Zum Inhalt springen
Dr. Marlen Hofmann

Es ist Januar 2025, und die DORA-Werkstatt lĂ€uft weiterhin auf Hochtouren! 😅

Mein aktuelles Thema: IKT-bezogenes Vorfallsmanagement – ein Bereich, der viele von uns so kurz vor dem offiziellen Startschuss beschĂ€ftigen dĂŒrfte. Die DORA-Verordnung fordert umfassende Prozesse und Werkzeuge zur Erkennung, Behandlung und Meldung schwerwiegender IKT-bezogener VorfĂ€lle.

Es ist Januar 2025, und die DORA-Werkstatt lĂ€uft weiterhin auf Hochtouren! 😅

Mein aktuelles Thema: IKT-bezogenes Vorfallsmanagement – ein Bereich, der viele von uns so kurz vor dem offiziellen Startschuss beschĂ€ftigen dĂŒrfte.

Die DORA-Verordnung fordert umfassende Prozesse und Werkzeuge zur Erkennung, Behandlung und Meldung schwerwiegender IKT-bezogener VorfÀlle. Dabei verschwimmen die Grenzen zwischen dem, was wir bislang unter IT-Incident Management (vgl. BAIT Tz. 8.6), Notfallmanagement (vgl. MaRisk AT 7.3) und IT-Notfallmanagement (vgl. BAIT Tz. 10) verstanden haben.

Die Konzepte hinter den neuen Begriffen „IKT-bezogenes Vorfallsmanagement“ und „Management der IKT-GeschĂ€ftsfortfĂŒhrung“ sind zwar bekannt, doch die DORA-Verordnung verlangt nun eine deutlich engere Verzahnung dieser Disziplinen. Das zeigt sich beispielsweise in folgenden Punkten:

  • Es wird verlangt, dass fĂŒr IKT-bezogene VorfĂ€lle Reaktionsmaßnahmen definiert werden, um eine schnelle Wiederherstellung der Systeme zu gewĂ€hrleisten (vgl. Art. 17 (3f) DORA).
  • Bei der Wiederherstellung nach IKT-bezogenen VorfĂ€llen muss zudem ĂŒberprĂŒft werden, ob die DatenintegritĂ€t sichergestellt ist (vgl. Art. 12 (7) DORA).
  • DarĂŒber hinaus sind nach schwerwiegenden IKT-bezogenen VorfĂ€llen die Ursachen der Unterbrechungen zu untersuchen, um Verbesserungspotenziale fĂŒr die IKT-GeschĂ€ftsfortfĂŒhrungsleitlinie abzuleiten (vgl. Art. 13 (2) DORA).

Diese drei Beispiele verdeutlichen, wie eng das IKT-bezogene Vorfallsmanagement und das Management der IKT-GeschĂ€ftsfortfĂŒhrung miteinander verknĂŒpft sind.

Das bedeutet aber auch, dass wir nun die Terminologie und die zentralen Konzepte und Ideen dieser Disziplinen umso besser erklĂ€ren mĂŒssen, um eine korrekte Handhabung, Klassifikation und Meldung der VorfĂ€lle sicherzustellen.

Aus diesem Grund habe ich eine neue Übersicht zu den wesentlichen Begriffen und Zeitvorgaben nach DORA erstellt, die eng an den BSI-Standard 200-4 des Bundesamts fĂŒr Sicherheit in der Informationstechnik angelehnt ist. Ich hoffe, diese Darstellung hilft euch, die Begriffswelt in beiden Disziplinen zu erklĂ€ren und die richtigen Maßnahmen fĂŒr eure DORA-Projekte abzuleiten.

Einen guten Start in die Woche und bis bald 😀