Zum Hauptinhalt springen

DORA & Informationssicherheits-beauftragter – IKT-Risikokontrollfunktion im Fokus

Mit dem Digital Operational Resilience Act (DORA) schafft die EU einen neuen Rahmen für digitale operationelle Widerstandsfähigkeit. Eine Kernanforderung ist die Einrichtung eines Informationssicherheitsbeauftragten mit einer unabhängigen IKT-Risikokontrollfunktion (Art. 6 Abs. 4 DORA).
Ziel ist es, Cyber- und IT-Risiken wirksam zu überwachen, die Einhaltung von Sicherheitsstandards zu garantieren und Prüfungsfestigkeit gegenüber der Aufsicht herzustellen.

DORA & Informationssicherheitsbeauftragter

Typische Herausforderungen – und wie Sie sie meistern

Herausforderung Risiko Praxislösung
Unklare Rollen & Abgrenzungen Überschneidungen zwischen ISB, CISO & Datenschutz Klare Governance, RACI-Modelle und definierte Schnittstellen
Steigende Komplexität Unkontrollierbare Lieferketten & Cloud-Risiken IKT-Risikokontrollfunktion mit standardisierten Risikoanalysen
Dokumentationslast Prüfungsfeststellungen, fehlende Nachweise SLA-basierter Kontrollplan, revisionssichere Dokumentation
Aufsichtsdruck Sanktionen bei Verstößen gegen DORA Regelmäßige Berichte an Geschäftsleitung & Managementreport ISB

Informationssicherheitsbeauftragter mit IKT-Risikokontrollfunktion (Art. 6 Abs. 4 DORA)

Verantwortung & Durchführung

  • Verantwortlich: Informationssicherheitsbeauftragter & Stellvertreter

  • Unterstützung: Mitarbeiter des S+P Compliance Teams im Auftrag des ISB

Ziel der Kontrolle

  • Sicherstellung der Informationssicherheit & DORA-Konformität

  • Unabhängige Überwachung von IT-Sicherheit und IKT-Risikomanagement

  • Schutz von Vertraulichkeit, Integrität und Verfügbarkeit

Ablauf & Dokumentation

  • Grundlage: SLA & genehmigter Kontrollplan

  • Tätigkeiten: IT-Sicherheitsprotokolle prüfen, Infrastruktur-Monitoring, Berichte erstellen

  • Reporting: Abweichungen an die Geschäftsleitung, Integration in jährlichen Managementbericht Informationssicherheit & IKT-Risiken

Prozessintegration

Frequenz

  • Regelmäßig: quartalsweise Kontrollen

  • Anlassbezogen: bei Incidents oder Systemänderungen

  • Berichte: Präsentation der Ergebnisse an Geschäftsleitung & Management


DORA-Compliance Anforderungen im Überblick

  • Betroffene: Finanzunternehmen, Zahlungsdienstleister, IT- und Cloud-Provider

  • Kernpflichten: Governance, Incident-Reporting, Resilienz-Tests, Cyber-Sicherheit

  • Sanktionen: Geldstrafen & aufsichtsrechtliche Maßnahmen bei Nichteinhaltung


Cyber-Resilienz & Sensibilisierung

  • Schulungen & Awareness: Mitarbeiter für Cyberrisiken sensibilisieren

  • Praktische Maßnahmen: Tests, Szenarien, Notfallübungen

  • Verknüpfung mit BCM: RTO/RPO (siehe Business Impact Analyse (BIA)), Disaster-Recovery, Krisenmanagement


Outsourcing & Unterstützung durch S+P

Mit unserem S+P Service: Auslagerung Informationssicherheitsbeauftragter übernehmen wir die IKT-Risikokontrollfunktion vollständig oder unterstützen beim Aufbau Ihrer internen Organisation. Ähnliche Modelle bieten wir auch für andere Rollen an (siehe Case Study: Outsourcing des Compliance Officers und Case Study: Outsourcing des Geldwäschebeauftragten).

Sie profitieren von praxisnahen Methoden, laufendem Monitoring und einer prüfungsfesten Umsetzung nach DORA – als Teil der umfassenden Lösungen von S+P Compliance Services.


FAQ: DORA & Informationssicherheitsbeauftragter

Vertiefende Inhalte zu DORA & Informationssicherheitsbeauftragter

Entdecken Sie unsere wichtigsten Themenseiten rund um DORA, IKT-Risiken und die Rolle des Informationssicherheitsbeauftragten:

Zur Übersicht DORA & Informationssicherheitsbeauftragter