Bridgly Bildungspartner

Bridgly Bildungspartner

Andreas Leitner – Bridgly Bildungspartner für digitale operationale Resilienz gemäß DORA

Andreas Leitner
Andreas Leitner

Die europäische Verordnung über die digitale operationale Resilienz im Finanzsektor – Verordnung (EU) 2022/2554 (Digital Operational Resilience Act – DORA) – schafft einen einheitlichen europäischen Rechtsrahmen für den Umgang mit Risiken der Informations- und Kommunikationstechnologie (IKT).

Seit dem 17. Januar 2025 gelten die Anforderungen unmittelbar für die von DORA erfassten Finanzunternehmen. Dazu gehören insbesondere Kreditinstitute, Zahlungsinstitute, Wertpapierfirmen, Versicherungsunternehmen und weitere Unternehmen des Finanzsektors.

DORA stellt dabei nicht nur Anforderungen an die technische Sicherheit von IKT-Systemen. Die Verordnung verfolgt das Ziel, die digitale operationale Resilienz von Finanzunternehmen zu stärken. Finanzunternehmen sollen ihre Dienstleistungen auch bei IKT-bezogenen Störungen, Cyberangriffen oder Ausfällen von IKT-Drittdienstleistern möglichst zuverlässig erbringen können.

Eine besondere Bedeutung kommt der Sensibilisierung und Schulung der Beschäftigten zu. Art. 13 Abs. 6 DORA verpflichtet Finanzunternehmen ausdrücklich, Programme zur Sensibilisierung für IKT-Sicherheit und Schulungen zur digitalen operationalen Resilienz zu entwickeln.

Andreas Leitner ist Bridgly Bildungspartner für die Vermittlung regulatorischer Anforderungen an die digitale operationale Resilienz gemäß DORA.

Gemeinsam stehen Bridgly und Andreas Leitner für digitale Weiterbildung, die komplexe regulatorische Anforderungen verständlich aufbereitet und mit konkreten Anwendungsfällen aus dem Finanzsektor verbindet.

Das DORA-E-Learning vermittelt die wesentlichen regulatorischen Grundlagen und erläutert, welche Bedeutung IKT-Risikomanagement, Informationssicherheit, IKT-bezogene Vorfälle, Geschäftsfortführung und IKT-Drittparteienrisiken für Finanzunternehmen haben.

Im Mittelpunkt steht ein praxisorientiertes Verständnis der digitalen operationalen Resilienz – von den Verantwortlichkeiten des Leitungsorgans bis zum Umgang mit Störungen und Cyberrisiken.

DORA-E-Learning: Digitale operationale Resilienz im Finanzsektor

Das 55-minütige DORA-E-Learning „DORA: IT-Risikosteuerung in Banken und Versicherungen“ vermittelt einen strukturierten Überblick über die wesentlichen Anforderungen der Verordnung (EU) 2022/2554.

Die Teilnehmenden lernen, weshalb die digitale operationale Resilienz eine zentrale Voraussetzung für die Stabilität und Funktionsfähigkeit von Finanzunternehmen ist und welche regulatorischen Anforderungen sich daraus ergeben.

Dabei steht nicht allein die Kenntnis einzelner Vorschriften im Vordergrund. Das Training vermittelt insbesondere die Zusammenhänge zwischen IKT-Risiken, organisatorischen Verantwortlichkeiten, Sicherheitsmaßnahmen, Vorfallmanagement und der Abhängigkeit von externen IKT-Dienstleistern.

Das E-Learning behandelt unter anderem:

  • Grundlagen, Anwendungsbereich und Aufbau der Verordnung (EU) 2022/2554 – DORA,
  • Bedeutung und Ziele der digitalen operationalen Resilienz,
  • Governance und Verantwortlichkeiten des Leitungsorgans,
  • Anforderungen an den IKT-Risikomanagementrahmen,
  • Identifizierung, Bewertung und Steuerung von IKT-Risiken,
  • Schutz, Prävention und Erkennung von IKT-bezogenen Bedrohungen,
  • Management, Klassifizierung und Meldung IKT-bezogener Vorfälle,
  • Reaktion, Wiederherstellung und Geschäftsfortführung bei IKT-Störungen,
  • Datensicherung, Wiederherstellungsverfahren und Backup-Management,
  • Tests der digitalen operationalen Resilienz,
  • Lernprozesse, Weiterentwicklung und Kommunikation,
  • Management von IKT-Drittparteienrisiken,
  • Anforderungen an das Informationsregister und an vertragliche Vereinbarungen mit IKT-Drittdienstleistern sowie
  • das europäische Überwachungsregime für kritische IKT-Drittdienstleister.

