Startseite › Frameworks › DORA

DORA-Compliance-Software für Finanzunternehmen in der EU.

Die DORA-Artikel als 27 wiederkehrende Maßnahmen mit Nachweisen: IKT-Risikorahmenwerk, Klassifizierung und Meldung von Vorfällen (Artikel 17-23), Resilienztests und TLPT, IKT-Drittparteienrisiko und das Register der vertraglichen Vereinbarungen. In der EU entwickelt, in der EU gehostet. Enthalten in Enterprise, 499 € im Monat.

Wann haben Sie davon erfahren?

Unverbindlich. Die Fristen laufen ab Kenntnisnahme; prüfen Sie Ihr nationales Recht und den vollständigen Rechner für Optionen wie Vertrauensdiensteanbieter oder ein festes Datum.

Artikel 5-15IKT-Risikomanagement-Rahmenwerk: Governance, Identifizierung, Schutz, Erkennung, Reaktion & Wiederherstellung…
Artikel 17-23Management, Klassifizierung (Artikel 18) und Meldung IKT-bezogener Vorfälle.
Artikel 26-27Bedrohungsorientierte Penetrationstests (TLPT) in einem Zyklus von mindestens 3 Jahren für bedeutende Unternehmen.
Artikel 28-44IKT-Drittparteienrisiko: Register der vertraglichen Vereinbarungen (Artikel 28), Konzentrationsanalyse, Exit…

Was ist DORA?

EU-Verordnung über die digitale operationale Resilienz (Verordnung (EU) 2022/2554). Banken, Wertpapierfirmen, Zahlungsinstitute, Versicherungs- und Rückversicherungsunternehmen, Anbieter von Krypto-Dienstleistungen, zentrale Gegenparteien, Transaktionsregister und die IKT-Drittdienstleister, die sie beliefern.

Sie verkaufen Software an Finanzunternehmen, statt selbst eines zu sein? Lesen Sie DORA für SaaS-Anbieter.

Wer die Anforderungen erfüllen muss

  • Banken und Kreditinstitute
  • Wertpapierfirmen, Zahlungs- und E-Geld-Institute
  • Versicherungs- und Rückversicherungsunternehmen
  • Anbieter von Krypto-Dienstleistungen nach MiCA
  • Kritische IKT-Drittdienstleister, die eine der oben genannten Gruppen beliefern

Zentrale DORA-Maßnahmen in Dazr

Artikel 5-15IKT-Risikomanagement-Rahmenwerk: Governance, Identifizierung, Schutz, Erkennung, Reaktion & Wiederherstellung, Lernen & Weiterentwicklung, Kommunikation.
Artikel 17-23Management, Klassifizierung (Artikel 18) und Meldung IKT-bezogener Vorfälle.
Artikel 26-27Bedrohungsorientierte Penetrationstests (TLPT) in einem Zyklus von mindestens 3 Jahren für bedeutende Unternehmen.
Artikel 28-44IKT-Drittparteienrisiko: Register der vertraglichen Vereinbarungen (Artikel 28), Konzentrationsanalyse, Exit-Strategie, Maßnahmen für Unterauftragsvergabe.

Worauf Auditoren achten

DORA-Aufsichtsbehörden achten auf ein vom Leitungsorgan genehmigtes IKT-Risikorahmenwerk, ein Register der Drittparteien mit Konzentrationsanalyse, aktuelle TLPT-Nachweise und eine Nachvollziehbarkeit der Einstufung schwerwiegender Vorfälle. Dazr hält die Maßnahmen und Nachweise für alle vier Bereiche.

Wie Dazr bei DORA hilft

Dazr Compliance ist eine in der EU gehostete Plattform für das Compliance-Management (GRC-Software) für europäische Organisationen jeder Größe, vom Fünf-Personen-Team bis zum Großunternehmen. DORA ist eines ihrer elf Frameworks, enthalten in Enterprise, 499 € im Monat. In der Praxis heißt das:

  • Das IKT-Risikorahmenwerk als wiederkehrende, vom Leitungsorgan überprüfte Maßnahmen pflegen
  • IKT-Drittdienstleister im Dienstleisterregister führen und die Bewertung des Konzentrationsrisikos (Artikel 29) als Maßnahme durchführen
  • TLPT-Planung, -Durchführung und -Behebung als zyklische Maßnahmen verfolgen (mindestens alle 3 Jahre für bedeutende Unternehmen)
  • IKT-bezogene Vorfälle mit Schweregrad, Zeitstempeln und Behördenreferenzen erfassen, mit Klassifizierung nach Artikel 18 und Meldung nach Artikel 19 als Maßnahmen
  • Der Aufsichtsbehörde einen PDF-Audit-Trail in einer Datei oder eine schreibgeschützte Audit-Ansicht übergeben

Zurück zur vollständigen Übersicht von Dazr Compliance › | Kostenlos registrieren ›

Fragen zu DORA, beantwortet.

Was ist in dieser Plattform der Unterschied zwischen DORA und NIS2?

NIS2 ist eine Richtlinie, die von den Mitgliedstaaten umgesetzt wird; DORA ist eine Verordnung, die unmittelbar gilt. Sie überschneiden sich bei der Meldung von Vorfällen und beim Lieferketten- bzw. Drittparteienrisiko; sie unterscheiden sich im TLPT-Rhythmus (bei DORA ausdrücklich geregelt) und im Register der vertraglichen Vereinbarungen (DORA-spezifisch). Dazr lässt Sie beide aktivieren; die Maßnahmen bleiben getrennt.

Unterstützen Sie die Abgrenzung von TLPT?

Wir verfolgen den TLPT-Zyklus als wiederkehrenden Satz von Maßnahmen (Abgrenzung, Durchführung durch das Red Team, Auswertung durch das Blue Team, Behebung). Der eigentliche TLPT-Auftrag wird von einem externen Red Team erbracht, das Sie beauftragen; Dazr ist das führende System für die Dokumentation.

Kann ich Dazr nutzen, wenn ich ein kritischer IKT-Drittdienstleister der Stufe 1 bin?

Ja. Der Tarif Custom deckt die Mehrmandanten-Einrichtung, den dedizierten Customer-Success-Manager und die beschaffungsfreundliche Vertragsgestaltung ab, die IKT-Dienstleister der Stufe 1 typischerweise brauchen.

Wo werden die Daten gehostet?

Ausschließlich in der Europäischen Union. Datensätze des Arbeitsbereichs sind im Ruhezustand auf Anwendungsebene mit AES-256-GCM verschlüsselt; hochgeladene Nachweisdateien verlassen sich auf die Verschlüsselung im Ruhezustand des Speicheranbieters. Italienische Gesellschaft, EU-Rechtsraum.

Bereit, Ihr DORA-Programm zu starten?

DORA ist in Enterprise enthalten (499 €/Monat, Self-Service über Mollie, zzgl. USt., jederzeit kündbar). Free und Basic decken ISO 27001, DSGVO und NIS2 ab; Pro ergänzt NEN 7510, ISO 27701, ISO 22301 und SOC 2. Custom ist der einzige Tarif mit Vertrag, Preis auf Anfrage.