Der Digital Operational Resilience Act (DORA), Verordnung (EU) 2022/2554, ist eine EU-Verordnung, die am 16. Januar 2023 in Kraft getreten ist und seit dem 17. Januar 2025 vollständig gilt. Sie legt einen rechtsverbindlichen Rahmen für das IKT-Risikomanagement, die Meldung von Vorfällen, Resilienztests und die Aufsicht über Drittanbieter im gesamten EU-Finanzsektor fest.
DORA wurde eingeführt, um die IKT-Risikostandards in allen EU-Mitgliedstaaten zu harmonisieren. So soll die digitale operationelle Resilienz von Finanzunternehmen und der IKT-Anbieter, auf die sie angewiesen sind, einem einheitlichen und konsistenten Standard entsprechen.
Für wen DORA gilt: DORA gilt unmittelbar für rund 20 Arten von EU-Finanzunternehmen, darunter Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Vermögensverwalter, Versicherer und Versicherungsvermittler. Diese Unternehmen müssen außerdem die Risiken steuern, die sich aus den IKT-Drittdienstleistern ergeben, auf die sie sich stützen. Eine kleine Zahl von IKT-Anbietern, die von den Europäischen Aufsichtsbehörden als „kritisch“ eingestuft wurden, wird ebenfalls unmittelbar nach DORA beaufsichtigt.
Die fünf Säulen von DORA
1. IKT-Risikomanagement
Finanzunternehmen müssen einen umfassenden Rahmen für das IKT-Risikomanagement unterhalten, der Identifizierung, Schutz, Erkennung, Reaktion und Wiederherstellung abdeckt. Finanzunternehmen müssen prüfen, ob ihre IKT-Anbieter angemessene Standards für Informationssicherheit anwenden.
2. Management und Meldung IKT-bezogener Vorfälle
Schwerwiegende IKT-bezogene Vorfälle müssen klassifiziert, bearbeitet und den Aufsichtsbehörden in standardisierter Form gemeldet werden. Von Dienstleistern wird erwartet, dass sie ihre Finanzkunden bei der Einhaltung der verbindlichen Meldefristen unterstützen.
3. Testen der digitalen operationellen Resilienz
IKT-Systeme müssen regelmäßig getestet werden, von Schwachstellenanalysen bis hin zu fortgeschrittenen bedrohungsgeleiteten Penetrationstests (TLPT) für bedeutende Unternehmen. Anbieter, die kritische Funktionen unterstützen, können gebeten werden, an von Kunden geleiteten Tests teilzunehmen.
4. Management des IKT-Drittparteienrisikos
Finanzunternehmen müssen ihre IKT-Lieferkette aktiv steuern, einschließlich vertraglicher Anforderungen, Ausstiegsstrategien und der laufenden Überwachung ihrer Technologieanbieter. Von Anbietern wird Transparenz und Prüfbarkeit erwartet.
5. Austausch von Informationen und Erkenntnissen
Finanzunternehmen und ihre vertrauenswürdigen Dienstleister werden ermutigt, Erkenntnisse zu Cyberbedrohungen freiwillig auszutauschen, um die Resilienz im gesamten Ökosystem zu stärken.
Wie DORA für Alohi gilt
Alohi SA ist kein Finanzunternehmen und wurde nicht als kritischer IKT-Drittdienstleister im Rahmen des DORA-Aufsichtsrahmens eingestuft. DORA gilt daher nicht unmittelbar für Alohi. Viele unserer Kundinnen und Kunden sind jedoch Banken, Versicherer und Finanzdienstleister im Anwendungsbereich von DORA. Sie nutzen Sign.Plus und Fax.Plus als Teil ihrer täglichen Arbeitsabläufe.
Für diese Kundschaft agiert Alohi als IKT-Drittdienstleister. Nach DORA müssen unsere Kunden aus dem Finanzsektor sicherstellen, dass ihre IKT-Anbieter angemessene Resilienz, Governance und Transparenz gewährleisten. Alohi unterstützt dies, indem es die Informationen und Unterlagen bereitstellt, die unsere Kunden für ihre Due-Diligence-Prüfung und ihre vertraglichen Anforderungen benötigen.
Unterlagen für die Due-Diligence-Prüfung anfordern
Wenn Ihre Organisation unter DORA fällt und Sie im Rahmen Ihrer Anbieterbewertung Informationen zu Alohi benötigen, wenden Sie sich bitte an unser Support-Team und geben Sie Folgendes an:
- Den Namen Ihrer Organisation und die E-Mail-Adresse Ihres Kontos
- Das Produkt bzw. die Produkte, die Sie nutzen (Sign.Plus, Fax.Plus)
- Die Unterlagen oder den Fragebogen, die bzw. den Sie ausgefüllt benötigen
Eine Übersicht über unsere Sicherheits- und Compliance-Praktiken finden Sie außerdem im Alohi Trust Center.
Dieser Artikel dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Bitte wenden Sie sich zu Ihren Pflichten nach DORA an Ihre eigenen Rechts- oder Compliance-Berater.