Zum Inhalt springen
blacklens.io

Compliance

DORA: ICT-Risiko­management technisch belegen

Seit 17. Januar 2025 gilt DORA für Finanzunternehmen. blacklens.io unterlegt Inventar, Schwachstellen-Scans, Drittparteienrisiko und Tests; TLPT bleibt ein gesondertes Verfahren.

DORA-Nachweiseals PDF
Asset-InventarDORA Art. 8laufend
Schwachstellen-ScansRTS (EU) 2024/1774 Art. 10wöchentlich
Lieferanten-WatchlistDORA Art. 28etwa alle 30 Min.
Pentest-ReportDORA Art. 24 und 25nach jedem Test

Was DORA verlangt

Die Verordnung (EU) 2022/2554 gilt unmittelbar, ohne nationale Umsetzung. Vier ihrer fünf Säulen betreffen die Technik direkt.

Art. 5 bis 16

ICT-Risikomanagement

Assets identifizieren, schützen und überwachen; Scans für kritische oder wichtige Funktionen mindestens wöchentlich.

Art. 17 bis 23

Vorfälle melden

ICT-bezogene Vorfälle erkennen, klassifizieren und schwerwiegende der zuständigen Behörde melden.

Art. 24 bis 27

Resilienz testen

Ein laufendes Testprogramm, für ausgewählte Unternehmen zusätzlich TLPT mindestens alle drei Jahre.

Art. 28 bis 30

ICT-Drittparteienrisiko

Dienstleister überwachen, Informationsregister führen, Verträge mit Mindestinhalten schließen.

Technische Orientierung, keine Rechtsberatung. Welche Pflichten für Sie gelten, klären Sie mit Rechtsabteilung, Auditor oder Aufsichtsbehörde.

DORA-Anforderungen auf blacklens.io abgebildet

Die Zuordnung folgt der Verordnung und den RTS zum ICT-Risikomanagement-Rahmen (Delegierte Verordnung (EU) 2024/1774).

Art. 8

Neu entdeckte Assets+4 seit gestern
beispiel-gmbh.atRoot-Domain
vpn.beispiel-gmbh.atFortiGate SSL-VPN 7.0.12Kritisch
dev-old.beispiel-gmbh.atGitLab 15.2Shadow ITHoch
mail.beispiel-gmbh.atExchange Server 2019Mittel
203.0.113.24OpenSSH 8.9NeuInfo

Darstellungen mit Beispieldaten.

So sieht die Umsetzung aus

  1. 1

    Kritische Funktionen abbilden

    Domains, Cloud-Konten und Netzsegmente in den Prüfumfang aufnehmen und per Tag kennzeichnen.

  2. 2

    Scan-Rhythmus festlegen

    Extern laufend, Cloud wöchentlich, Sentry nach Zeitplan. Kritische Funde gehen an das ICT-Risikomanagement.

  3. 3

    Drittparteien überwachen

    Lieferanten aus dem Informationsregister als CSV importieren und den Leak-Site-Abgleich aktivieren.

  4. 4

    Nachweise automatisieren

    Berichte monatlich, Pentest-Reports je Zyklus, Query-Reports für Fragen der Aufsicht.

TLPT: was blacklens.io leistet und was nicht

TLPT nach Artikel 26 ordnet die Aufsicht für ausgewählte Finanzunternehmen an; es folgt TIBER-EU und wird von qualifizierten Testern nach Artikel 27 durchgeführt. blacklens.io ersetzt TLPT nicht, unterstützt aber davor, dazwischen und danach.

  • Vorbereitung

    Inventar der externen Angriffsfläche und Darknet-Signale fließen in die Bedrohungsanalyse ein.

  • Zwischen den Zyklen

    Scans und PTaaS unterstützen das regelmäßige Testprogramm nach Artikel 25.

  • Nachverfolgung

    Funde aus dem TLPT laufen im selben Workflow bis zum Retest.

Kompromittierte Identitäten3 neue Treffer
m.hu•••@beispiel-gmbh.atStealer-Log, vor 2 Std.Mitarbeiter
Session-Cookie Microsoft 365Stealer-Log, vor 5 Std.Mitarbeiter
k.wa•••@gmx.atCombolist, vor 3 TagenKunde

Häufige Fragen

DORA, die Verordnung (EU) 2022/2554, gilt seit 17. Januar 2025 unmittelbar für Finanzunternehmen im Sinne von Artikel 2: Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Krypto-Dienstleister, Handelsplätze, Versicherungen und Rückversicherungen, Versicherungsvermittler ab bestimmter Größe, Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen und weitere. Als kritisch eingestufte ICT-Drittdienstleister werden zusätzlich direkt beaufsichtigt. Das Verhältnismäßigkeitsprinzip in Artikel 4 erlaubt eine Umsetzung nach Größe und Risikoprofil.

DORA-Nachweise ohne Tabellenpflege

Sehen Sie in einer Demo, wie Inventar, wöchentliche Scans und Drittparteien-Überwachung dokumentiert werden. Oder starten Sie mit Ihren Domains.

  • 14 Tage kostenlos, voller Funktionsumfang
  • Keine Kreditkarte nötig
  • Erste Funde besprechen wir gemeinsam