
DORA-Unterstützung für Informationssicherheitsbeauftragte und IKT-Risikocontrolling-Funktionen
Zusätzliche Expertise. Zusätzliche Bearbeitungskapazität. Sofort einsatzbereit.
Digital-operational-resilience.net stellt praxisnahe Fachinformationen zur Verordnung über die digitale operationale Resilienz im Finanzsektor, zu den technischen Regulierungsstandards, den technischen Durchführungsstandards und den aufsichtlichen Erwartungen bereit.
Wenn diese Anforderungen in Richtlinien, Risikoanalysen, Kontrollen, Berichte und prüfbare Nachweise überführt werden müssen, arbeitet Leitner & Associates an der Seite Ihrer Informationssicherheits- und IKT-Risikocontrolling-Funktionen.
Wir verstärken Ihr Team mit fachlicher Expertise, zusätzlicher Bearbeitungskapazität und unmittelbar einsetzbaren Arbeitsergebnissen.
Sie behalten die Verantwortung und Entscheidungshoheit. Wir liefern die zusätzliche Expertise und Bearbeitungskapazität.
DORA umfasst das IKT-Risikomanagement, die Behandlung und Meldung IKT-bezogener Vorfälle, die Prüfung der digitalen operationalen Resilienz sowie das IKT-Drittparteienrisikomanagement. Diese Anforderungen müssen in Governance, Richtlinien, Prozesse, Kontrollen, Dokumentationen und die interne Berichterstattung eingebunden werden.
Wenn DORA-Aufgaben zusätzliche Kapazität erfordern
Informationssicherheitsbeauftragte und IKT-Risikocontrolling-Funktionen stehen vor einer kontinuierlich wachsenden Arbeitsbelastung.
IKT-Risiken müssen identifiziert, bewertet, überwacht und berichtet werden.
Richtlinien und Verfahren müssen überprüft und aktualisiert werden.
IKT-Kontrollen müssen durchgeführt und dokumentiert werden.
IKT-bezogene Vorfälle müssen klassifiziert, behandelt und gegebenenfalls gemeldet werden.
Prüfungen der digitalen operationalen Resilienz müssen geplant, durchgeführt und ausgewertet werden.
IKT-Drittparteienrisiken müssen bewertet und überwacht werden.
Informationsregister, Berichte und Nachweise müssen vollständig, aktuell und prüfbar bleiben.
Gleichzeitig laufen das Tagesgeschäft, Projekte, Prüfungen und Anfragen der Leitungsebene weiter.
Genau hier unterstützen wir Sie.
Mit fachlicher Expertise.
Mit praktischer Umsetzung.
Mit erheblicher zusätzlicher Bearbeitungskapazität.
So unterstützen wir Ihre DORA-Funktion
Wir arbeiten innerhalb Ihrer bestehenden Organisation und knüpfen an Ihre vorhandene Governance, Richtlinien, Prozesse, Kontrollen, Systeme und Berichtswege an.
Wir übernehmen klar abgegrenzte Arbeitspakete, bearbeiten komplexe Umsetzungsaufgaben und liefern Ergebnisse, die von Ihrer Funktion unmittelbar weiterverwendet werden können.
