liefert einen Gap-Status (fehlt · teilweise · erfüllt) mit Schweregrad, konkreter Maßnahme und Zieldatum.
Beleg statt Meinung
Der deterministische Scanner bewertet die Controls; der Fachadvisor unterstützt beim Abgleich — verankert in der Verordnung, bereit für die Prüfung.
13 Bausteine, jeder Control genau einmal abgedeckt.
Der Referenzprozess bündelt alle 24 DORA-Controls in 13 Bausteinen — von der Betroffenheitsanalyse bis zum Austausch von Bedrohungsinformationen.
Anwendungsbereich & Proportionalität
Zuordnung zu den 21 Finanzunternehmens-Kategorien, Prüfung von Ausnahmen und Kleinstunternehmen-Status, Dokumentation der Proportionalitäts-Kalibrierung.
Governance & Verantwortung des Leitungsorgans
Das Leitungsorgan definiert, genehmigt und überwacht das IKT-Risikomanagement, benennt eine Drittparteien-Überwachungsrolle und schult sich regelmäßig.
IKT-Risikorahmen, Strategie & Systeme
Dokumentierter Rahmen gemäß RTS 2024/1774, jährlich überprüft, mit Resilienz-Strategie, getrennten Kontrollfunktionen und resilienten IKT-Systemen.
Identifikation & Asset-Management
IKT-gestützte Funktionen, Assets und Abhängigkeiten klassifizieren; Risikoquellen laufend identifizieren; Altsysteme jährlich bewerten.
Schutz & Prävention
Sicherheitsrichtlinien, Least-Privilege-Zugriffe mit starker Authentifizierung, Netzwerksegmentierung, Verschlüsselung und Patch-Richtlinien.
Erkennung, Reaktion & Wiederherstellung
Anomalie-Erkennung mit mehrstufigen Alarmschwellen plus IKT-Kontinuitätsrichtlinie, jährlich getestete Pläne und Krisenfunktion.
Backup, Wiederherstellung & Redundanz
Backup-Richtlinien mit definiertem Umfang und Frequenz, physisch und logisch getrennte Backup-Systeme, sichere Wiederherstellung.
Lernen, Weiterentwicklung & Krisenkommunikation
Post-Incident-Ursachenanalysen, verpflichtende Awareness-Schulungen und Krisenkommunikationspläne mit Sprecherrolle.
Vereinfachter Rahmen (berechtigte Institute)
Reduzierter Pflichtenkatalog für kleine, nicht verflochtene oder ausgenommene Institute anstelle der Artikel 5-15.
Vorfallmanagement, Klassifizierung & Meldung
Vorfälle nach RTS 2024/1772 steuern und klassifizieren; schwerwiegende Vorfälle dreistufig melden — 4h/24h Erstmeldung, 72h Zwischenbericht, 1 Monat Abschlussbericht.
Resilienztests & TLPT
Risikobasiertes Testprogramm mit jährlichen Tests kritischer Systeme; designierte Unternehmen führen alle 3 Jahre TLPT nach RTS 2025/1190 durch.
IKT-Drittparteirisiko, Verträge & Register
Drittparteien-Strategie, das verbindliche Informationsregister (ITS 2024/2956), Konzentrationsprüfungen, Vertragsklauseln und Subcontracting-Kontrolle.
Austausch von Cyber-Bedrohungsinformationen
Freiwilliger Threat-Intelligence-Austausch mit DSGVO-/Wettbewerbs-Schutzmechanismen und Behördenanzeige.
Ein finales Regelwerk — Rechtsakt für Rechtsakt referenziert.
Alle Kern-Level-2-Rechtsakte sind final und mit ihrer echten Nummer zitiert — von RTS 2024/1774 (Risikomanagement) über RTS 2025/1190 (TLPT) bis zum Meldepaket 2025/301-302. In Bewegung sind nur noch nationale Verfahrensdetails wie die BaFin-Meldehinweise; diese sind als „laufend aktualisiert" markiert. Jeder Control und jeder Prozessschritt trägt seinen echten DORA-Artikel und die Quelle — der Gesetzestext wird nie mit unserer Prozessmeinung vermischt.
Ihren DORA-Blueprint gemeinsam aufsetzen.
30 Minuten mit unserem Team: Wir gehen den Soll-Prozess durch, gleichen ihn mit Ihrem Ist-Stand ab und zeigen den Weg zur priorisierten Lückenliste — ohne Sales-Schleife.