1.039 DORA-Sollmaßnahmen – gemappt auf 92 ISO-27001-Controls
Das Ergebnis der Analyse überrascht: DORA und ISO sprechen oft über dieselben Themen – aber nicht über dieselben Anforderungen. Im Januar habe ich angekündigt, meinen DORA-Anforderungskatalog neu auszurichten und zu einem international anschlussfähigen DORA-Sollmaßnahmenkatalog weiterzuentwickeln.
Das Ergebnis der Analyse überrascht:
DORA und ISO sprechen oft über dieselben Themen – aber nicht über dieselben Anforderungen.
Im Januar habe ich angekündigt, meinen DORA-Anforderungskatalog neu auszurichten und zu einem international anschlussfähigen DORA-Sollmaßnahmenkatalog weiterzuentwickeln. Genau daran habe ich in den letzten Wochen intensiv in meiner Werkstatt gearbeitet – und mir dabei die ein oder andere Nacht um die Ohren geschlagen.
🔥 Jetzt ist er fertig: mein DORA-Sollmaßnahmenkatalog in der Struktur der ISO 27001:2022.
Warum gerade die ISO-Struktur? … um es EINFACH zu machen!
Viele Finanzunternehmen haben ihre Sollmaßnahmenkataloge nämlich bereits entlang der ISO aufgebaut. Wenn wir DORA also in dieselbe Struktur übersetzen, lassen sich bestehende Maßnahmen Control für Control gegen die regulatorischen Anforderungen spiegeln.
Und dabei werden einige wirklich spannende Dinge sichtbar 😅
- Der Großteil der DORA-Anforderungen lässt sich thematisch gut in die ISO-Struktur einordnen, ist jedoch deutlich detaillierter und stärker regulatorisch ausgestaltet. Beispiele sind das Informationsregister für IKT-Dienstleistungsverträge oder die Anforderungen zur IKT-Geschäftsfortführung.
- Einzelne DORA- und ISO-Controls sind nahezu deckungsgleich.
Etwa bei der Informationssicherheitsleitlinie oder der Uhrensynchronisation.
- Mehrere ISO-Controls haben kein DORA-Pendant.
Zum Beispiel Anforderungen zur Sicherheit von Verkabelungen oder zur Löschung von Informationen.
- Umgekehrt gibt es auch DORA-Sollmaßnahmen ohne ISO-Pendant.
Besonders deutlich wird das beim Threat-Led Penetration Testing (TLPT) – ein Thema, das in der ISO schlicht nicht existiert.
Für uns Praktiker entsteht durch dieses Mapping eine neue Transparenz! Erstmals sehen wir…
- wo bestehende ISO-basierte Sollmaßnahmenkataloge bereits DORA-Anforderungen abdecken
- wo durch DORA tatsächlich neue oder konkretere Anforderungen entstehen, die wir bislang nicht kannten
- und wo bestehende Kataloge Anforderungen enthalten, die sich ausdünnen lassen – weil sie nicht im regulatorischen Fokus stehen.
Wie geht es weiter?
Der DORA-Sollmaßnahmenkatalog ist inzwischen fertiggestellt und wird demnächst auch als virtuelles Produkt erhältlich sein.
Wenn ihr Interesse am Katalog habt oder wissen möchtet, wie sich das Ganze in eurem Haus einsetzen lässt, schreibt es gerne in die Kommentare oder schickt mir eine Nachricht.
Ich freue mich auf den Austausch und bin gespannt, welche Diskussionen sich daraus ergeben.