Unsere Unterstützung umfasst insbesondere:
- Überprüfung und Aktualisierung des IKT-Risikomanagementrahmens
- Aktualisierung von Richtlinien zum Informationssicherheits- und IKT-Risikomanagement
- Entwicklung und Weiterentwicklung von Arbeits- und Verfahrensanweisungen
- Identifizierung und Dokumentation IKT-gestützter Geschäftsfunktionen
- Erfassung von IKT-Assets, Informationswerten und Abhängigkeiten
- Durchführung von IKT-Risikoanalysen
- Entwicklung von Risikoindikatoren und Steuerungsinformationen
- Konzeption, Durchführung und Dokumentation von IKT-Kontrollen
- Erstellung von Kontrollplänen und Kontrollberichten
- Unterstützung beim Management IKT-bezogener Vorfälle
- Entwicklung von Verfahren zur Klassifizierung und Eskalation von Vorfällen
- Erstellung regulatorischer Meldeprozesse und Vorlagen für IKT-bezogene Vorfälle
- Überprüfung der IKT-Geschäftsfortführungsmaßnahmen
- Entwicklung von IKT-Reaktions- und Wiederherstellungsverfahren
- Unterstützung bei Sicherungs-, Wiederanlauf- und Wiederherstellungsanforderungen
- Entwicklung von Programmen zur Prüfung der digitalen operationalen Resilienz
- Dokumentation und Auswertung von Resilienztests
- Unterstützung beim IKT-Drittparteienrisikomanagement
- Durchführung von Risikoanalysen für IKT-Drittdienstleister
- Überprüfung vertraglicher Vereinbarungen
- Unterstützung bei der Erstellung und Pflege des Informationsregisters
- Entwicklung von Überwachungs- und Kontrollverfahren für IKT-Drittdienstleister
- Erstellung von Ausstiegsstrategien und Übergangsplänen
- Vorbereitung von Berichten für das Leitungsorgan
- Zusammenstellung von Prüfungs- und Aufsichtsnachweisen
- Abarbeitung von Prüfungs- und Aufsichtsfeststellungen
- Entwicklung und Nachverfolgung von Maßnahmenplänen
- Qualitätssicherung der DORA-Dokumentation
DORA verpflichtet Finanzunternehmen unter anderem dazu, einen IKT-Risikomanagementrahmen zu unterhalten, IKT-gestützte Funktionen und Assets zu identifizieren und zu dokumentieren, IKT-Systeme zu überwachen, Vorfälle zu behandeln, Resilienztests durchzuführen und IKT-Drittparteienrisiken zu steuern.
Wir arbeiten mit Ihren bestehenden Strukturen
Ihre Organisation verfügt bereits über Richtlinien, Prozesse, Kontrollen, Gremien, Berichtswege und technische Systeme.
Wir arbeiten uns schnell in diese Strukturen ein und entwickeln sie entsprechend den DORA-Anforderungen und dem Risikoprofil Ihres Unternehmens weiter.
Unsere Arbeit ist darauf ausgerichtet,
- bewährte Regelungen fortzuführen,
- bestehende Governance zu stärken,
- identifizierte Lücken zu schließen,
- die Dokumentation zu verbessern,
- die Wirksamkeit von Kontrollen zu erhöhen,
- nachvollziehbare Nachweise zu schaffen,
- die Umsetzung zu beschleunigen,
- interne Funktionen gezielt zu entlasten.
Dieser Ansatz sichert die operative Kontinuität und ermöglicht es Ihren internen Fachverantwortlichen, ihre Aufgaben weiterhin vollständig zu steuern.
Unterstützung für Informationssicherheitsbeauftragte
Wir unterstützen Informationssicherheitsbeauftragte bei der praktischen Weiterentwicklung und Durchführung des Informationssicherheitsmanagements.
Typische Aufgaben sind:
- Aktualisierung von Informationssicherheitsrichtlinien
- Überprüfung der Informationssicherheits-Governance
- Entwicklung von Sicherheitsstandards und Verfahrensanweisungen
- Bewertung von Informationssicherheitsrisiken
- Definition und Dokumentation von Sicherheitskontrollen
- Erstellung von Kontroll- und Statusberichten
- Unterstützung beim Vorfallmanagement
- Überprüfung des Identitäts- und Berechtigungsmanagements
- Bewertung der operativen Informationssicherheit
- Unterstützung bei Sensibilisierungs- und Schulungsmaßnahmen
- Vorbereitung der Berichterstattung an die Leitungsebene
- Zusammenstellung von Nachweisen für Prüfungen und aufsichtliche Überprüfungen
- Bearbeitung von Feststellungen zur Informationssicherheit
Das Ziel ist ein wirksames, nachvollziehbar dokumentiertes und prüfbares Informationssicherheitsmanagement, das in die übergreifende DORA-Governance des Unternehmens eingebunden ist.
