Der Digital Operational Resilience Act (DORA) erweitert und präzisiert die Anforderungen an IKT-Dienstleistungen erheblich. Im Vergleich zu bisherigen Standards wie MaRisk und BAIT stellt DORA spezifische Anforderungen, um die digitale Resilienz im Finanzsektor zu stärken und Risiken besser zu managen.
IKT-Dienstleistungen umfassen digitale Dienste und Datendienste, die kontinuierlich über IKT-Systeme an interne oder externe Nutzer bereitgestellt werden. Diese Definition schließt auch Hardware-Dienstleistungen und technische Unterstützung durch Anbieter (z.B. Software- und Firmware-Updates) ein. Ausgenommen von dieser Definition sind lediglich herkömmliche analoge Telefondienste.
Die technischen Regulierungsstandards (ITS) zu Art. 28.9 DORA definieren spezifische Bereiche der IKT-Dienstleistungen, die Finanzunternehmen für ihre IKT-Risikomanagementstrategie
berücksichtigen müssen. Die folgenden Kategorien (S01-S19) sind verpflichtend zu dokumentieren und zu bewerten:
S01: IKT-Projektmanagement
Unterstützung bei Projekten mit IT-Schwerpunkt, z.B. PMO-Dienste.
S02: IKT-Entwicklung
Programmierung und Software-Design
S03: IKT-Helpdesk und First-Level-Support
First-Level-Support für Mitarbeitende und Kunden
S04: IKT-Sicherheitsmanagementdienste
Sicherheitsmaßnahmen und Forensik
S05: Datenbereitstellung
Bereitstellung von Daten für Geschäftsprozesse
S06: Datenanalyse
Analyse- und Berichterstattungsdienste
S07: IKT-Infrastruktur und Hosting-Dienste
S08: Computation
S09: Non-Cloud-Datenspeicherung (neu)
S10: Telekommunikation
S11: Netzwerk-Infrastruktur
S12: Hardware und physische Geräte
S13: Softwarelizenzen (exkl. SaaS)
S14: IKT-Betriebsmanagement
S15: IKT-Consulting (neu)
S16: IKT-Risikomanagement
S17: Cloud-Services: IaaS
S18: Cloud-Services: PaaS
S19: Cloud-Services: SaaS
Die Digital Operational Resilience Act (DORA) führt im Rahmen der IKT-Risikomanagementanforderungen eine detaillierte Klassifizierung der IKT-Dienstleistungen ein. In Anlage III zum Informationsregister (ITS zu Art. 28 Abs. 9 DORA) werden insgesamt 19 Kategorien (S01 bis S19) definiert, die unter die DORA-relevanten IKT-Dienstleistungen fallen.
Wesentliche Aspekte der IKT-Dienstleistungskategorien:
Diese Kategorien geben Finanzunternehmen klare Richtlinien zur Identifizierung und Bewertung von IKT-Dienstleistungen in Bezug auf deren Relevanz für die digitale Resilienz und DSGVO-Konformität.