Das Jahr neigt sich dem Ende zu und mit ihm auch die Übergangsfrist für die vollständige Anwendung der DORA-Verordnung
Trotz der festlichen Stimmung und der Vorfreude auf das neue Jahr herrscht bei vielen wohl auch eine gewisse Nervosität, da die vollständige Umsetzung der DORA-Verordnung womöglich noch nicht abgeschlossen ist. Vor kurzem wurde ich in diesem Zusammenhang gefragt, was ich raten würde, falls nicht alle DORA-Anforderungen fristgerecht umgesetzt werden können.

Trotz der festlichen Stimmung und der Vorfreude auf das neue Jahr herrscht bei vielen wohl auch eine gewisse Nervosität, da die vollständige Umsetzung der DORA-Verordnung womöglich noch nicht abgeschlossen ist. Vor kurzem wurde ich in diesem Zusammenhang gefragt, was ich raten würde, falls nicht alle DORA-Anforderungen fristgerecht umgesetzt werden können.
- Meine Empfehlung: Nutzt die verbleibende Zeit gezielt, um regulatorische Lücken systematisch zu identifizieren und eine umfassende Risikoanalyse durchzuführen. So schafft ihr Transparenz über die bestehenden Risiken, könnt Handlungsfelder priorisieren und sorgt für eine strukturierte Risikobehandlung – ganz im Einklang mit dem Kerngedanken von DORA.
❗Wichtig dabei ist, die Vorgaben aus Artikel 3 des RTS Risk Management zur Risikobewertung und -behandlung zu berücksichtigen. Es müssen beispielsweise Schwachstellen und Bedrohungen identifiziert werden, die IKT-Assets und Prozesse des Unternehmens gefährden könnten. Zudem müssen quantitative oder qualitative Werte zur Bestimmung der Wahrscheinlichkeit und des potenziellen Schadens ermittelt werden, um eine sachgerechte Risikobewertung vorzunehmen.
Diese methodischen Anforderungen sind vielen von uns, die mit ISO 27005 vertraut sind, bereits bekannt. Allerdings kann es schwierig sein, die Vorgehensweise auch anderen Mitarbeitenden verständlich zu erklären 😅. Daher habe ich die grundlegenden Gedanken in einer Grafik zusammengefasst, die euch hoffentlich hilft, das Verfahren für die IKT-Risikobewertung abzustimmen und in der verbleibenden Zeit die Risikoanalyse für die Lücken zur DORA-Regulierung abzuschließen – vielleicht sogar mit dem Self-Assessment Tool, das auf der Seite der FCH Gruppe unter https://www.fch-gruppe.de/Dorapuzzle verfügbar ist. 😉
Mit diesem Beitrag verabschiede ich mich in eine kurze „DORA-Pause“ und möchte ich mich bei allen bedanken, die mich in diesem Jahr unterstützt und mit wertvollem Feedback zu meinen Beiträgen und Artikeln bereichert haben!
Ich wünsche euch einen tollen und vor allem gesunden Start ins neue Jahr.
Wir sehen uns auf der anderen Seite! 🎇