Unterstützung für IKT-Risikocontrolling-Funktionen
Wir unterstützen IKT-Risikocontrolling-Funktionen bei der unabhängigen Überwachung, Bewertung und Berichterstattung von IKT-Risiken.
Typische Aufgaben sind:
- Entwicklung von Methoden für das IKT-Risikomanagement
- Überprüfung von IKT-Risikoinventuren
- Durchführung unabhängiger IKT-Risikobewertungen
- Entwicklung von Risikoindikatoren und Schwellenwerten
- Erstellung von Überwachungs- und Kontrollplänen
- Durchführung von Kontrollhandlungen
- Bewertung der Wirksamkeit von Kontrollen
- Analyse von Vorfällen und Risikoentwicklungen
- Erstellung von IKT-Risikoberichten
- Unterstützung bei Risikoakzeptanz- und Eskalationsprozessen
- Überprüfung von IKT-Drittparteienrisiken
- Überwachung von Maßnahmen zur Mängelbeseitigung
- Vorbereitung von Berichten für Leitungs- und Aufsichtsorgane
- Qualitätssicherung von DORA-Umsetzungsmaßnahmen
Wir stellen die zusätzliche analytische und operative Bearbeitungskapazität bereit, die für eine gründliche und fristgerechte Aufgabenwahrnehmung erforderlich ist.
DORA-Taskforce für Prüfungen, Überprüfungen und Mängelbeseitigung
Wir werden besonders häufig beauftragt, wenn Informationssicherheits- und IKT-Risikocontrolling-Funktionen außergewöhnlichem regulatorischem Druck ausgesetzt sind.
Typische Situationen sind:
- DORA-Prüfungen und aufsichtliche Überprüfungen
- Sonderprüfungen nach § 44 KWG
- Prüfungen durch BaFin oder Deutsche Bundesbank
- Aufsichtsmaßnahmen im Einheitlichen Aufsichtsmechanismus
- Anfragen von gemeinsamen Aufsichtsteams
- Prüfungen durch die Interne Revision
- Prüfungen durch Wirtschaftsprüfer
- umfangreiche Programme zur Mängelbeseitigung
- Feststellungen mit anspruchsvollen Umsetzungsfristen
- wesentliche Veränderungen der IKT-Governance
- IKT-Transformationsprojekte
- erhebliche IKT-bezogene Vorfälle
- kurzfristige personelle Engpässe
- umfangreiche Dokumentationsanforderungen
In diesen Situationen arbeiten wir als erfahrene DORA-Taskforce an der Seite der verantwortlichen Funktionsinhaber.
Wir strukturieren das Arbeitsprogramm, übernehmen umfangreiche Arbeitspakete, erstellen die erforderliche Dokumentation und schaffen transparente Nachweise für Leitungsebene, Prüfer und Aufsichtsbehörden.
Abarbeitung von DORA-Feststellungen
Prüfungs- und Aufsichtsfeststellungen erfordern eine präzise Analyse, klare Verantwortlichkeiten, realistische Maßnahmen und belastbare Erledigungsnachweise.
Wir unterstützen Sie bei:
- der Analyse der zugrunde liegenden Feststellung
- der Identifizierung betroffener Richtlinien, Prozesse und Kontrollen
- der Untersuchung der Ursachen
- der Entwicklung geeigneter Maßnahmen
- der Erstellung detaillierter Maßnahmenpläne
- der Festlegung von Verantwortlichkeiten und Fristen
- der Aktualisierung von Richtlinien und Verfahrensanweisungen
- der Einführung oder Weiterentwicklung von Kontrollen
- der Erstellung von Erledigungsnachweisen
- der Überwachung des Umsetzungsfortschritts
- der Qualitätssicherung der Maßnahmendokumentation
- der Vorbereitung von Stellungnahmen gegenüber Prüfern und Aufsichtsbehörden
Das Ergebnis ist ein strukturierter und nachvollziehbarer Prozess zur Mängelbeseitigung mit klaren, prüfbaren Nachweisen.
