Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

DORA-Compliance-Checkliste für Cybersicherheit

by FireMon

Der Digital Operational Resilience Act (DORA) ist nun vollständig in Kraft, und Finanzinstitute in der gesamten EU stehen unter wachsendem Druck, ein belastbares IKT-Risikomanagement und Cyber-Resilienz nachzuweisen. Angesichts zunehmender aufsichtsrechtlicher Prüfungen und sich täglich weiterentwickelnder Cyberbedrohungen benötigen Organisationen einen klaren, umsetzbaren Weg zur Compliance. Diese Checkliste gliedert die Cybersicherheitsanforderungen von DORA in sechs handhabbare Schwerpunktbereiche. Ob Sie Compliance-Lücken bewerten oder bestehende Kontrollen stärken – Sie erhalten praktische Schritte, um Ihre Netzwerksicherheitslage an den Vorgaben der DORA-Verordnung auszurichten.

1. Den Geltungsbereich definieren und Systeme den DORA-Anforderungen zuordnen

Bevor Sie einzelne Kontrollen angehen, benötigen Sie vollständige Transparenz darüber, was unter DORA fällt. Dieser grundlegende Schritt verhindert kostspielige Versäumnisse und stellt sicher, dass Ihre Compliance-Maßnahmen die richtigen Assets adressieren.

IKT-Systeme und Netzwerk-Assets im Geltungsbereich identifizieren

Erfassen Sie zunächst jedes IKT-System, jedes Netzwerk-Asset und jeden digitalen Dienst, der Ihre Finanzgeschäfte unterstützt. DORA gilt umfassend und deckt alles von Kernbankplattformen bis zu den Firewalls ab, die diese schützen.Wesentliche Maßnahmen:

  • Ordnen Sie alle Assets, Firewalls, Cloud-Umgebungen und kritischen Dienste den einschlägigen DORA-Artikeln zu
  • Dokumentieren Sie Netzwerkabhängigkeiten, Datenflüsse und Berührungspunkte mit Dritten, um das Drittparteienrisiko zu unterstützen.
  • Bestimmen Sie, welche Systeme im Rahmen des DORA-Frameworks für operationale Resilienz als „kritisch“ gelten
  • Erstellen Sie ein fortlaufend gepflegtes Inventar, das hybride und Multi-Cloud-Architekturen berücksichtigt

Viele Organisationen unterschätzen die Komplexität an dieser Stelle. Schatten-IT, Legacy-Systeme und ausufernde Cloud-Umgebungen erschweren eine umfassende Erkennung. Automatisierte Werkzeuge für Asset-Transparenz können verborgene Abhängigkeiten aufdecken, die manuelle Audits übersehen.

Übereinstimmung zwischen aktuellen Kontrollen und den IKT-Risikoanforderungen von DORA bewerten

Nachdem Ihr Geltungsbereich definiert ist, bewerten Sie, inwieweit bestehende Sicherheitskontrollen den Erwartungen von DORA entsprechen.Zu den Schwerpunktbereichen zählen:

  • Überprüfung von Firewall-Regeln, Standards zur Netzwerksegmentierung und Richtlinienausnahmen
  • Identifizierung von Konfigurationen, die ein unnötiges Risiko schaffen
  • Bewertung der Durchsetzung des Least-Privilege-Prinzips über alle Netzwerkzugriffsrichtlinien hinweg
  • Beurteilung, ob die aktuellen Kontrollen IKT-Systeme angemessen vor unbefugtem Zugriff und Cyberbedrohungen schützen

Die Funktionen von FireMon zum Security Policy Management können diese Bewertung durch zentrale Transparenz und automatisierte Richtlinienanalyse in komplexen, herstellerübergreifenden Umgebungen beschleunigen – mit Unterstützung für über 120 Firewall- und Cloud-Plattformen.

2. Ein DORA-konformes Framework für das IKT-Risikomanagement aufbauen

DORA verpflichtet Finanzunternehmen, umfassende Frameworks für das IKT-Risikomanagement einzurichten. Das ist keine einmalige Übung, sondern erfordert laufende Governance, klare Verantwortlichkeiten und kontinuierliche Weiterentwicklung.