Ein besonderer Schwerpunkt liegt auf dem risikoorientierten und integrierten Verständnis der DORA-Anforderungen.

IKT-Sicherheit, IKT-Risikomanagement, Notfallvorsorge und die Steuerung von IKT-Drittdienstleistern dürfen nicht isoliert betrachtet werden. Entscheidend ist vielmehr ihr Zusammenwirken innerhalb des IKT-Risikomanagementrahmens des Finanzunternehmens.

Programme zur Sensibilisierung für IKT-Sicherheit gemäß Art. 13 Abs. 6 DORA

Cyberangriffe, Phishing, Social Engineering, kompromittierte Zugangsdaten oder der unsachgemäße Umgang mit Informationen können erhebliche Auswirkungen auf die Sicherheit und Verfügbarkeit von IKT-Systemen haben.

Technische Sicherheitsmaßnahmen allein reichen deshalb nicht aus. Auch das Verhalten der Beschäftigten beeinflusst die Widerstandsfähigkeit eines Finanzunternehmens gegenüber IKT-bezogenen Risiken.

Art. 13 Abs. 6 DORA verlangt Programme zur Sensibilisierung für IKT-Sicherheit, die Bestandteil der obligatorischen Mitarbeiterschulungen sind.

Solche Sensibilisierungsprogramme können beispielsweise folgende Themen aufgreifen:

  • Grundlagen der IKT-Sicherheit und Informationssicherheit,
  • Erkennen von Phishing und Social Engineering,
  • sicherer Umgang mit Passwörtern und Zugangsberechtigungen,
  • Schutz vertraulicher Informationen und sensibler Daten,
  • sicherheitsbewusste Nutzung von IKT-Systemen und mobilen Geräten,
  • Erkennen ungewöhnlicher Systemreaktionen und möglicher Sicherheitsvorfälle,
  • interne Meldewege bei Sicherheitsauffälligkeiten sowie
  • angemessenes Verhalten bei Cyberangriffen und IKT-Störungen.

Die Inhalte sind unter Berücksichtigung der jeweiligen Aufgabenbereiche und Risiken der Beschäftigten auszugestalten.

Für Mitarbeitende steht insbesondere im Vordergrund, potenzielle Sicherheitsrisiken im Arbeitsalltag zu erkennen und die vorgesehenen organisatorischen und technischen Sicherheitsmaßnahmen einzuhalten.

Für IKT-Funktionen, Führungskräfte und weitere spezialisierte Bereiche können zusätzliche, vertiefende Inhalte erforderlich sein.

Der Schwerpunkt liegt auf einer zentralen Erkenntnis:

IKT-Sicherheit ist nicht ausschließlich Aufgabe der IT-Abteilung. Alle Beschäftigten tragen durch sicherheitsbewusstes Verhalten zur digitalen operationalen Resilienz ihres Finanzunternehmens bei.

Schulungen zur digitalen operationalen Resilienz gemäß Art. 13 Abs. 6 DORA

Neben Programmen zur Sensibilisierung für IKT-Sicherheit verlangt DORA ausdrücklich Schulungen zur digitalen operationalen Resilienz.

Digitale operationale Resilienz beschreibt gemäß Art. 3 Nr. 1 DORA die Fähigkeit eines Finanzunternehmens, seine operative Integrität und Betriebszuverlässigkeit durch geeignete IKT-bezogene Fähigkeiten aufzubauen, sicherzustellen und zu überprüfen.

Dazu gehört insbesondere, die kontinuierliche Erbringung von Finanzdienstleistungen und deren Qualität auch bei Störungen zu unterstützen.

Für Mitarbeitende bedeutet dies, dass sie nicht nur Sicherheitsrisiken verstehen sollen, sondern auch die grundlegenden organisatorischen Abläufe bei IKT-bezogenen Störungen kennen müssen.

