Zum Inhalt springen
Dr. Marlen Hofmann

Hilfsmittel

Übersichten, Cheatsheets und fertige Vorlagen aus der DORA-Werkstatt — frei zum Herunterladen.

Alles hier ist aus einer Frage aus der Praxis entstanden — erst der Fachbeitrag, dann das Schaubild, das Cheatsheet oder die Vorlage. Kein Formular, keine Anmeldung: herunterladen und benutzen.

Die Vorlagen sind Musterbeispiele, keine fertigen Hausdokumente. Sie zeigen, wie sich eine Anforderung ausformulieren lässt, und nennen die dahinterliegende Fundstelle — welche Fassung davon trägt, entscheidet jedes Haus selbst. Die Nutzung ist für interne, nicht-kommerzielle Zwecke gestattet; eine juristische Prüfung ersetzen die Unterlagen nicht.

Vorlagen zum Weiterarbeiten

  • Vorschau: Verhältnismäßigkeitsprofil nach Art. 4 DORA

    Verhältnismäßigkeitsprofil nach Art. 4 DORA

    Vier Parameter aus Art. 4 Abs. 1 DORA, aufgelöst in zwölf Kenngrößen mit vierstufiger Skala — dazu die Kreuzung von Art und Umfang und ein ausgefülltes Profil einer Musterbank. Alle Kenngrößen sind so gewählt, dass die Daten im Haus schon vorliegen.

    PDF · 10 Seiten · 137 KB

    Herunterladen
  • Vorschau: Musterrichtlinie IKT-Sicherheit

    Musterrichtlinie IKT-Sicherheit

    Das Gerüst einer themenspezifischen IKT-Sicherheitsrichtlinie mit Platzhaltern. In den Kommentaren steht zu jedem Abschnitt die dahinterliegende DORA-Anforderung samt Fundstelle im RTS zum IKT-Risikomanagement — es bleibt also erkennbar, warum ein Abschnitt drinsteht.

    PDF · 8 Seiten · 392 KB

    Herunterladen
  • Vorschau: Assetmanagement-Richtlinie — Musterbeispiel

    Assetmanagement-Richtlinie — Musterbeispiel

    Eine vollständig ausformulierte Richtlinie: Zweck, Geltungsbereich, Bezug zur DOR-Strategie, Proportionalität, Dokumentenlenkung, Risiken und Implementierungsindikatoren. Als Word-Datei, damit sie sich direkt weiterschreiben lässt.

    Word · 19 Seiten · 325 KB

    Herunterladen
  • Vorschau: Strategie für das IKT-Drittparteienrisiko und Multi-Vendor-Strategie

    Strategie für das IKT-Drittparteienrisiko und Multi-Vendor-Strategie

    Exemplarische Formulierungsvorschläge zu Art. 28 Abs. 2 und Art. 6 Abs. 9 DORA. Als Community Draft entstanden — mit Zeilennummern, damit sich darüber diskutieren lässt.

    PDF · 14 Seiten · 708 KB

    Herunterladen
  • Vorschau: Klassifizierungsschema für IKT-bezogene Vorfälle

    Klassifizierungsschema für IKT-bezogene Vorfälle

    Ein Kriterienraster zu Art. 18 Abs. 1 DORA zum Abhaken: Kritikalität der betroffenen Dienste, betroffene Kunden und Transaktionen, Reputation, Dauer und Ausfallzeiten, geografische Ausbreitung, Datenverluste, wirtschaftliche Auswirkungen. Am Ende steht, ob ein Vorfall nach Art. 19 Abs. 1 DORA meldepflichtig ist.

    Word · 3 Seiten · 265 KB

    Herunterladen

Cheatsheets

  • Vorschau: Cheatsheet CRA-relevante Produkte von Finanzunternehmen

    Cheatsheet CRA-relevante Produkte von Finanzunternehmen

    Eine erste Sammlung typischer Produkte von Finanzunternehmen, die potenziell unter den Cyber Resilience Act fallen — erarbeitet aus den Anhängen von CRA und DVO (EU) 2025/2392 sowie den Kommissionsleitlinien C(2026) 5252, sortiert nach Produktklassen. Ausgangsbasis für die ab dem 11.09.2026 geltenden Meldepflichten: Wer melden soll, muss vorher wissen, welche Produkte überhaupt erfasst sind.

    PDF · 1 Seite · 297 KB

    Herunterladen
  • Vorschau: DORA-Anforderungen für kritische oder wichtige Funktionen

    DORA-Anforderungen für kritische oder wichtige Funktionen

    Welche operativen Anforderungen greifen, sobald eine Funktion als kritisch oder wichtig eingestuft ist — gesammelt auf vier Seiten.

