deen

Branchen

DORA: Finale Entwürfe der technischen Regulierungs- und Implementierungsstandards

Die drei ESAs (EBA, EI­OPA und ESMA) ha­ben am 17.01.2024 die ers­ten fi­na­len Entwürfe der tech­ni­schen Re­gu­lie­rungs- (RTS) und Im­ple­men­tie­rungs­stan­dards (ITS) zu DORA veröff­ent-licht. Sie zie­len dar­auf ab, die di­gi­tale ope­ra­tio­nelle Wi­der­standsfähig­keit des EU-Fi­nanz­sek­tors durch die Stärkung der In­for­ma­ti­ons- und Kom­mu­ni­ka­ti­ons­tech­no­lo­gie (IKT) der Fi­nanz­in­sti­tute so­wie des Ri­si­ko­ma­nage­ments und der Be­richt­er­stat­tung über Zwi­schenfälle zu ver­bes­sern.

Zu den ge­mein­sa­men endgülti­gen Entwürfen tech­ni­scher Stan­dards gehören:

  • RTS zum IKT-Ri­si­ko­ma­nage­men­trah­men (Art. 15),
  • RTS zum ver­ein­fach­ten IKT-Ri­si­ko­ma­nage­men­trah­men (Art. 16 Abs. 3),
  • RTS zu Kri­te­rien für die Klas­si­fi­zie­rung von IKT-be­zo­ge­nen Vorfällen (Art. 18 Abs. 3),
  • RTS zur Leit­li­nie in Be­zug auf die Nut­zung von IKT-Dienst­leis­tun­gen von kri­ti­schen oder wich­ti­gen Funk­tio­nen (Art. 28 Abs. 10) und
  • ITS zur Er­stel­lung ei­ner Stan­dard­vor­lage für das In­for­ma­ti­ons­re­gis­ter (Art. 28 Abs. 9).

RTS zum IKT-Risikomanagementrahmen und zum vereinfachten IKT-Risikomanagementrahmen

Der RTS-Ent­wurf zum IKT-Ri­si­ko­ma­nage­men­trah­men legt wei­tere Ele­mente im Zu­sam­men­hang mit dem IKT-Ri­si­ko­ma­nage­ment fest, um In­stru­mente, Me­tho­den, Pro­zesse und Stra­te­gien zu har­mo­ni­sie­ren. Diese Ele­mente ergänzen die in der DORA ge­nann­ten Ele­mente. Die bei­den RTS-Entwürfe iden­ti­fi­zie­ren die Schlüssel­ele­mente, die Fi­nanz­un­ter­neh­men, die von ge­rin­ge­rem Um­fang, Ri­siko, Größe und Kom­ple­xität sind, und da­mit den ver­ein­fach­ten Re­ge­lun­gen un­ter­lie­gen, vor­hal­ten müssen, und le­gen einen ver­ein­fach­ten IKT-Ri­si­ko­ma­nage­men­trah­men fest. Die RTS sol­len si­cher­stel­len, dass die An­for­de­run­gen an das IKT-Ri­si­ko­ma­nage­ment zwi­schen den ver­schie­de­nen Fi­nanz­sek­to­ren har­mo­ni­siert sind.

RTS zu Kriterien für die Klassifizierung von IKT-bezogenen Vorfällen

Der RTS-Ent­wurf spe­zi­fi­ziert die Kri­te­rien für:

  • die Ein­stu­fung größerer IKT-be­zo­ge­ner Vorfälle,
  • den An­satz für die Ein­stu­fung größerer Vorfälle,
  • die Er­heb­lich­keits­schwel­len für je­des Ein­stu­fungs­kri­te­rium,
  • die Kri­te­rien und Er­heb­lich­keits­schwel­len für die Be­stim­mung si­gni­fi­kan­ter Cy­ber-Be­dro­hun­gen,
  • die Kri­te­rien für die zuständi­gen Behörden zur Be­wer­tung der Re­le­vanz von Vorfällen für die zuständi­gen Behörden in an­de­ren Mit­glied­staa­ten und
  • die Ein­zel­hei­ten der Vorfälle, die in die­sem Zu­sam­men­hang wei­ter­ge­ge­ben wer­den.

Der RTS soll für ein har­mo­ni­sier­tes Ver­fah­ren zur Klas­si­fi­zie­rung von Mel­dun­gen über IKT-Vorfälle im ge­sam­ten Fi­nanz­sek­tor sor­gen.

RTS zur IKT-TPP-Policy

Der RTS-Ent­wurf spe­zi­fi­ziert Teile der Go­ver­nance-Re­ge­lun­gen, des Ri­si­ko­ma­nage­ments und des in­ter­nen Kon­troll­rah­mens, über die Fi­nanz­un­ter­neh­men bei Nut­zung von IKT-Dritt­an­bie­tern verfügen sol­len. Die Re­ge­lun­gen sol­len si­cher­stel­len, dass Fi­nanz­un­ter­neh­men die Kon­trolle über ihre ope­ra­tio­nel­len Ri­si­ken, die In­for­ma­ti­ons­si­cher­heit und die Ge­schäfts­kon­ti­nuität während des ge­sam­ten Le­bens­zy­klus der ver­trag­li­chen Ver­ein­ba­run­gen mit sol­chen IKT-Dritt­an­bie­tern be­hal­ten.

ITS über das Informationsregister

Der ITS-Ent­wurf legt die Tem­pla­tes fest, die von den Fi­nanz­un­ter­neh­men in Be­zug auf ihre ver­trag­li­chen Ver­ein­ba­run­gen mit IKT-Dritt­dienst­leis­tern zu führen und zu ak­tua­li­sie­ren sind. Das In­for­ma­ti­ons­re­gis­ter soll eine ent­schei­dende Rolle im Rah­men des IKT-Dritt­an­bie­ter-Ri­si­ko­ma­nage­ments der Fi­nanz­un­ter­neh­men spie­len und von den zuständi­gen Behörden und den ESA im Zu­sam­men­hang mit der Über­wa­chung der Ein­hal­tung der DORA-Vor­schrif­ten durch die Fi­nanz­un­ter­neh­men und der Be­nen­nung von kri­ti­schen IKT-Dritt­an­bie­tern, die der DORA-Auf­sicht un­ter­lie­gen, ver­wen­det wer­den.

Die fi­na­len Fas­sun­gen der Entwürfe sol­len in den kom­men­den Mo­na­ten von der EU-Kom­mis­sion im Amts­blatt der EU veröff­ent­licht wer­den.

Hin­weis: Für wei­tere In­for­ma­tio­nen zum Thema DORA ver­wei­sen wir auf un­se­ren Bei­trag „Di­gi­tal Ope­ra­tio­nal Re­si­li­ence Act - Neue­run­gen für Fi­nanz­un­ter­neh­men und kri­ti­sche IT-Dienst­leis­ter“ in der 1. Aus­gabe 2023 un­se­res no­vus Fi­nan­cial Ser­vices.

nach oben