DORA · Art. 11-12

DORA-011-BCM

DORA-konformes BCM mit getesteten Backups und definierten RTO/RPO aufbauen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

bcmbackupwiederherstellungkontinuität

Business-Continuity-Management für IKT – Backup-Strategien, Wiederherstellungsverfahren und RTO/RPO für kritische Funktionen.

Fundstelle

DORA Art. 11-12

Sind für alle IKT-Systeme kritischer Funktionen RTO und RPO definiert, Backups nach 3-2-1-Strategie implementiert und Wiederherstellungen mindestens jährlich getestet?

Wenn ja

Testergebnisse dokumentieren und Wiederherstellungszeiten mit RTO vergleichen.

Teilweise

Backups vorhanden, aber RTO/RPO nicht definiert oder Tests fehlen.

Wenn nein

Keine getesteten Backups und fehlende RTO/RPO – DORA-kritische Lücke.

  1. Kritische IKT-Funktionen identifizieren und RTO/RPO festlegen
  2. Backup-Strategie 3-2-1 mit air-gapped Offsite-Backup implementieren
  3. Halbjährliche Wiederherstellungstests mit Protokollen durchführen
  4. BCP-Dokument inkl. IKT-Notfallplan erstellen

Aufwand

mittel

Schätzung

5 bis 10 Personentage (BCM-Programm DORA-konform ausbauen)

Zeithorizont

kurzfristig

Hilfsmittel

Backup-Software, BCP-Template, Testprotokoll

Vertiefung

DORA für Nicht-Finanzexperten, Kap. 8.4 – Backup und Recovery

Nicht getestete Backups scheitern im Ernstfall – führt zu langen Ausfällen mit regulatorischen Konsequenzen.

Eintritt

3 von 5

Auswirkung

5 von 5

Bußgeldrahmen

5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich

Control

3-2-1-Backup, dokumentierte RTO/RPO und halbjährliche Wiederherstellungstests

Art

technisch

Dringlichkeit

sofort

Nachweis

Backup-Policy + RTO/RPO-Dokument + Testprotokoll

Vorlage

DORA BCM- und Backup-Policy

Querverweise

NIS-2 Art. 21 §2c, ISO 27001 A.17

ISO 27001:2022

A.12.3.1, A.17.1.1, A.17.1.2, A.17.1.3, A.17.2.1 (vollständig)

BAM:DORA-011-BCM@2.0
https://bam.brain-media.de/id/DORA-011-BCM

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json