Zum Inhalt springen
Dr. Marlen Hofmann

Deep Dive: Management des IKT-Drittparteirisikos

Die DORA-Verordnung führt neue Anforderungen für das Management von IKT-Drittparteirisiken ein. In der „alten“ BAIT-Welt umfasste dies sämtliche Aktivitäten rund um das Management von IT-Auslagerungen und IT-Fremdbezügen.

Die DORA-Verordnung führt neue Anforderungen für das Management von IKT-Drittparteirisiken ein. In der „alten“ BAIT-Welt umfasste dies sämtliche Aktivitäten rund um das Management von IT-Auslagerungen und IT-Fremdbezügen. In der „neuen“ Welt unterscheide ich gedanklich inzwischen

Pünktlich zum Wochenende möchte ich euch heute die Anforderungen zu diesem dritten und damit letzten Puzzleteil bereitstellen.

Achtung, Spoiler: Es gibt eine Menge zu lesen! Happy Weekend 🙂

Artikelinhalte
DORA Puzzle

Die Anforderungen zum Management von Drittbezügen und IKT-Drittparteirisiken lassen sich im Wesentlichen in drei Töpfe sortieren:

  • konkrete inhaltliche Anforderungen an IKT-Verträge
  • inhaltliche Anforderungen an die Richtlinie zur Nutzung von IKT-Services für kritische oder wichtige Funktionen („3P-Policy“), und
  • formale und organisatorische Anforderungen

1. Anforderungen an IKT-Verträge

Die spezifischen inhaltlichen Anforderungen an IKT-Verträge sind, wie gewohnt, in verschiedenen Dokumenten und Artikeln des DORA-Regelwerks verstreut. Sie müssen als unternehmensinterne Anforderungen in der Richtlinie zur Nutzung von IKT-Services für kritische oder wichtige Funktionen dokumentiert werden.

Artikelinhalte
Requirements for ICT contracts

2. Anforderungen an die Richtlinie zur Nutzung von IKT-Services für kritische oder wichtige Funktionen

Die inhaltlichen Anforderungen an die Richtlinie zur Nutzung von IKT-Services für kritische oder wichtige Funktionen sind sehr detailliert und lassen wenig Raum für Interpretationen oder Vereinfachungen. Die im Titel der Richtlinie angegebene Einschränkung „für kritische oder wichtige Funktionen“ ist aus meiner Sicht nur teilweise zutreffend, da die Anforderungen grundsätzlicher Natur sind und allgemein für den Drittbezug von IKT-Services gelten.

Artikelinhalte
Requirements for the 3P-Policy

3. Formale und organisatorische Anforderungen

Die letzte Kategorie von Anforderungen ist besonders umfassend und regelt nahezu jeden einzelnen Arbeitsschritt und Handgriff. Es war eine Herausforderung, Ordnung in dieses Chaos zu bringen und die Themen wenigstens etwas besser zu strukturieren. Für die praktische Umsetzung empfiehlt sich die Erstellung einer Checkliste, die einfach abgearbeitet werden kann, um sicherzustellen, dass nichts übersehen wurde.

Zu gegebener Zeit werde ich sicher dazu noch ein passendes Werkzeug bereitstellen 🙂

Artikelinhalte
General requirements (1/3)
Artikelinhalte
General requirements (2/3)
Artikelinhalte
General requirements (3/3)