Skip to main content

DORA als Referenzprozess, gegen den Sie abgleichen können.

Verordnung (EU) 2022/2554 als dokumentierter Soll-Prozess über 13 Bausteine und 24 belegte Controls — von der IKT-Governance über die 4h/24h-72h-1-Monat-Meldekette bis zum Informationsregister. DORA gilt seit dem 17. Januar 2025; die Lücken sind jetzt fällig, nicht irgendwann.

24
belegte Controls
13
Prozess-Bausteine
2025
anwendbar · 17. Jan.
Verordnung (EU) 2022/2554 (DORA)
Anwendbar seit
17. Januar 2025
Level 2 (RTS/ITS)
Alle Kern-Mandate final
Vorfallsmeldung
4h/24h · 72h · 1 Monat
Controls
24 (1:1 zu Artikeln)
Verankerung
Artikel + Quelle je Schritt
Map & Gap

Vom Soll-Prozess zur priorisierten Lückenliste.

01

Soll-Prozess (Referenz)

Der Blueprint legt den dokumentierten Soll-Prozess über seine Bausteine offen — jeder Schritt am Artikel oder an der Textziffer verankert, aus der er sich ableitet.

02

Ist-Stand abgleichen

Gleichen Sie Ihre bestehenden Prozesse Baustein für Baustein ab — System of Record, Verantwortliche, letzte Prüfung.

03

Lücken sehen

Jeder Baustein liefert einen Gap-Status (fehlt · teilweise · erfüllt) mit Schweregrad, konkreter Maßnahme und Zieldatum.

04

Beleg statt Meinung

Der deterministische Scanner bewertet die Controls; der Fachadvisor unterstützt beim Abgleich — verankert in der Verordnung, bereit für die Prüfung.

Soll-Prozess

13 Bausteine, jeder Control genau einmal abgedeckt.

Der Referenzprozess bündelt alle 24 DORA-Controls in 13 Bausteinen — von der Betroffenheitsanalyse bis zum Austausch von Bedrohungsinformationen.

Art. 1-4

Anwendungsbereich & Proportionalität

Zuordnung zu den 21 Finanzunternehmens-Kategorien, Prüfung von Ausnahmen und Kleinstunternehmen-Status, Dokumentation der Proportionalitäts-Kalibrierung.

Art. 5

Governance & Verantwortung des Leitungsorgans

Das Leitungsorgan definiert, genehmigt und überwacht das IKT-Risikomanagement, benennt eine Drittparteien-Überwachungsrolle und schult sich regelmäßig.

Art. 6-7

IKT-Risikorahmen, Strategie & Systeme

Dokumentierter Rahmen gemäß RTS 2024/1774, jährlich überprüft, mit Resilienz-Strategie, getrennten Kontrollfunktionen und resilienten IKT-Systemen.

Art. 8

Identifikation & Asset-Management

IKT-gestützte Funktionen, Assets und Abhängigkeiten klassifizieren; Risikoquellen laufend identifizieren; Altsysteme jährlich bewerten.

Art. 9

Schutz & Prävention

Sicherheitsrichtlinien, Least-Privilege-Zugriffe mit starker Authentifizierung, Netzwerksegmentierung, Verschlüsselung und Patch-Richtlinien.

Art. 10-11

Erkennung, Reaktion & Wiederherstellung

Anomalie-Erkennung mit mehrstufigen Alarmschwellen plus IKT-Kontinuitätsrichtlinie, jährlich getestete Pläne und Krisenfunktion.

Art. 12

Backup, Wiederherstellung & Redundanz

Backup-Richtlinien mit definiertem Umfang und Frequenz, physisch und logisch getrennte Backup-Systeme, sichere Wiederherstellung.

Art. 13-14

Lernen, Weiterentwicklung & Krisenkommunikation

Post-Incident-Ursachenanalysen, verpflichtende Awareness-Schulungen und Krisenkommunikationspläne mit Sprecherrolle.

Art. 16

Vereinfachter Rahmen (berechtigte Institute)

Reduzierter Pflichtenkatalog für kleine, nicht verflochtene oder ausgenommene Institute anstelle der Artikel 5-15.

Art. 17-23

Vorfallmanagement, Klassifizierung & Meldung

Vorfälle nach RTS 2024/1772 steuern und klassifizieren; schwerwiegende Vorfälle dreistufig melden — 4h/24h Erstmeldung, 72h Zwischenbericht, 1 Monat Abschlussbericht.

Art. 24-27

Resilienztests & TLPT

Risikobasiertes Testprogramm mit jährlichen Tests kritischer Systeme; designierte Unternehmen führen alle 3 Jahre TLPT nach RTS 2025/1190 durch.

Art. 28-30

IKT-Drittparteirisiko, Verträge & Register

Drittparteien-Strategie, das verbindliche Informationsregister (ITS 2024/2956), Konzentrationsprüfungen, Vertragsklauseln und Subcontracting-Kontrolle.

Art. 45

Austausch von Cyber-Bedrohungsinformationen

Freiwilliger Threat-Intelligence-Austausch mit DSGVO-/Wettbewerbs-Schutzmechanismen und Behördenanzeige.

Accuracy first

Ein finales Regelwerk — Rechtsakt für Rechtsakt referenziert.

Alle Kern-Level-2-Rechtsakte sind final und mit ihrer echten Nummer zitiert — von RTS 2024/1774 (Risikomanagement) über RTS 2025/1190 (TLPT) bis zum Meldepaket 2025/301-302. In Bewegung sind nur noch nationale Verfahrensdetails wie die BaFin-Meldehinweise; diese sind als „laufend aktualisiert" markiert. Jeder Control und jeder Prozessschritt trägt seinen echten DORA-Artikel und die Quelle — der Gesetzestext wird nie mit unserer Prozessmeinung vermischt.

Demo anfragen

Ihren DORA-Blueprint gemeinsam aufsetzen.

30 Minuten mit unserem Team: Wir gehen den Soll-Prozess durch, gleichen ihn mit Ihrem Ist-Stand ab und zeigen den Weg zur priorisierten Lückenliste — ohne Sales-Schleife.