Kontrollen für das IKT-Änderungsmanagement

Kontrollen für das IKT-Änderungsmanagement (Art. 17 RTS RMF; Art. 9 Abs. 4 lit. e DORA)

Unkontrollierte Änderungen an IKT-Systemen führen häufig zu Systemausfällen, Datenlecks oder Integritätsverlust. DORA schreibt daher präzise Kontrollen für jede IKT-Änderung vor – technisch, organisatorisch und dokumentiert. Diese Kontrollen sind Teil des IKT-Risikomanagementrahmens nach Art. 9 Abs. 4 lit. e DORA und werden durch Art. 17 RTS RMF konkretisiert.


Kontrollpflichten bei IKT-Änderungen – im Überblick

KontrollbereichBeschreibung gemäß DORA
SicherheitsprüfungJede Änderung wird im Vorfeld auf Einhaltung der IKT-Sicherheitsanforderungen geprüft
Trennung von RollenBeantragung, Umsetzung und Genehmigung der Änderung müssen organisatorisch getrennt sein
Aufgaben & ZuständigkeitenJede Änderung ist in Bezug auf Planung, Übergang, Test und Qualitätssicherung klar zugewiesen
DokumentationJede Änderung wird mit Zweck, Umfang, Zeitplan und erwarteten Ergebnissen dokumentiert
Fallback-StrategienRückfall- und Wiederherstellungspläne müssen vorliegen und verantwortlich zugewiesen sein
NotfallkontrollenEs sind Tools und Verfahren für ungeplante Änderungen mit nachträglicher Neubewertung erforderlich
AuswirkungsprüfungJede Änderung muss hinsichtlich zusätzlicher Sicherheitsmaßnahmen bewertet werden

Erweiterte Testkontrollen für zentrale Infrastrukturen

Für Zentrale Gegenparteien (CCPs) und Zentralverwahrer (CSDs) gilt:
Bei erheblichen Änderungen an IKT-Systemen müssen Stresstests unter realitätsnahen Bedingungen durchgeführt werden.

Eingebundene Stakeholder:

  • Bei CCPs: Clearingmitglieder, interoperable CCPs, Kunden
  • Bei CSDs: Nutzer, kritische Versorger, andere Infrastrukturen (z. B. T2S, andere CSDs)

Praxisumsetzung der Änderungs-Kontrollen

PhaseKontrollmaßnahmen
Vor ÄnderungSicherheitsfreigabe, Risikobewertung, Trennung der Rollen, Testplanung
Während ÄnderungMonitoring der Umsetzung, Abbruchoptionen, Fallback-Aktivierung
Nach ÄnderungDokumentation, Qualitätssicherung, Bewertung der Auswirkungen, Lessons Learned