Verfahren für das IKT-Änderungsmanagement

Verfahren für das IKT-Änderungsmanagement (Art. 17 RTS RMF; Art. 9 Abs. 4 lit. e DORA)

Änderungen an IKT-Systemen sind ein Risikofaktor – egal ob geplant oder im Notfall. Darum schreiben Art. 17 RTS RMF und Art. 9 Abs. 4 lit. e DORA ein vollständiges Änderungsmanagementverfahren vor. Dieses muss sicherstellen:

  • dass alle Änderungen kontrolliert und risikobasiert erfolgen,
  • dass Änderungen getestet, dokumentiert und genehmigt werden,
  • dass Notfalländerungen gesondert erfasst und nachträglich bewertet werden,
  • dass Testverantwortung und Änderungsumsetzung personell getrennt sind.

Inhaltliche Pflichtbausteine des Änderungsmanagements

AnforderungPflichtinhalt laut DORA
SicherheitsprüfungVor jeder Änderung ist zu prüfen, ob alle Sicherheitsanforderungen erfüllt bleiben
FunktionskontrolleTrennung von Beantragung, Umsetzung und Genehmigung von Änderungen
DokumentationUmfang, Zeitplan, Ziel, Auswirkungen und Übergangsmaßnahmen jeder Änderung
NotfallmanagementVerfahren für ungeplante Änderungen inkl. nachträglicher Bewertung und Patches
AuswirkungsanalysePrüfung, ob zusätzliche Sicherheitsmaßnahmen notwendig werden
SimulationstestsBei CCPs und CSDs: Stresstests vor Umsetzung signifikanter Änderungen

Erweiterte Anforderungen für zentrale Gegenparteien und Zentralverwahrer

Besonders regulierte Infrastrukturen wie CCPs und CSDs müssen bei erheblichen Änderungen weitere Stakeholder einbinden – z. B.:

  • Clearingmitglieder, Kunden, interoperable CCPs
  • Nutzer, kritische Drittdienstleister, andere Marktinfrastrukturen

Diese Pflicht ergibt sich aus den wechselseitigen Abhängigkeiten der Marktinfrastruktur und muss dokumentiert nachgewiesen werden.


Umsetzung in der Praxis

PhaseUmsetzung
AntragstellungÄnderungsbeschreibung inkl. Risikoanalyse und geplanten Maßnahmen
GenehmigungFormelle Freigabe durch Sicherheitsverantwortliche
TestFunktionstest, Regressionstest, ggf. Simulation mit externen Stakeholdern
ProduktivnahmeGesteuerte Umsetzung mit Rückfallplan
DokumentationVollständige Änderungsakte inkl. Lessons Learned bei Notfällen