Compliance
DORA: ICT-Risikomanagement technisch belegen
Seit 17. Januar 2025 gilt DORA für Finanzunternehmen. blacklens.io unterlegt Inventar, Schwachstellen-Scans, Drittparteienrisiko und Tests; TLPT bleibt ein gesondertes Verfahren.
Was DORA verlangt
Die Verordnung (EU) 2022/2554 gilt unmittelbar, ohne nationale Umsetzung. Vier ihrer fünf Säulen betreffen die Technik direkt.
ICT-Risikomanagement
Assets identifizieren, schützen und überwachen; Scans für kritische oder wichtige Funktionen mindestens wöchentlich.
Vorfälle melden
ICT-bezogene Vorfälle erkennen, klassifizieren und schwerwiegende der zuständigen Behörde melden.
Resilienz testen
Ein laufendes Testprogramm, für ausgewählte Unternehmen zusätzlich TLPT mindestens alle drei Jahre.
ICT-Drittparteienrisiko
Dienstleister überwachen, Informationsregister führen, Verträge mit Mindestinhalten schließen.
Technische Orientierung, keine Rechtsberatung. Welche Pflichten für Sie gelten, klären Sie mit Rechtsabteilung, Auditor oder Aufsichtsbehörde.
DORA-Anforderungen auf blacklens.io abgebildet
Die Zuordnung folgt der Verordnung und den RTS zum ICT-Risikomanagement-Rahmen (Delegierte Verordnung (EU) 2024/1774).
Art. 8
Art. 9; RTS Art. 10
Art. 10; Art. 17 bis 19
- CVE veröffentlicht08:12
- 2 Assets im Inventar betroffen09:00
- Per PoC-Scan bestätigt09:26
- Alert in Microsoft Teams09:27
Art. 24 und 25
Art. 28 bis 30
Darstellungen mit Beispieldaten.
So sieht die Umsetzung aus
- 1
Kritische Funktionen abbilden
Domains, Cloud-Konten und Netzsegmente in den Prüfumfang aufnehmen und per Tag kennzeichnen.
- 2
Scan-Rhythmus festlegen
Extern laufend, Cloud wöchentlich, Sentry nach Zeitplan. Kritische Funde gehen an das ICT-Risikomanagement.
- 3
Drittparteien überwachen
Lieferanten aus dem Informationsregister als CSV importieren und den Leak-Site-Abgleich aktivieren.
- 4
Nachweise automatisieren
Berichte monatlich, Pentest-Reports je Zyklus, Query-Reports für Fragen der Aufsicht.
TLPT: was blacklens.io leistet und was nicht
TLPT nach Artikel 26 ordnet die Aufsicht für ausgewählte Finanzunternehmen an; es folgt TIBER-EU und wird von qualifizierten Testern nach Artikel 27 durchgeführt. blacklens.io ersetzt TLPT nicht, unterstützt aber davor, dazwischen und danach.
Vorbereitung
Inventar der externen Angriffsfläche und Darknet-Signale fließen in die Bedrohungsanalyse ein.
Zwischen den Zyklen
Scans und PTaaS unterstützen das regelmäßige Testprogramm nach Artikel 25.
Nachverfolgung
Funde aus dem TLPT laufen im selben Workflow bis zum Retest.
Häufige Fragen
- DORA, die Verordnung (EU) 2022/2554, gilt seit 17. Januar 2025 unmittelbar für Finanzunternehmen im Sinne von Artikel 2: Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Krypto-Dienstleister, Handelsplätze, Versicherungen und Rückversicherungen, Versicherungsvermittler ab bestimmter Größe, Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen und weitere. Als kritisch eingestufte ICT-Drittdienstleister werden zusätzlich direkt beaufsichtigt. Das Verhältnismäßigkeitsprinzip in Artikel 4 erlaubt eine Umsetzung nach Größe und Risikoprofil.
DORA-Nachweise ohne Tabellenpflege
Sehen Sie in einer Demo, wie Inventar, wöchentliche Scans und Drittparteien-Überwachung dokumentiert werden. Oder starten Sie mit Ihren Domains.
- 14 Tage kostenlos, voller Funktionsumfang
- Keine Kreditkarte nötig
- Erste Funde besprechen wir gemeinsam