Wichtige Themenbereiche sind insbesondere:

  • Verständnis der digitalen operationalen Resilienz und ihrer Bedeutung für das Finanzunternehmen,
  • Grundlagen des IKT-Risikomanagements,
  • organisatorische Aufgaben und Verantwortlichkeiten,
  • Erkennung und interne Meldung IKT-bezogener Vorfälle,
  • Eskalationswege und Kommunikation bei Störungen,
  • IKT-Geschäftsfortführung und Notfallmanagement,
  • Reaktions- und Wiederherstellungsverfahren,
  • Abhängigkeiten von IKT-Drittdienstleistern sowie
  • Lernprozesse und kontinuierliche Verbesserung nach IKT-bezogenen Vorfällen.

Ein besonderer Schwerpunkt liegt auf der Frage, wie Mitarbeitende durch angemessenes Verhalten dazu beitragen können, die Auswirkungen von IKT-Störungen zu begrenzen.

Das Training vermittelt damit die Bedeutung einer funktionsfähigen Organisation, klarer Zuständigkeiten und abgestimmter Verfahren für die digitale operationale Resilienz.

IKT-bezogene Vorfälle erkennen und richtig handeln

Ein wesentlicher Bestandteil der digitalen operationalen Resilienz ist der angemessene Umgang mit IKT-bezogenen Vorfällen.

DORA enthält hierzu insbesondere Anforderungen an das Management, die Klassifizierung und die Meldung von IKT-bezogenen Vorfällen.

In der Praxis können solche Vorfälle beispielsweise durch Cyberangriffe, Systemausfälle, technische Fehlfunktionen oder Störungen bei externen IKT-Drittdienstleistern entstehen.

Mitarbeitende müssen deshalb verstehen, weshalb bereits eine ungewöhnliche Systemreaktion oder eine unerwartete Einschränkung der Verfügbarkeit von Anwendungen relevant sein kann.

Besondere Bedeutung haben dabei die internen Melde- und Eskalationsverfahren.

Für Beschäftigte gilt als grundlegende Orientierung:

Erkennen. Dokumentieren. Intern melden. Vorgesehene Maßnahmen einhalten.

Die Mitarbeitenden müssen IKT-bezogene Vorfälle nicht eigenständig aufsichtsrechtlich klassifizieren oder gegenüber den zuständigen Behörden melden, sofern ihnen diese Aufgaben nicht ausdrücklich übertragen wurden.

Die Bewertung, Klassifizierung und gegebenenfalls erforderliche externe Meldung erfolgt durch die hierfür zuständigen Funktionen des Finanzunternehmens.

Das E-Learning vermittelt die grundlegenden Zusammenhänge zwischen der Erkennung IKT-bezogener Vorfälle, internen Meldewegen und den regulatorischen Anforderungen an das Vorfallmanagement.

Geschäftsfortführung, Notfallmanagement und Wiederherstellung

Ein Cyberangriff oder der Ausfall eines wesentlichen IKT-Systems kann die Erbringung von Finanzdienstleistungen erheblich beeinträchtigen.

DORA verlangt deshalb geeignete Vorkehrungen, um auf IKT-bezogene Störungen zu reagieren und betroffene Systeme, Daten und Dienstleistungen wiederherzustellen.

Hierzu gehören insbesondere IKT-Geschäftsfortführungsleitlinien, IKT-Reaktions- und Wiederherstellungspläne sowie Verfahren zur Datensicherung und Wiederherstellung.

Das DORA-E-Learning erläutert die Bedeutung dieser organisatorischen und technischen Vorkehrungen.

Die Teilnehmenden lernen, weshalb klare Verantwortlichkeiten, definierte Eskalationswege und abgestimmte Wiederherstellungsverfahren wesentlich für die Bewältigung von IKT-Störungen sind.

Dabei kommt es nicht darauf an, dass alle Beschäftigten technische Wiederherstellungsverfahren selbst durchführen können.

Entscheidend ist vielmehr, dass sie die für ihren Aufgabenbereich relevanten Notfallverfahren kennen und im Ereignisfall entsprechend den internen Vorgaben handeln.

IKT-Drittparteienrisiken verstehen und steuern

Finanzunternehmen sind bei der Erbringung ihrer Dienstleistungen zunehmend auf externe Anbieter von Informations- und Kommunikationstechnologie angewiesen.

