Worauf es ankommt
DORA verschiebt den Akzent. In der deutschen IT-Regulierung stand bisher die Informationssicherheit vorn: erst ein Basisschutz aus festen Sollmaßnahmen nach BSI-Grundschutz, dann Risikoanalysen für besonders schützenswerte Assets. Unter DORA beginnt die digitale operationale Resilienz mit den kritischen oder wichtigen Funktionen und einem Risikomanagementrahmen, der mindestens jährlich überprüft wird (Art. 6 Abs. 5).
Wie bewertet und behandelt wird, regelt Art. 3 des RTS zum IKT-Risikomanagement: Schwachstellen und Bedrohungen identifizieren, Auswirkung und Eintrittswahrscheinlichkeit bewerten, Restrisiken begründen und mindestens einmal jährlich überprüfen.
Das Risikoprofil taucht in DORA in drei Bedeutungen auf: als Gesamtrisikoprofil des Unternehmens, als IKT-Risikoprofil und als Risikoprofil einzelner IKT-Assets. Das Gesamtrisikoprofil kennen Sie aus der Risikoinventur nach MaRisk AT 2.2. DORA zieht es heran, wenn es um die angemessene Ausgestaltung der IKT-Sicherheitsvorgaben geht.
Die Definition
„IKT-Risiko“ jeden vernünftigerweise identifizierbaren Umstand im Zusammenhang mit der Nutzung von Netzwerk- und Informationssystemen, der bei Eintritt durch die damit einhergehenden nachteiligen Auswirkungen im digitalen oder physischen Umfeld die Sicherheit der Netzwerk- und Informationssysteme, jeglicher technologieabhängiger Instrumente oder Prozesse, von Geschäften und Prozessen oder der Bereitstellung von Diensten beeinträchtigen kann.
Art. 3 Nr. 5 DORA. Verbindlich ist allein der im Amtsblatt der EU veröffentlichte Wortlaut.
Im DORA-Navigator: 24 Sollmaßnahmen zum IKT-Risikomanagement
Jede mit Fundstelle im Wortlaut und Zuordnung zu ISO 27001. Lizenzen und Preise