Was sind die 5 Säulen von DORA?

Ein Verständnis der Struktur von DORA hilft Ihnen, Ihr Compliance-Programm wirksam zu organisieren. Die Verordnung ist um fünf miteinander verbundene Säulen herum aufgebaut:

  1. IKT-Risikomanagement – Umfassende Frameworks zur Identifizierung von, zum Schutz vor, zur Erkennung von, zur Reaktion auf und zur Wiederherstellung nach IKT-Risiken
  2. IKT-Vorfallmanagement – Prozesse zur Erkennung, Klassifizierung und Meldung IKT-bezogener Vorfälle
  3. Testen der digitalen operationalen Resilienz – Regelmäßige Tests einschließlich Schwachstellenbewertungen und bedrohungsgeleiteter Penetrationstests
  4. Management von IKT-Drittparteienrisiken – Überwachung externer IKT-Dienstleister und kritischer Anbieter als Teil eines formalen Programms zum Management von Drittparteienrisiken
  5. Informationsaustausch – Freiwillige Vereinbarungen zum Austausch von Cyber Threat Intelligence

Methoden zur Risikoklassifizierung und -bewertung entwickeln

Wirksames Risikomanagement beginnt mit einer konsistenten Klassifizierung und einem klaren Verständnis der Cyberrisiken in IKT-Umgebungen. DORA verlangt von Organisationen, IKT-Risiken systematisch zu identifizieren, zu klassifizieren und zu dokumentieren.Umsetzungsschritte:

  • Definieren Sie Risikoschwellen, -kategorien und Auswirkungskriterien im Einklang mit den DORA-Bestimmungen (insbesondere Artikel 5.1, 8.2, 9.1, 9.4b/9.4c/9.4e und 12.1)
  • Etablieren Sie Bewertungsmethoden, die Risiken nach potenziellen Geschäftsauswirkungen und Eintrittswahrscheinlichkeit priorisieren
  • Ziehen Sie automatisiertes Risiko-Scoring als Best Practice in Betracht, um Richtlinienschwächen, Segmentierungsverstöße und neu auftretende Bedrohungen fortlaufend zu bewerten

Statische, zeitpunktbezogene Risikobewertungen genügen den Erwartungen von DORA nicht. Die Verordnung betont die kontinuierliche Risikoidentifizierung, das heißt, Ihr Framework muss sich mit Ihrer Umgebung weiterentwickeln.Risk Analyzer unterstützt dies durch die Simulation von Angriffspfaden und die Risikopriorisierung und hilft Teams, Netzwerksicherheitsrisiken anhand von Ausnutzbarkeit und Geschäftsauswirkungen zu identifizieren und zu bewerten.

Governance über Netzwerksicherheitsrichtlinien hinweg umsetzen

Fragmentierte Richtlinien in unterschiedlichen Umgebungen schaffen Compliance-Lücken und erhöhen das operationelle Risiko. DORA erwartet eine konsistente Governance, unabhängig davon, wo Ihre Systeme betrieben werden.Governance-Prioritäten:

  • Vereinheitlichen Sie Richtlinienstrukturen über hybride, Cloud- und herstellerübergreifende Umgebungen hinweg
  • Legen Sie klare Zuständigkeiten und Verantwortlichkeiten für Entscheidungen zur Netzwerksicherheit fest
  • Dokumentieren Sie die Begründung von Richtlinien und pflegen Sie eine Versionshistorie für Auditzwecke

Zentralisiertes Richtlinienmanagement beseitigt die Inkonsistenzen, mit denen Organisationen zu kämpfen haben, die Sicherheit über mehrere Plattformen hinweg verwalten. Wenn jede Firewall und jede Sicherheitsgruppe demselben Governance-Modell folgt, lässt sich die Einhaltung regulatorischer Vorgaben unkompliziert nachweisen.