Dazu gehören beispielsweise Rechenzentrumsbetreiber, Cloud-Dienstleister, Softwareanbieter und weitere IKT-Drittdienstleister.

Der Einsatz externer IKT-Dienstleistungen kann jedoch zusätzliche Risiken und Abhängigkeiten mit sich bringen.

DORA enthält deshalb in den Art. 28 bis 30 besondere Anforderungen an das Management von IKT-Drittparteienrisiken.

Das E-Learning behandelt insbesondere die grundlegenden Anforderungen an die Identifizierung, Bewertung und Steuerung dieser Risiken.

Hierzu gehören:

  • Berücksichtigung von IKT-Drittparteienrisiken im IKT-Risikomanagementrahmen,
  • Anforderungen an vertragliche Vereinbarungen mit IKT-Drittdienstleistern,
  • Besonderheiten bei IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen,
  • Bedeutung des Informationsregisters,
  • Risiken aus Abhängigkeiten von einzelnen Dienstleistern sowie
  • die Rolle kritischer IKT-Drittdienstleister im europäischen Überwachungsrahmen.

Die Teilnehmenden lernen, weshalb ein Ausfall oder eine Beeinträchtigung externer IKT-Dienstleistungen erhebliche Auswirkungen auf die digitale operationale Resilienz eines Finanzunternehmens haben kann.

DORA-Schulungen für Mitarbeitende und Leitungsorgan

Art. 13 Abs. 6 DORA legt ausdrücklich fest, dass die Programme zur Sensibilisierung für IKT-Sicherheit und die Schulungen zur digitalen operationalen Resilienz für alle Beschäftigten und die Geschäftsleitung gelten.

Die Schulungsinhalte sind dabei so auszugestalten, dass ihre Komplexität dem jeweiligen Aufgabenbereich angemessen ist.

Dies bedeutet, dass nicht alle Beschäftigten dieselben fachlichen Kenntnisse benötigen.

Für allgemeine Mitarbeitende stehen insbesondere das Verständnis der IKT-Risiken, sicherheitsbewusstes Verhalten sowie die Kenntnis interner Melde- und Notfallverfahren im Vordergrund.

Für Beschäftigte mit besonderen Aufgaben im IKT-Risikomanagement, in der Informationssicherheit oder im IKT-Drittparteienmanagement sind weitergehende fachliche Kenntnisse relevant.

Für das Leitungsorgan kommt insbesondere die Verantwortung für den IKT-Risikomanagementrahmen hinzu.

Das DORA-E-Learning richtet sich insbesondere an:

  • Mitglieder des Leitungsorgans und Führungskräfte,
  • Mitarbeitende in IKT- und Informationssicherheitsfunktionen,
  • Verantwortliche für das IKT-Risikomanagement,
  • Mitarbeitende im Risikomanagement und in Compliance-Funktionen,
  • Beschäftigte im Auslagerungs- und IKT-Drittparteienmanagement,
  • Mitarbeitende der Internen Revision sowie
  • weitere Beschäftigte mit einschlägigen Aufgaben im Zusammenhang mit der digitalen operationalen Resilienz.

Das E-Learning vermittelt hierfür ein gemeinsames regulatorisches Grundverständnis. In Abhängigkeit von den jeweiligen Aufgaben können ergänzende Sensibilisierungsmaßnahmen und fachliche Vertiefungen erforderlich sein.

Gegebenenfalls sind entsprechend Art. 13 Abs. 6 in Verbindung mit Art. 30 Abs. 2 lit. i DORA auch IKT-Drittdienstleister in einschlägige Schulungsprogramme einzubeziehen.

Verantwortung des Leitungsorgans für DORA-Schulungen

Die Verantwortung für die digitale operationale Resilienz liegt nicht ausschließlich bei den IKT-Funktionen.

Art. 5 Abs. 2 DORA weist dem Leitungsorgan eine zentrale Verantwortung für die Governance und das IKT-Risikomanagement zu.

Gemäß Art. 5 Abs. 2 lit. g DORA hat das Leitungsorgan angemessene Budgetmittel zuzuweisen und regelmäßig zu überprüfen, um den Anforderungen an die digitale operationale Resilienz gerecht zu werden.

