Seit dem 17. Januar 2025 gilt DORA unmittelbar für den gesamten Finanzsektor in der EU und hat die BaFin-Rundschreiben BAIT, VAIT, ZAIT und KAIT abgelöst. Art. 24 und 25 verlangen regelmäßige Sicherheitstests von allen, Art. 26 und 27 einen Threat-Led Penetration Test von wenigen.
Ob ein Institut als bedeutend im Sinne von Art. 26/27 DORA gilt, entscheidet die Aufsicht. Nicht das Institut selbst, und erst recht nicht sein Dienstleister. An dieser Einstufung hängt, welcher Pfad für euch gilt.
Vollständig als eigenständiges Projekt. Jeder Fund bekommt Schweregrad, Maßnahme und den passenden DORA-Artikel, der Bericht ist für eine BaFin-Prüfung verwendbar.
Readiness-Assessment als Vorbereitung, mit priorisierter Lückenliste. Den akkreditierten Test selbst führen wir nicht durch.
TIBER-DE ist der deutsche Rahmen für TLPT: operativ von der Deutschen Bundesbank betreut, fachlich von der BaFin beaufsichtigt.
Historisch gewachsene Core-Banking-Plattformen und Zahlungsverkehrs-Schnittstellen mit Protokollen, die selten neu bewertet werden.
Kundenportale und Banking-APIs: direktes Ziel und zugleich das System mit dem größten Schaden bei erfolgreichem Zugriff.
Publikumsverkehr, Kassenbereiche und Besprechungsräume mit Netzwerkzugang, eine physische Angriffsfläche, die in der reinen IT-Betrachtung oft fehlt.
Outsourcing-Partner, Cloud-Anbieter und Zahlungsdienstleister, die DORA in Art. 28 als eigenes Risiko definiert.
Phishing- und Voice-Phishing-Simulationen, die zugleich als szenariobasierter Test nach Art. 25 Abs. 1 DORA dokumentiert werden.
Online-Banking-Portale, Kundenportale und APIs nach OWASP-Standard, inklusive finanzsektor-typischer Schwachstellen wie BOLA.
Kernbanksysteme, Netzwerksegmentierung zwischen Filialen und Zentrale sowie die Zugänge von IKT-Drittdienstleistern.
Von uns kommt der Penetrationstest und der technische Nachweis: Bericht mit Schweregrad je Finding, Maßnahmenplan, Management-Summary und Zuordnung zum passenden DORA-Artikel. Nicht von uns kommen die aufsichtsrechtliche Einstufung eures Instituts, Rechtsberatung, eine Zertifizierung und der akkreditierte TLPT nach TIBER-DE.
Beispielhafter Auszug aus Pfad A: jeder Fund mit dem DORA-Artikel, auf den er sich bezieht.
Beispielhafte Darstellung, keine echten Kundendaten.
Art. 25 Abs. 1 DORA zählt szenariobasierte Tests zu den zulässigen Methoden, Art. 13 Abs. 6 verlangt Sensibilisierungsprogramme. Ein kontrollierter Anruf, der sich als IT-Support, Filialleitung oder externer Prüfer ausgibt, bedient beides.
Die Deutsche Bundesbank hat über Kampagnen berichtet, bei denen Angreifer per Vishing gezielt Schadsoftware gegen deutsche Finanzinstitute verbreiten. Sektorweite Beobachtung der Aufsicht, keine Fallstudie zu einem einzelnen Unternehmen. Access Granted war an keiner dieser Kampagnen beteiligt.
Nach § 28 Abs. 5 BSIG gilt DORA für Finanzunternehmen als Spezialregelung gegenüber NIS2. Wer DORA-pflichtig ist, muss sich nicht zusätzlich um die NIS2-Umsetzung kümmern.
Indirekt ja. Art. 28 DORA verpflichtet euch, ein Register aller IKT-Drittparteien zu führen und deren Risiko zu bewerten. Kritische Dienstleister können sogar direkt unter Aufsicht der europäischen Aufsichtsbehörden fallen.
Das hängt vom Scope ab: Anzahl der Systeme und Filialen, ob Vishing und Physical Testing eingeschlossen sind, ob es um einen Basistest oder eine TLPT-Readiness-Vorbereitung geht. Nach dem kostenlosen Erstgespräch bekommt ihr ein Festpreisangebot.
In 30 Minuten klären wir, ob bei euch ein Basistest reicht oder eine TLPT-Readiness-Vorbereitung sinnvoll ist. Danach bekommt ihr ein unverbindliches Angebot.
Alles zur Branche: access-granted.de/de/branchen/finance