DORA
Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung für die digitale Widerstandsfähigkeit des Finanzsektors.
Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung zur digitalen Widerstandsfähigkeit des Finanzsektors. Sie gilt seit dem 17. Januar 2025 für Banken, Versicherungen, Wertpapierfirmen und viele weitere Finanzunternehmen in der EU.
So funktioniert es
DORA regelt fünf Bereiche: IKT-Risikomanagement, Behandlung und Meldung von Vorfällen, Tests der digitalen Resilienz, Risiken durch IKT-Drittanbieter und Informationsaustausch. Schwerwiegende IKT-Vorfälle müssen in mehreren Stufen gemeldet werden. Die Erstmeldung erfolgt innert 4 Stunden nach der Einstufung, spätestens 24 Stunden nach Kenntnis.
Danach folgen ein Zwischenbericht und ein Abschlussbericht. Von der Aufsicht bestimmte Finanzunternehmen müssen mindestens alle drei Jahre TLPT durchführen.
Ein Beispiel aus der Praxis: Ein Vermögensverwalter mit Sitz in der Schweiz betreibt eine Tochter in Luxemburg. Für diese Tochter gilt DORA. Wird dort ein Angriff auf das Kundenportal erkannt, muss die Tochter den Vorfall einstufen und fristgerecht melden. Das gelingt nur, wenn Erkennung und Einstufung auch nachts funktionieren.
Worauf Sie achten sollten
- Prüfen Sie, welche Gesellschaften der Gruppe unter DORA fallen.
- Legen Sie Kriterien für die Einstufung von Vorfällen fest, bevor ein Vorfall eintritt.
- Ergänzen Sie Verträge mit IKT-Dienstleistern um die Anforderungen von DORA.
- Führen Sie ein Register aller IKT-Drittanbieter.
- Üben Sie den Meldeprozess mit einem Tabletop.
Schweiz und Regulierung
DORA gilt in der Schweiz nicht direkt. Schweizer Institute sind betroffen, wenn sie Tochterfirmen in der EU haben oder EU-Finanzunternehmen als IKT-Dienstleister beliefern. Für Schweizer Banken und Wertpapierhäuser gilt das FINMA-Rundschreiben 2023/1. Alle beaufsichtigten Institute unterliegen zudem der Meldepflicht für Cyberangriffe gegenüber der FINMA: Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden.
Typische Fehler
Viele Institute konzentrieren sich auf Dokumente und vernachlässigen den Betrieb. Die Meldefristen sind aber nur mit einer Überwachung rund um die Uhr einzuhalten. Ein zweiter Fehler sind Dienstleisterverträge ohne klare Pflichten zur Unterstützung bei Vorfällen.
So setzen wir es um
Unser SOC erkennt und bewertet Vorfälle rund um die Uhr und liefert die Angaben für die Einstufung und Meldung. Die Meldung selbst bleibt in der Verantwortung des Instituts.