Interimistische Funktionsübernahme in Ausnahmesituationen
Fällt ein Informationssicherheitsbeauftragter oder der Leiter der IKT-Risikocontrolling-Funktion unerwartet aus, können wir die jeweilige Funktion vorübergehend übernehmen.
Typische Gründe sind:
- ungeplante Kündigung
- schwere Erkrankung
- schwerer Unfall
- Todesfall
- Mutterschutz
- Elternzeit
- Ruhestand
- längerer Prozess zur Neubesetzung
In diesen Ausnahmesituationen können wir tätig werden als:
- Interim-Informationssicherheitsbeauftragter
- Interim-Leiter der IKT-Risikocontrolling-Funktion
Wir sichern die Kontinuität bis zur dauerhaften internen Neubesetzung und unterstützen eine geordnete Übergabe an den neuen Funktionsinhaber.
So arbeiten wir mit Ihnen zusammen
Abhängig von Ihrem konkreten Bedarf unterstützen wir Sie als:
- fachlicher Sparringpartner
- Coach
- zusätzliche Projektressource
- Partner für die Qualitätssicherung
- DORA-Taskforce
- operative Verstärkung Ihrer Funktion
- interimistischer Funktionsinhaber in Ausnahmesituationen
Der Umfang unserer Tätigkeit richtet sich nach Ihrer Governance, Ihren Prioritäten, den bestehenden Fristen und den intern verfügbaren Kapazitäten.
Für wen wir tätig sind
Wir unterstützen von DORA erfasste Finanzunternehmen, insbesondere:
- Kreditinstitute
- Förderbanken
- Zahlungsinstitute
- E-Geld-Institute
- Wertpapierinstitute
- Kapitalverwaltungsgesellschaften
- Versicherungs- und Rückversicherungsunternehmen
- Finanzdienstleistungsinstitute
- FinTechs
- Kryptowerte-Dienstleister
- weitere regulierte Finanzunternehmen
DORA gilt für eine Vielzahl regulierter Finanzunternehmen und legt einheitliche Anforderungen an deren Fähigkeit fest, IKT-bezogene Störungen zu bewältigen, auf sie zu reagieren und sich von ihnen zu erholen.
Warum Leitner & Associates?
Unsere Arbeit verbindet regulatorische Expertise mit operativer Erfahrung in den Bereichen Informationssicherheit, IKT-Risikomanagement, Governance, internes Kontrollsystem, Interne Revision und Mängelbeseitigung.
Wir liefern konkrete Arbeitsergebnisse, die unmittelbar in Ihre Organisation integriert werden können, darunter:
- aktualisierte Richtlinien
- vollständige Verfahrensanweisungen
- dokumentierte Risikoanalysen
- Kontrollprogramme
- fertiggestellte Kontrollberichte
- Managementberichte
- Maßnahmenpläne
- Register und Inventare
- Prüfungsunterlagen
- aufsichtliche Nachweise
Unser Ziel ist klar:
Wir verstärken Ihre Informationssicherheits- und IKT-Risikocontrolling-Funktionen mit der Expertise, Bearbeitungskapazität und Umsetzungssicherheit, die zur Erfüllung der DORA-Anforderungen erforderlich sind.
Von der DORA-Information zur praktischen DORA-Umsetzung
Digital-operational-resilience.net bietet Ihnen Zugang zu Fachinformationen über DORA, die wesentlichen Umsetzungsfelder und unterstützende Arbeitshilfen.
Die Website behandelt unter anderem:
- Governance
- IKT-Risikomanagement
- IKT-Betrieb
- Geschäftsfortführung
- IKT-Drittparteienrisiken
- operative Informationssicherheit
- Identitäts- und Berechtigungsmanagement
Leitner & Associates stellt die praktische Unterstützung bereit, die erforderlich ist, um diese Anforderungen in die tägliche Governance, Kontrollen, Berichte und Nachweise zu überführen.
Sie führen die Funktion. Wir verstärken ihre Leistungsfähigkeit.