3. Kontinuierliche Überwachung und Kontrollen für das Vorfallmanagement einführen

DORA legt erheblichen Wert auf das Erkennen von Anomalien, das wirksame Management von Vorfällen und die Aufrechterhaltung der operationalen Resilienz während Störungen. Reaktive Sicherheitsansätze erfüllen diese Anforderungen nicht.

Welche Überwachungskontrollen sind für die DORA-Compliance erforderlich?

Kontinuierliche Überwachung ist unter DORA nicht optional, sondern grundlegend. Finanzunternehmen müssen Bedrohungen, unbefugte Änderungen und Schwachstellen erkennen, bevor diese zu Betriebsstörungen eskalieren.Best Practices für die Überwachung im Einklang mit den Anforderungen von DORA:

  • Implementieren Sie Funktionen zur Änderungserkennung, um riskante oder nicht autorisierte Änderungen an Firewall-Regeln und Sicherheitsrichtlinien zu identifizieren; die Erkennung in Echtzeit entspricht in hohem Maße dem Fokus von DORA auf die zeitnahe Identifizierung von Bedrohungen
  • Konfigurieren Sie Warnmeldungen für Verstöße, die die betriebliche Resilienz oder die Einhaltung regulatorischer Vorgaben gefährden, insbesondere für solche, die die Netzwerksegmentierung oder Least-Privilege-Kontrollen betreffen
  • Überwachen Sie Konfigurationsabweichungen, die Sicherheitslücken verursachen oder die Netzwerkisolierung schwächen könnten
  • Verfolgen Sie Zugriffsmuster und Richtlinienänderungen über alle Netzwerksegmente hinweg

Die Herausforderung besteht nicht nur darin, Daten zu erfassen, sondern sie auch zu interpretieren. Unternehmen, die Hunderte von Firewalls und Tausende von Regeln verwalten, benötigen eine automatisierte Analyse, um relevante Informationen vom Rauschen zu trennen.Kontinuierliche Compliance-Überwachung – mit besonderem Nutzen bei der Identifizierung nachlassender Segmentierung und zu freizügiger Zugriffsregeln.

Welche Anforderungen stellt DORA an die Meldung von Vorfällen

DORA führt konkrete Fristen für die Meldung von Vorfällen ein, die gut vorbereitete Prozesse erfordern. Unternehmen müssen die Behörden innerhalb enger Zeitfenster über schwerwiegende IKT-bezogene Vorfälle informieren.Prozessanforderungen:

  • Richten Sie Erkennungs- und Eskalationsabläufe an den DORA-Artikeln zur Meldung schwerwiegender Vorfälle aus
  • Definieren Sie klare Kriterien für die Einstufung von Vorfällen als „schwerwiegend“ auf Grundlage der technischen Standards von DORA
  • Etablieren Sie Kommunikationswege zu den zuständigen Europäischen Aufsichtsbehörden
  • Automatisieren Sie die Nachweiserfassung über umfassende Audit-Protokolle und Regelhistorien

Wenn Cybervorfälle eintreten, müssen Sie genau nachweisen, was passiert ist, wann es passiert ist und wie Sie reagiert haben. Automatisierte Audit-Trails undCompliance-Berichte liefern die Dokumentation, die Aufsichtsbehörden erwarten.

4. Change-Management und Prozesse im Richtlinien-Lebenszyklus standardisieren

Nicht autorisierte oder schlecht verwaltete Änderungen zählen zu den größten Bedrohungen für Sicherheit und Compliance. DORA verlangt dokumentierte, kontrollierte Prozesse für die Änderung von IKT-Systemen und Sicherheitsrichtlinien.

