Zum Inhalt springen
Dr. Marlen Hofmann

Rollen und Verantwortung nach DORA: Leitungsorgan und Kontrollfunktion

Welche Aufgaben DORA dem Leitungsorgan zuweist, was die IKT-Risikokontrollfunktion leistet und wer die IKT-Sicherheitsrichtlinien schreibt.

Worauf es ankommt

„Die Verantwortung liegt beim Leitungsorgan“ steht in fast jeder DORA-Präsentation. Was das heißt, regelt Art. 5 Abs. 2 DORA ziemlich genau: Das Leitungsorgan genehmigt die Strategie für die digitale operationale Resilienz samt Toleranzschwelle für das IKT-Risiko, legt Aufgaben und Verantwortlichkeiten für alle IKT-Funktionen fest und stellt das Budget bereit. Nach Abs. 4 hält es sein eigenes Wissen mit regelmäßigen Schulungen aktuell.

Art. 6 Abs. 4 überträgt Management und Überwachung des IKT-Risikos einer Kontrollfunktion, die ausreichend unabhängig sein muss. Was diese IKT-Risikokontrollfunktion im Einzelnen tut, lässt DORA weitgehend offen. Die Aufgaben des Informationssicherheitsbeauftragten nach BAIT lassen sich dort integrieren.

Und wer schreibt die IKT-Sicherheitsrichtlinien? Die Antwort „der ISB“ greift zu kurz. Nach Art. 2 des RTS zum IKT-Risikomanagement hält jede Richtlinie fest, wer sie erstellt, umsetzt und aktualisiert, getrennt von denen, die die Einhaltung überwachen. Geschrieben wird in der Fachabteilung, freigegeben vom Leitungsorgan.

Im DORA-Navigator: 54 Sollmaßnahmen, die das Leitungsorgan nennen

Jede mit Fundstelle im Wortlaut und Zuordnung zu ISO 27001. Lizenzen und Preise

Navigator ansehen

Was die Aufsicht sagt

Hilfsmittel zum Thema

  • Vorschau: AKV des Leitungsorgans

    AKV des Leitungsorgans

    Aufgaben, Kompetenzen und Verantwortung des Leitungsorgans als Haus gezeichnet — die Aufgaben als Fundament, die Kompetenzen als Geschoss, die Verantwortung als Dach, bis hinauf zur Haftung für Verstöße gegen die DORA-Verordnung.

    JPG · Schaubild · 391 KB

    Herunterladen
  • Vorschau: AKV der IKT-Risikokontrollfunktion

    AKV der IKT-Risikokontrollfunktion

    Dasselbe Haus für die zweite Verteidigungslinie: IKT-Risikomanagement, IKT-Sicherheitsmanagement und operative Unterstützung als Aufgaben, darüber Befugnisse und Verantwortung.

    JPG · Schaubild · 683 KB

    Herunterladen
  • Vorschau: IKT-Sicherheitsrichtlinien im Three-Lines-of-Defense-Modell

    IKT-Sicherheitsrichtlinien im Three-Lines-of-Defense-Modell

    Wer welches Dokument erstellt und wer es prüft: vom Gesetzgeber über das Leitungsorgan und die rahmengebenden Richtlinien der 2nd LoD bis zu den themenspezifischen Richtlinien und TOMs der 1st LoD — und der Aufbau- und Funktionsprüfung durch die Interne Revision.

    JPG · Schaubild · 856 KB

    Herunterladen

Alle Fachbeiträge zum Thema