Dies umfasst ausdrücklich auch die Programme zur Sensibilisierung für IKT-Sicherheit, die Schulungen zur digitalen operationalen Resilienz und die IKT-Kompetenzen der Mitarbeitenden.

Für die praktische Umsetzung bedeutet dies, dass Finanzunternehmen die erforderlichen Schulungsmaßnahmen organisatorisch planen und in ihre bestehenden Programme für die Mitarbeiterschulung integrieren müssen.

Eine dokumentierte Schulungsplanung, nachvollziehbare Teilnahmenachweise und geeignete Lernerfolgskontrollen können die Überwachung und Überprüfbarkeit der Schulungsmaßnahmen unterstützen.

Dabei schreibt Art. 13 Abs. 6 DORA weder eine einheitliche Schulungsdauer noch einen bestimmten technischen Durchführungsweg oder eine Zertifizierung vor.

Entscheidend ist, dass die Schulungsprogramme verpflichtend sind, die relevanten Zielgruppen erfassen und in ihrer Komplexität den jeweiligen Aufgabenbereichen entsprechen.

Digitales DORA-E-Learning mit Bridgly

Das digitale DORA-E-Learning verbindet die Vermittlung regulatorischer Grundlagen mit der Möglichkeit einer zeitlich und räumlich flexiblen Weiterbildung.

Bridgly bietet hierfür eine digitale Lernumgebung mit strukturierten Schulungsinhalten, Lernerfolgskontrollen und Möglichkeiten zur Dokumentation von Schulungsabschlüssen.

Die DORA-Schulung kann über die Bridgly-Lernplattform bereitgestellt oder als SCORM-Paket in eine bestehende Lernplattform integriert werden.

Dadurch lässt sich das Training in die Schulungsorganisation des jeweiligen Finanzunternehmens einbinden.

Für Finanzunternehmen ist insbesondere die Nachvollziehbarkeit der Schulungsteilnahme von Bedeutung. Die digitale Dokumentation kann dazu beitragen, durchgeführte Maßnahmen im Rahmen interner Kontrollen und Prüfungen transparent darzustellen.

Ein E-Learning ist dabei Bestandteil eines umfassenderen Schulungskonzepts. Welche weiteren Maßnahmen erforderlich sind, hängt insbesondere von den Aufgaben, Risiken und organisatorischen Gegebenheiten des jeweiligen Finanzunternehmens ab.

Praxisnahe DORA-Schulung mit Bridgly und Andreas Leitner

Die Anforderungen an die digitale operationale Resilienz gehen weit über den technischen Betrieb von IKT-Systemen hinaus.

Finanzunternehmen müssen IKT-Risiken erkennen und steuern, Sicherheitsmaßnahmen etablieren, IKT-bezogene Vorfälle bewältigen, die Wiederherstellung ihrer Dienstleistungen sicherstellen und Risiken aus der Zusammenarbeit mit IKT-Drittdienstleistern berücksichtigen.

Damit diese Anforderungen im Unternehmen wirksam umgesetzt werden können, benötigen Beschäftigte und Verantwortliche ein gemeinsames Verständnis der regulatorischen Grundlagen und ihrer jeweiligen Aufgaben.

Genau darauf ist das DORA-E-Learning ausgerichtet.

Als Bridgly Bildungspartner für digitale operationale Resilienz gemäß DORA verbindet Andreas Leitner regulatorische Fachkompetenz mit einer praxisorientierten Aufbereitung komplexer Anforderungen für digitale Lernformate.

Das Training macht die Zusammenhänge zwischen IKT-Risikomanagement, Informationssicherheit, Vorfallmanagement, Geschäftsfortführung und IKT-Drittparteienrisiken verständlich und vermittelt eine fundierte Orientierung für den beruflichen Alltag.

Digitale operationale Resilienz beginnt mit dem Verständnis der Risiken, klaren Verantwortlichkeiten und dem richtigen Handeln bei IKT-bezogenen Störungen.

Mit dem DORA-E-Learning von Bridgly und Andreas Leitner erhalten Finanzunternehmen ein digitales Schulungsangebot zur Vermittlung dieser wichtigen regulatorischen Grundlagen.

Weitere Informationen:

DORA-E-Learning – IT-Risikosteuerung in Banken und Versicherungen bei Bridgly