Welche Change-Management-Prozesse erwartet DORA

Ad-hoc-Änderungen bergen Risiken. DORA erwartet von Finanzunternehmen ein formales Change-Management mit angemessener Aufsicht und Genehmigung.Bestandteile des Workflows:

  • Etablieren Sie Genehmigungswege, die auf die von DORA geforderte Governance-Aufsicht abgestimmt sind
  • Fordern Sie eine Risikobewertung, bevor Änderungen an kritischen Systemen umgesetzt werden
  • Führen Sie automatisierte Überprüfungszyklen als Best Practice ein, um ausufernde Richtlinien, aufgeblähte Regelwerke und das Abweichen vom Least-Privilege-Prinzip zu verhindern
  • Setzen Sie eine Funktionstrennung zwischen den Personen um, die Änderungen beantragen, genehmigen und umsetzen

Manuelles Change-Management ist nicht skalierbar. Wenn Unternehmen monatlich Hunderte von Änderungsanträgen bearbeiten, tragen automatisierte Workflows zur Konsistenz bei und wahren gleichzeitig die von DORA geforderte Governance. FireMons Policy Planner steuert den gesamten Change-Management-Prozess: Vorgeschlagene Richtlinienänderungen werden vor der Umsetzung automatisch analysiert, empfohlen und anhand von Compliance- und Sicherheits-Best-Practices geprüft, sodass neue Risiken oder Compliance-Verstöße vermieden werden.

Vollständige Auditierbarkeit der Netzwerksicherheitsaktivitäten gewährleisten

Aufsichtsbehörden wollen genau sehen, wer was wann und warum geändert hat. Unvollständige Audit-Trails führen zu Compliance-Risiken und erschweren die Untersuchung von Vorfällen.Anforderungen an die Auditierbarkeit:

  • Verfolgen Sie jede Konfigurationsänderung in herstellerübergreifenden Umgebungen
  • Bewahren Sie historische Aufzeichnungen der Regelzustände für forensische Analysen auf
  • Dokumentieren Sie die geschäftliche Begründung für jede Richtlinienänderung
  • Erstellen Sie DORA-konforme Audit-Berichte auf Abruf

Policy Optimizer trägt dazu bei, saubere und effiziente Regelwerke zu erhalten, indem redundante, verdeckte oder zu freizügige Regeln identifiziert und bereinigt werden – bei gleichzeitiger Wahrung der Audit-Historie, die Compliance-Teams benötigen. Mit den Reporting-Funktionen von FireMon haben Unternehmen die Audit-Vorbereitung von Wochen auf Minuten reduziert.

5. Drittparteienrisiko und Aufsicht über IKT-Dienstleister stärken

DORA widmet dem Management von Drittparteienrisiken erhebliche Aufmerksamkeit und trägt damit der Tatsache Rechnung, dass Finanzinstitute zunehmend von externen IKT-Dienstleistern abhängig sind. Ihr Compliance-Programm muss über die eigene Infrastruktur hinausreichen.

Wie wirkt sich DORA auf IKT-Drittdienstleister aus

DORA legt umfassende Anforderungen an die Steuerung von IKT-Drittparteienbeziehungen und der damit verbundenen Drittparteienrisiken fest. Finanzunternehmen bleiben für die Sicherheitslage ihrer Dienstleister vollständig verantwortlich und müssen belastbare Aufsichtsprogramme umsetzen, die Folgendes umfassen:

  • Vertragliche Anforderungen: DORA schreibt bestimmte Vertragsbestimmungen mit IKT-Dienstleistern vor, darunter Sicherheitspflichten, Auditrechte, Meldepflichten bei Vorfällen und Angaben zum Datenstandort
  • Ausstiegsstrategien: Unternehmen müssen dokumentierte Ausstiegspläne vorhalten, die einen geordneten Wechsel von kritischen Dienstleistern ohne Betriebsunterbrechung sicherstellen
  • Bewertung des Konzentrationsrisikos: DORA verlangt eine Bewertung der übermäßigen Abhängigkeit von einzelnen Dienstleistern oder von Dienstleistern mit verflochtenen Beziehungen, die ein Systemrisiko begründen könnten

Aus Sicht der Netzwerksicherheit sollten Unternehmen:

  • Konnektivitätsregeln von Dienstleistern und Fernzugriffswege prüfen
  • Zu freizügige Zugriffe identifizieren, die gegen das Least-Privilege-Prinzip verstoßen
  • Die Netzwerksegmentierung zwischen Zugangspunkten Dritter und kritischen Systemen überprüfen
  • Alle Netzwerkpfade dokumentieren, die IKT-Drittdienstleister nutzen
  • Auf Fehlkonfigurationen achten, die den Zugriff von Dienstleistern über den vertraglichen Umfang hinaus ausweiten könnten.