    PDF · 4 Seiten · 221 KB

    Herunterladen
  • Vorschau: Regulierte Tätigkeiten von Finanzunternehmen

    Regulierte Tätigkeiten von Finanzunternehmen

    Eine erste Einschätzung, welche Prozesse und Werkzeuge auf Tätigkeiten einzahlen, die einer Genehmigung, Registrierung oder Beaufsichtigung unterliegen.

    PDF · 16 Seiten · 532 KB

    Herunterladen
  • Vorschau: Vertragsinhalte für IKT-Verträge

    Vertragsinhalte für IKT-Verträge

    Welche Inhalte ein IKT-Vertrag tragen muss — die Vorgaben aus DORA und aus AT 9 Tz. 7 MaRisk nebeneinandergelegt statt getrennt gelesen.

    PDF · 18 Seiten · 874 KB

    Herunterladen
  • Vorschau: Ermittlung kritischer oder wichtiger Funktionen

    Ermittlung kritischer oder wichtiger Funktionen

    Ein kurzer Leitfaden, der den kwF-Begriff operationalisiert: von der offiziellen Definition bis zu der Frage, wie sich daraus im eigenen Haus eine Bewertung ableiten lässt.

    PDF · 12 Seiten · 551 KB

    Herunterladen

Schaubilder

  • Vorschau: Der DORA-Tempel 2.0

    Der DORA-Tempel 2.0

    Alle Strategien, Leitlinien, Richtlinien und Verfahren, die DORA verlangt, als ein Bauwerk: die Geschäftsstrategie als Dach, die DOR-Strategie und vier Teilstrategien darunter, 26 Säulen mit den Fundstellen und die Verfahrensebene mit allen Elementen, die der englische Normtext als „procedure“ oder „process“ bezeichnet. Fassung vom September 2026, auch auf Englisch.

    PDF · 1 Seite · 209 KB

    Herunterladen
  • Vorschau: AKV des Leitungsorgans

    AKV des Leitungsorgans

    Aufgaben, Kompetenzen und Verantwortung des Leitungsorgans als Haus gezeichnet — die Aufgaben als Fundament, die Kompetenzen als Geschoss, die Verantwortung als Dach, bis hinauf zur Haftung für Verstöße gegen die DORA-Verordnung.

    JPG · Schaubild · 391 KB

    Herunterladen
  • Vorschau: AKV der IKT-Risikokontrollfunktion

    AKV der IKT-Risikokontrollfunktion

    Dasselbe Haus für die zweite Verteidigungslinie: IKT-Risikomanagement, IKT-Sicherheitsmanagement und operative Unterstützung als Aufgaben, darüber Befugnisse und Verantwortung.

    JPG · Schaubild · 683 KB

    Herunterladen
  • Vorschau: IKT-Sicherheitsrichtlinien im Three-Lines-of-Defense-Modell

    IKT-Sicherheitsrichtlinien im Three-Lines-of-Defense-Modell

    Wer welches Dokument erstellt und wer es prüft: vom Gesetzgeber über das Leitungsorgan und die rahmengebenden Richtlinien der 2nd LoD bis zu den themenspezifischen Richtlinien und TOMs der 1st LoD — und der Aufbau- und Funktionsprüfung durch die Interne Revision.

    JPG · Schaubild · 856 KB

    Herunterladen
  • Vorschau: DORA Deep Dive: Requirements and Domain Mapping

    DORA Deep Dive: Requirements and Domain Mapping

    Die DORA-Anforderungen neben die BAIT-Domänen und die zugehörigen MaRisk-Fundstellen gelegt — nützlich, wenn ein bestehendes BAIT-Regelwerk der Ausgangspunkt ist. Englischsprachig.

    PDF · 1 Seite · 856 KB

    Herunterladen

DORA-Navigator

  • Vorschau: Produktblatt DORA-Navigator 2.0

    Produktblatt DORA-Navigator 2.0

    Rechtstexte, Sollmaßnahmen, Aufsichts-FAQ und Schulungsfolien zur DORA-Verordnung in einer einzigen Datei: was drinsteht, was es bringt, Lizenzen und Preise auf zwei Seiten. Die Vorschau lässt sich direkt im Browser durchblättern, Bestellung auf der Seite DORA-Navigator kaufen.

    PDF · 2 Seiten · 125 KB

    Herunterladen

Woanders weitersuchen

Zu den anderen Rechtsakten gibt es eigene Sammlungen: NIS2, CRA und KI-VO.

Und wenn hier noch nichts Passendes liegt: Die Fachbeiträge zu DORA sind der Ort, an dem diese Unterlagen entstehen.