Zum Inhalt springen
Dr. Marlen Hofmann

IKT-Risikomanagement nach DORA: Rahmen, Bewertung und Risikoprofil

Wie der IKT-Risikomanagementrahmen nach DORA aufgebaut ist, wie Sie IKT-Risiken bewerten und was hinter dem Risikoprofil steckt.

Worauf es ankommt

DORA verschiebt den Akzent. In der deutschen IT-Regulierung stand bisher die Informationssicherheit vorn: erst ein Basisschutz aus festen Sollmaßnahmen nach BSI-Grundschutz, dann Risikoanalysen für besonders schützenswerte Assets. Unter DORA beginnt die digitale operationale Resilienz mit den kritischen oder wichtigen Funktionen und einem Risikomanagementrahmen, der mindestens jährlich überprüft wird (Art. 6 Abs. 5).

Wie bewertet und behandelt wird, regelt Art. 3 des RTS zum IKT-Risikomanagement: Schwachstellen und Bedrohungen identifizieren, Auswirkung und Eintrittswahrscheinlichkeit bewerten, Restrisiken begründen und mindestens einmal jährlich überprüfen.

Das Risikoprofil taucht in DORA in drei Bedeutungen auf: als Gesamtrisikoprofil des Unternehmens, als IKT-Risikoprofil und als Risikoprofil einzelner IKT-Assets. Das Gesamtrisikoprofil kennen Sie aus der Risikoinventur nach MaRisk AT 2.2. DORA zieht es heran, wenn es um die angemessene Ausgestaltung der IKT-Sicherheitsvorgaben geht.

Die Definition

„IKT-Risiko“ jeden vernünftigerweise identifizierbaren Umstand im Zusammenhang mit der Nutzung von Netzwerk- und Informationssystemen, der bei Eintritt durch die damit einhergehenden nachteiligen Auswirkungen im digitalen oder physischen Umfeld die Sicherheit der Netzwerk- und Informationssysteme, jeglicher technologieabhängiger Instrumente oder Prozesse, von Geschäften und Prozessen oder der Bereitstellung von Diensten beeinträchtigen kann.
Art. 3 Nr. 5 DORA. Verbindlich ist allein der im Amtsblatt der EU veröffentlichte Wortlaut.

Im DORA-Navigator: 24 Sollmaßnahmen zum IKT-Risikomanagement

Jede mit Fundstelle im Wortlaut und Zuordnung zu ISO 27001. Lizenzen und Preise

Navigator ansehen

Was die Aufsicht sagt

Alle Fachbeiträge zum Thema