DORA · Art. 5-8

DORA-005-IKTRAHMEN

Vollständigen IKT-Risikomanagementrahmen nach DORA aufbauen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

ikt-risikogovernancerahmenwerk

Finanzunternehmen müssen über einen vollständigen IKT-Risikomanagementrahmen verfügen, der alle fünf DORA-Säulen abdeckt: Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen.

Fundstelle

DORA Art. 5-8

Ist ein vollständiger IKT-Risikomanagementrahmen dokumentiert, der alle fünf DORA-Säulen abdeckt und formal durch das Leitungsorgan genehmigt wurde?

Wenn ja

Jährliche Überprüfung und Aktualisierung des Rahmens sicherstellen.

Teilweise

Rahmen vorhanden aber unvollständig oder nicht formal genehmigt. Vervollständigen.

Wenn nein

Fehlender IKT-Rahmen ist häufigste BaFin-Feststellung. Sofort aufbauen.

  1. IKT-Asset-Inventar aller kritischen und wichtigen Funktionen erstellen
  2. Fünf DORA-Säulen in Rahmenwerk abbilden: Identifizieren-Schützen-Erkennen-Reagieren-Wiederherstellen
  3. Governance-Struktur mit klaren Verantwortlichkeiten und Berichtslinien definieren
  4. Formale Genehmigung durch Leitungsorgan einholen und dokumentieren
  5. Jährlichen Review-Prozess etablieren

Aufwand

hoch

Schätzung

10 bis 20 Personentage (IKT-Rahmenwerk erstmalig dokumentieren)

Zeithorizont

kurzfristig

Hilfsmittel

IKT-Risikomanagement-Framework, Asset-Inventar, Governance-Dokumentation

Vertiefung

DORA für Nicht-Finanzexperten, Kap. 3 – IKT Risk Management umsetzen

Fehlender IKT-Rahmen ist direkter Prüfungsbefund bei BaFin und führt zu Nachbesserungspflicht.

Eintritt

4 von 5

Auswirkung

5 von 5

Bußgeldrahmen

5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich

Control

Dokumentierter IKT-Risikomanagementrahmen mit allen fünf DORA-Säulen und Leitungsgenehmigung

Art

organisatorisch

Dringlichkeit

sofort

Nachweis

IKT-Rahmenwerk-Dokument + Genehmigungsprotokoll

Vorlage

DORA IKT-Risikomanagementrahmen

Querverweise

NIS-2 Art. 21 §2a, ISO 27001 A.5.1

ISO 27001:2022

A.5.1.1, A.5.1.2, A.6.1.1, A.6.1.2, A.18.2.1 (teilweise)

BAM:DORA-005-IKTRAHMEN@2.0
https://bam.brain-media.de/id/DORA-005-IKTRAHMEN

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json