Netzwerksicherheitsanalysen können Zugriffsmuster und Konnektivitätsrisiken aufdecken, die Vertragsprüfungen allein nicht sichtbar machen. Das Verständnis der tatsächlichen Netzwerkexposition – nicht nur der Vertragsbedingungen – liefert wesentliche Nachweise für eine umfassende Aufsicht über Dritte.

Gilt DORA auch für Unternehmen außerhalb der EU

Ja. DORA reicht in zweierlei Hinsicht über die EU-Grenzen hinaus. Erstens müssen Finanzunternehmen aus Drittstaaten, die Dienstleistungen innerhalb der EU erbringen, die Vorgaben einhalten. Zweitens fallen IKT-Drittdienstleister, die EU-Finanzinstitute unterstützen, in den Anwendungsbereich – unabhängig davon, wo sie ihren Hauptsitz haben. Kritische Drittdienstleister aus Nicht-EU-Ländern müssen innerhalb von 12 Monaten nach ihrer Einstufung eine EU-Tochtergesellschaft gründen, um weiterhin EU-Finanzunternehmen bedienen zu dürfen.

Aktivitäten von IKT-Dienstleistern und vertragliche Einhaltung überwachen

DORA verlangt eine fortlaufende Aufsicht über IKT-Drittdienstleister, nicht nur eine anfängliche Due Diligence. Unternehmen müssen die Leistung der Dienstleister überwachen und transparent nachvollziehen, wie diese mit ihren Systemen interagieren.Überlegungen zur Überwachung:

  • Konnektivität und Zugriffsmuster von Anbietern anhand der vertraglichen Anforderungen nachverfolgen
  • Auf nicht autorisierte Änderungen an Zugriffsregeln Dritter oder an Segmentierungsgrenzen überwachen
  • Nachweise über Aufsichtsaktivitäten für die aufsichtsrechtliche Prüfung vorhalten
  • Bewerten, ob der Netzwerkzugriff dem Least-Privilege-Prinzip entspricht

Wichtig ist: Transparenz über die Netzwerksicherheit unterstützt ein umfassendes Drittparteien-Risikomanagement, ersetzt es aber nicht. Die Anforderungen von DORA an Dritte erstrecken sich auf Vertragsbestimmungen, die Bewertung von Konzentrationsrisiken, Ausstiegsstrategien und eine fortlaufende Sorgfaltsprüfung, die umfassendere Governance-Programme erfordern. FireMon liefert die Nachweise auf Netzwerkebene und die Transparenz über Zugriffe, einschließlich der Validierung der Segmentierung und der Überwachung der Least-Privilege-Durchsetzung, die diese durchgängigen Bemühungen ergänzen. Weiterführende Informationen zum Management der Netzwerksicherheit für EU-Vorschriften finden Sie in unserem Leitfaden zu Firewall-Policy-Management für die Einhaltung von NIS2 und DORA.

6. Verfahren für Tests, Audits und Berichterstattung etablieren

DORA schreibt regelmäßige Tests von IKT-Systemen und Fähigkeiten zur digitalen operationalen Resilienz vor. Tests belegen, dass Ihre Kontrollen wie vorgesehen funktionieren, und decken Schwachstellen auf, bevor Angreifer oder Prüfer sie finden.

Was sind bedrohungsgeleitete Penetrationstests nach DORA?

