Zum Inhalt springen
Dr. Marlen Hofmann

Sollmaßnahmenkataloge schaffen Transparenz

Doch auf Augenhöhe mit einem Prüfer über DORA-Compliance diskutieren kann man damit allein noch nicht. Auch mein DORA-Sollmaßnahmenkatalog ist da keine Ausnahme.

Titelseite: Sollmaßnahmenkataloge schaffen Transparenz
Vollständiges Dokument herunterladen (9 Seiten)
Sollmaßnahmenkataloge schaffen Transparenz

Doch auf Augenhöhe mit einem Prüfer über DORA-Compliance diskutieren kann man damit allein noch nicht.

Auch mein DORA-Sollmaßnahmenkatalog ist da keine Ausnahme. Er übersetzt die zahlreichen DORA-Anforderungen in 1.039 atomare Arbeitseinheiten und bringt sie in die ISO 27001:2022-Struktur. In einer Prüfung reicht diese Übersicht aber nicht.

Revision, Abschlussprüfer, BaFin und Bundesbank orientieren sich an den Rechtstexten: an Artikeln, Absätzen und Ziffern. Dann lautet die Frage nicht, welche Zeilen im Katalog auf Grün stehen.

Gefragt wird, wie das Unternehmen die Anforderungen aus Artikel XY umgesetzt hat, wer verantwortlich ist und welche Nachweise das belegen.

Genau hier sitzt die eigentliche Transferleistung regulatorischer Facharbeit. Die fachlich Verantwortlichen müssen erklären, welche ihrer Sollmaßnahmen die konkrete Anforderung erfüllen und warum.

In der Praxis ist diese Kette meist intransparent. Die Original-Rechtstexte liegen in EUR-Lex, kaum jemand kennt sie. Daneben stehen Sollmaßnahmenkataloge, Umsetzungsdokumentationen in GRC-Tools und zahlreiche Einzelnachweise. Doch in der Prüfung muss daraus wieder eine belastbare Antwort auf einen konkreten Artikel werden.

Wer diese Verbindung herstellen will, muss die Rechtstexte fast im Schlaf kennen. Oder ein Werkzeug haben, das die Zusammenhänge erhält.

Viele Jahre habe ich mir so ein Werkzeug vorgestellt, doch kein GRC-Tool kam je an diese Vorstellung heran. Also habe ich, wie wohl die meisten Mitstreiter, auf Excel gesetzt und Anforderungen, Sollmaßnahmen, Umsetzungsstände sowie Reifegrade in ewig langen, schwer lesbaren Spreadsheets dokumentiert.

Doch damit ist jetzt Schluss, denn ich habe mir das Werkzeug einfach selbst gebaut.

Arbeitstitel: Der DORA-Navigator.

Es handelt sich um ein interaktives DORA-Handbuch, das Rechtstexte, Sollmaßnahmen, die FAQs der ESAs und meine Wissensbeiträge aus zwei Jahren DORA-Werkstatt zusammenführt.

Das Schöne: nichts muss installiert werden. Es ist eine schlichte HTML-Datei mit etwas CSS und JavaScript.

Ich kann darin nachschlagen, wie in einem DORA-Lexikon: Was steht genau im Rechtstext geschrieben, welche Sollmaßnahme wurde daraus abgeleitet, welche FAQ der ESAs wurden dazu veröffentlicht und welche Wissensartikel habe ich in meiner DORA-Werkstatt dazu verfasst.

Zugleich kann ich das Handbuch benutzen, um den Bearbeitungsstand und den zuständigen Verantwortlichen zu dokumentieren. Ein Cockpit verdichtet die Informationen in ISO 27001-Struktur, sodass sichtbar wird, wo das Unternehmen steht und wo noch Non-Compliance-Risiken liegen.

Aus meinem Sollmaßnahmenkatalog wird damit ein echtes Arbeitsinstrument für die tägliche DORA-Praxis. Und bald wird der DORA-Navigator das nächste Produkt aus meiner DORA-Werkstatt. 😊

Wer mehr erfahren möchte, meldet sich gern hier über LinkedIn oder über meine Website.