Zum Inhalt springen
Dr. Marlen Hofmann

Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck

Die Darstellung zeigt auf, an welchen Stellen es Überschneidungen zwischen beiden Strategien gibt und welche strategischen Themen gemäß DORA neu gedacht werden müssen. Was mich sehr beschäftigt sind vor allem zwei Dinge: 1) Sollen wir die DOR-Strategie als eigenständiges Strategiedokument implementieren oder wäre es auch denkbar, ein neues Kapitel in der bestehenden IT-Strategie anzulegen?

Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck
Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck
Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck
Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck
Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck
Heute habe ich eine Gegenüberstellung der Anforderungen an die IT-Strategie gemäß BAIT und die DOR-Strategie gemäß DORA-Verordnung im Gepäck

Die Darstellung zeigt auf, an welchen Stellen es Überschneidungen zwischen beiden Strategien gibt und welche strategischen Themen gemäß DORA neu gedacht werden müssen.

Was mich sehr beschäftigt sind vor allem zwei Dinge:
1) Sollen wir die DOR-Strategie als eigenständiges Strategiedokument implementieren oder wäre es auch denkbar, ein neues Kapitel in der bestehenden IT-Strategie anzulegen?

2) Wie gehen wir damit um, dass einige Informationen, die wir in der DOR-Strategie preisgeben sollen, eher einen sensiblen Charakter haben, so z.B. Informationen zu den im Einsatz befindlichen Detection- und Prevention Tools oder Ausführungen zum aktuellen Stand der digitalen operationalen Resilienz anhand der Anzahl gemeldeter schwerwiegender IKT-Vorfälle. Meines Erachtens sind das eigentlich keine Informationen, die man der „breiten Masse“ im Rahmen eines Strategiedokumentes zum Lesen gibt, oder?

Vielleicht ist das aber auch der Grund, warum gemäß DORA nicht explizit eingefordert wird, dass die Strategie innerhalb des Instituts zu kommunizieren ist. Hierbei handelt es sich ja um eine Anforderung aus MaRisk AT 4.2, Ziffer 7, die sich auch auf die IT-Strategie nach BAIT erstreckt.

Vielleicht ist das DOR-Strategiedokument eher als ein vertrauliches Dokument einzustufen? Damit würde sich automatisch auch meine erste Frage beantworten…

Liebes Netzwerk, wer kann helfen?

Vergleich von DOR-Strategie un