DORA · Art. 24-26

DORA-024-TESTS

Jährliche Resilienztests mit systematischer Finding-Nachverfolgung einführen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

mittel

resilienztestspenetrationstesttlpt

Regelmäßige Tests der IKT-Resilienz – Vulnerability Assessments, Penetrationstests und für systemrelevante Institute TLPT (Threat-Led Penetration Testing).

Fundstelle

DORA Art. 24-26

Werden mindestens jährlich Penetrationstests oder Vulnerability Assessments für kritische IKT-Systeme durchgeführt und die Ergebnisse systematisch nachverfolgt?

Wenn ja

Testergebnisse und Remediation-Maßnahmen mit Fristen dokumentieren.

Teilweise

Tests vorhanden aber keine systematische Nachverfolgung der Findings.

Wenn nein

Keine Tests – Schwachstellen bleiben unbekannt. Jährlichen Pentest beauftragen.

  1. Scope für jährlichen Penetrationstest definieren (kritische Systeme, APIs, Infrastruktur)
  2. Qualifizierten Dienstleister für Pentest beauftragen
  3. Finding-Register mit Fristen für Remediation erstellen
  4. Fortschritt bei Remediation quartalsweise reviewen

Aufwand

mittel

Schätzung

5 bis 10 Personentage (Pentest beauftragen + Finding-Register)

Zeithorizont

mittelfristig

Hilfsmittel

Pentest-Beauftragung, Finding-Register, Remediation-Tracking

Vertiefung

DORA für Nicht-Finanzexperten, Kap. 6 – Resilienztests sinnvoll planen

Ohne Tests bleibt Resilienz unbewiesen – DORA verlangt nachweisbare Testdurchführung.

Eintritt

3 von 5

Auswirkung

3 von 5

Bußgeldrahmen

5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich

Control

Jährlicher Penetrationstest kritischer Systeme mit Finding-Register und Remediation-Tracking

Art

technisch

Dringlichkeit

hoch

Nachweis

Pentest-Bericht + Finding-Register + Remediation-Nachweis

Vorlage

DORA Resilienztest-Programm

Querverweise

ISO 27001 A.14.2.8

ISO 27001:2022

A.14.2.8, A.18.2.3, A.18.2.2 (vollständig)

BAM:DORA-024-TESTS@2.0
https://bam.brain-media.de/id/DORA-024-TESTS

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json