DORA führt abgestufte Testanforderungen ein, wobei bedrohungsgeleitete Penetrationstests (TLPT) die anspruchsvollste Stufe darstellen. Diese fortgeschrittene Form des Resilienztests simuliert reale Angriffsszenarien auf Basis aktueller Bedrohungsinformationen.Elemente des Testprogramms:

  • Regelmäßige Penetrationstests und Schwachstellenbewertungen planen
  • Compliance-Audits anhand der DORA-Anforderungen durchführen
  • Verfahren für Incident Response und Geschäftskontinuität testen
  • Für benannte Unternehmen mindestens alle drei Jahre TLPT mit qualifizierten externen Testern durchführen

FireMon unterstützt Testvorhaben zwar durch das Aufdecken von Fehlkonfigurationen, Segmentierungsschwächen und Policy-Schwachstellen, doch umfassende Resilienztests erfordern zusätzliche Fähigkeiten, darunter Red-Team-Übungen und szenariobasierte Tests, die über das Netzwerksicherheits-Policy-Management hinausgehen.

Standardisierte Compliance- und Audit-Dokumentation erstellen

Der Nachweis der Compliance erfordert eine umfassende Dokumentation. DORA erwartet von Finanzunternehmen, Aufzeichnungen zu führen, die ihre Fähigkeiten im IKT-Risikomanagement belegen.Dokumentationsanforderungen:

  • Berichte erstellen, die auf die Anforderungen von DORA an IKT-Risiko-, Vorfall- und Änderungsmanagement abgestimmt sind
  • Nachweispakete für interne Prüfer und aufsichtsrechtliche Prüfungen in der EU vorhalten
  • Testergebnisse, Abhilfemaßnahmen und Wirksamkeit der Kontrollen dokumentieren
  • Dashboards erstellen, die Compliance in Echtzeit sichtbar machen

Automatisierte Berichterstattung verringert den Aufwand für die Compliance-Dokumentation erheblich. Statt kurz vor Audits in Hektik zu verfallen, können Organisationen fortlaufend Compliance-Nachweise vorhalten, die jederzeit prüfungsbereit sind. Erfahren Sie mehr überBest Practices für kontinuierliche Compliance-Überwachung.

Der weitere Weg zur DORA-Compliance

Wie erreiche ich DORA-Compliance?

Die Einhaltung der DORA-Verordnung erfordert ein strukturiertes Vorgehen über mehrere Arbeitsstränge hinweg. Beginnen Sie mit einer Gap-Analyse, um festzustellen, wo die derzeitige Praxis unzureichend ist, und priorisieren Sie anschließend die Abhilfemaßnahmen nach Risiko. Zu den zentralen Schritten gehören der Aufbau von Governance-Strukturen mit klaren Verantwortlichkeiten, die Stärkung der IKT-Risikomanagement-Rahmenwerke, die Einführung von Fähigkeiten zur kontinuierlichen Überwachung sowie die lückenlose Dokumentation für die Auditbereitschaft.DORA-Compliance ist kein Ziel, sondern eine fortlaufende Verpflichtung zu digitaler operationaler Resilienz. Die Anforderungen umfassen IKT-Risikomanagement, den Umgang mit Vorfällen, die Aufsicht über Dritte und Resilienztests und erfordern ein abgestimmtes Vorgehen der Bereiche Sicherheit, Risiko und Compliance.Ein strukturierter Checklistenansatz hilft, diese Komplexität in beherrschbare Bestandteile zu zerlegen. Indem Organisationen jeden Bereich systematisch angehen, vom ersten Scoping bis hin zu Tests und Berichterstattung, können sie Compliance-Programme aufbauen, die Aufsichtsbehörden zufriedenstellen und zugleich ihre Informationssicherheit tatsächlich stärken.FireMon vereinfacht wesentliche Aspekte der DORA-Compliance durch die integrierte Security Manager Suite. Policy Manager bietet zentrale Transparenz und kontinuierliche Compliance-Überwachung; Policy Planner automatisiert Änderungs-Workflows mit Validierung vor der Umsetzung; Policy Optimizer hält Regelwerke sauber, indem redundante und zu freizügige Regeln identifiziert werden; und Risk Analyzer priorisiert Bedrohungen durch die Simulation von Angriffspfaden. Gemeinsam helfen diese Funktionen Finanzdienstleistungsunternehmen dabei, die von DORA geforderte Transparenz und Kontrolle aufrechtzuerhalten, und ergänzen zugleich umfassendere Initiativen in den Bereichen Governance, Risiko und Resilienz.Möchten Sie Ihr DORA-Compliance-Programm effizienter gestalten? Fordern Sie eine Demo an, um zu sehen, wie FireMon Sie dabei unterstützt, Compliance in komplexen Multi-Vendor-Umgebungen zu erreichen und aufrechtzuerhalten.

