DORA · Art. 11-12
DORA-011-BCM
DORA-konformes BCM mit getesteten Backups und definierten RTO/RPO aufbauen
Anforderung
Business-Continuity-Management für IKT – Backup-Strategien, Wiederherstellungsverfahren und RTO/RPO für kritische Funktionen.
Fundstelle
DORA Art. 11-12
Gap-Check
Sind für alle IKT-Systeme kritischer Funktionen RTO und RPO definiert, Backups nach 3-2-1-Strategie implementiert und Wiederherstellungen mindestens jährlich getestet?
Wenn ja
Testergebnisse dokumentieren und Wiederherstellungszeiten mit RTO vergleichen.
Teilweise
Backups vorhanden, aber RTO/RPO nicht definiert oder Tests fehlen.
Wenn nein
Keine getesteten Backups und fehlende RTO/RPO – DORA-kritische Lücke.
Maßnahme
- Kritische IKT-Funktionen identifizieren und RTO/RPO festlegen
- Backup-Strategie 3-2-1 mit air-gapped Offsite-Backup implementieren
- Halbjährliche Wiederherstellungstests mit Protokollen durchführen
- BCP-Dokument inkl. IKT-Notfallplan erstellen
Aufwand
mittel
Schätzung
5 bis 10 Personentage (BCM-Programm DORA-konform ausbauen)
Zeithorizont
kurzfristig
Hilfsmittel
Backup-Software, BCP-Template, Testprotokoll
Vertiefung
DORA für Nicht-Finanzexperten, Kap. 8.4 – Backup und Recovery
Risiko
Nicht getestete Backups scheitern im Ernstfall – führt zu langen Ausfällen mit regulatorischen Konsequenzen.
Eintritt
3 von 5
Auswirkung
5 von 5
Bußgeldrahmen
5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich
Control und Nachweis
Control
3-2-1-Backup, dokumentierte RTO/RPO und halbjährliche Wiederherstellungstests
Art
technisch
Dringlichkeit
sofort
Nachweis
Backup-Policy + RTO/RPO-Dokument + Testprotokoll
Vorlage
DORA BCM- und Backup-Policy
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2c, ISO 27001 A.17
ISO 27001:2022
A.12.3.1, A.17.1.1, A.17.1.2, A.17.1.3, A.17.2.1 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json