Häufig gestellte Fragen

DORA verpflichtet Finanzunternehmen, IKT-Risikomanagement-Rahmenwerke einzuführen, die Technologierisiken identifizieren, klassifizieren und mindern. Diese Rahmenwerke müssen Schutzmaßnahmen, Risikoregister, regelmäßige Bewertungen und die Aufsicht der Geschäftsleitung über alle IKT-Entscheidungen umfassen.

DORA definiert kritische IKT-Systeme als Technologie-Assets, deren Ausfall die Erbringung von Finanzdienstleistungen, die Einhaltung regulatorischer Vorgaben oder die Betriebskontinuität wesentlich beeinträchtigen würde. Finanzunternehmen müssen diese Systeme identifizieren, dokumentieren und mit verschärften Kontrollen versehen.

Die Frist für die DORA-Compliance war der 17. Januar 2025. Finanzunternehmen, die in der EU tätig sind, müssen nun die vollständige Einhaltung aller Anforderungen nachweisen. Organisationen, die die Vorgaben nicht erfüllen, drohen aufsichtsrechtliche Sanktionen, verschärfte Kontrollen und operationelle Risiken.

DORA verlangt kontinuierliche Überwachungskontrollen, die Anomalien, nicht autorisierte Zugriffe und Konfigurationsänderungen erkennen. FireMon Policy Manager bietet kontinuierliche Compliance-Überwachung mit automatisierter Policy-Analyse, erkennt Segmentierungsverstöße, zu freizügige Regeln und Policy-Verletzungen und hält zugleich eine auditbereite Dokumentation über komplexe Multi-Vendor-Umgebungen hinweg vor.

DORA erwartet formale Änderungsmanagement-Prozesse mit dokumentierten Freigaben, Risikobewertungen und lückenlosen Audit-Trails. FireMon unterstützt diese Workflows mit einer Compliance-Validierung vor der Bereitstellung und einer umfassenden Nachverfolgung von Änderungen in Multi-Vendor-Umgebungen.

DORA verpflichtet Finanzunternehmen, sämtliche Beziehungen zu IKT-Drittdienstleistern zu bewerten, zu überwachen und zu dokumentieren, einschließlich spezifischer Vertragsbestimmungen, Ausstiegsstrategien und Bewertungen von Konzentrationsrisiken. FireMon schafft Transparenz auf Netzwerkebene über Zugriffspfade von Anbietern, Segmentierungsgrenzen und Konnektivitätsmuster und unterstützt damit umfassende Programme zur Aufsicht über Dritte.

DORA verlangt eine auditbereite Dokumentation von IKT-Risikoaktivitäten, Vorfallberichten, Testergebnissen und Vereinbarungen mit Dritten. FireMon erstellt automatisierte Compliance-Berichte, die regulatorische Anforderungen unterstützen und den manuellen Aufwand für die Auditvorbereitung verringern.

DORA gilt nach dem Brexit nicht unmittelbar für britische Finanzinstitute. Britische Unternehmen, die Kunden in der EU betreuen, müssen DORA für diese Tätigkeiten jedoch einhalten. Das Vereinigte Königreich setzt vergleichbare Anforderungen an die operationale Resilienz über die Rahmenwerke der FCA und der PRA durch.

DORA-Compliance-Checkliste für Cybersicherheit | FireMon