SECaaS.IT

DORA

DORA: Ihr IKT-Risikomanagement-Rahmen auf einer Plattform statt in Excel-Listen.

Die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (DORA) gilt seit dem 17. Januar 2025 unmittelbar — ohne nationales Umsetzungsgesetz. Betroffen sind Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und ihre kritischen IKT-Drittdienstleister. PRISM baut Ihren IKT-Risikomanagement-Rahmen auf derselben Kontroll- und Nachweisbasis auf, die 200+ Organisationen für ISO 27001 und BSI C5 bereits nutzen.

Warum jetzt

  • • Aufsichts- oder BaFin-Anfrage zu Ihrem IKT-Risikomanagement erhalten?
  • • Kunde verlangt Aufnahme ins Verzeichnis der Informationsregister?
  • • Als kritischer IKT-Dienstleister vom Finanzunternehmen zum DORA-Nachweis aufgefordert?

DORA gilt seit 17.01.2025 unmittelbar als EU-Verordnung — anders als NIS 2 ohne nationales Umsetzungsgesetz. Das Verzeichnis der vertraglichen Vereinbarungen mit IKT-Drittdienstleistern (Register of Information) ist meldepflichtig, die Aufsicht kritischer IKT-Drittanbieter läuft an.

Was PRISM für Ihren DORA-Rahmen mitbringt

Ein eigenständiger DORA-Kontrollkatalog ist aktuell nicht vorkonfektioniert verfügbar — die zugrunde liegende Crosswalk- und Gap-Analyse-Engine ist es. Neue Kataloge bilden wir auf Anfrage in der Regel innerhalb von rund zwei Wochen ab.

ICT-Risikomanagement

DORA-Compliance strukturiert — ICT-Risiken dokumentiert und nachweisbar.

DORA fordert einen formalen ICT-Risikorahmen, Incident-Reporting, TLPT und Third-Party-Risk-Management. PRISM ISO bildet die Pillar-1-bis-5-Anforderungen als ausführbare Maßnahmen ab — revisionssicher für Regulatoren und Prüfer.

DORA Pillar 1–5 ICT-Risikorahmen Incident-Reporting
PRISM ISO — DORA ICT-Risikorahmen

Für wen ist das gedacht?

Ja, wenn

  • Bank, Versicherer, Wertpapierfirma oder Zahlungsdienstleister nach Art. 2 DORA
  • Kritischer IKT-Drittdienstleister für Finanzunternehmen (Cloud, SaaS, Rechenzentrum, Software)
  • Bereits ISO 27001 oder BSI C5 im Haus — DORA baut auf vorhandenen Controls auf
  • Ziel: Kontrollen einmal pflegen, für Aufsicht und Kunden gemeinsam nachweisen

Nicht geeignet

  • Große Institute mit eigenem GRC-Stack und dediziertem Meldewesen-Tool für IKT-Vorfälle
  • Reine Beratungsbeziehung ohne Software-Einsatz

Viele DORA-Anforderungen an das IKT-Risikomanagement decken sich mit BSI C5 und ISO/IEC 27001 — mit dem C5-Crosswalk und der ISO-27001-Basis pflegen Sie Controls einmal und nutzen sie mehrfach.

Häufige Fragen zu DORA

Was ist DORA?
Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung, die ab Januar 2025 für Finanzunternehmen und ihre IT-Dienstleister gilt. Sie legt Anforderungen an ICT-Risikomanagement, Incident-Reporting, Resilience-Testing (TLPT) und Third-Party-Risk-Management (TPRM) fest.
Für wen gilt DORA?
DORA gilt für Banken, Versicherungen, Investmentfirmen, Zahlungsdienstleister, Krypto-Asset-Dienstleister, Ratingagenturen und kritische IKT-Drittdienstleister. Auch Unternehmen, die IT-Services an regulierte Finanzinstitute liefern, fallen unter die Anforderungen als kritische DORA-Drittdienstleister.
Was muss ich konkret umsetzen?
DORA strukturiert die Anforderungen in fünf Säulen: ICT-Risikomanagement (Pillar 1), Incident-Reporting und -klassifizierung (Pillar 2), Digital Operational Resilience Testing inkl. TLPT (Pillar 3), Third-Party-Risk-Management (Pillar 4) und Informationsaustausch (Pillar 5). PRISM ISO bildet alle fünf Säulen als Controls ab.
Ab wann gilt DORA?
DORA ist seit Januar 2025 verpflichtend anzuwenden. Für kritische IKT-Drittdienstleister laufen zusätzliche Übergangsfristen für die Registrierung beim Lead Overseer. Unternehmen, die noch nicht konform sind, sollten jetzt mit einer Gap-Analyse starten.
Wie hilft PRISM ISO bei DORA?
PRISM ISO strukturiert DORA-Anforderungen als ausführbare Controls mit Verantwortlichen, Fristen und revisionssicheren Nachweisen. Der Multi-Framework-Crosswalk überführt Controls, die Sie bereits für ISO 27001 oder NIS 2 erfüllen, automatisch für DORA — erhebliche Doppelarbeit entfällt.

Software allein — oder mit Berater und Auditor?

Drei Stufen, ein Ziel: Ihr DORA-Nachweis. Von der Lizenz bis zum Fixpreis-Paket mit Auditor inklusive.

Pakete vergleichen →

So geht PRISM vor

Von der Lücke bis zum laufenden Betrieb.

Vier Phasen, eine Plattform — kein Wechsel zwischen Tools, keine Lücken zwischen Phasen.

Wo stehen Sie heute?
Was muss sich ändern?
Was können Sie dem Auditor zeigen?
Was passiert nach dem Audit?

Wo stehen Sie heute?

PRISM bewertet Ihre bestehenden Dokumente, Prozesse und Kontrollen gegen alle Anforderungen der DORA. Jede Lücke kommt mit Begründung und direktem Link zur Maßnahme — kein manuelles Zusammensuchen.

Was muss sich ändern?

Aus der Analyse entstehen priorisierte Maßnahmen mit Verantwortlichen, Fristen und Fortschrittsanzeige. Was kritisch ist, steht oben. Verantwortlichkeiten sind klar zugewiesen — kein Aufgaben-Ping-Pong.

Was können Sie dem Auditor zeigen?

Richtlinien, Kontrollen und Evidenz werden norm-konform verwaltet und auf Audit-Bereitschaft geprüft. Das Evidenz-Paket entsteht auf Knopfdruck — mit revisionssicherer Änderungshistorie.

Was passiert nach dem Audit?

PRISM läuft nicht bis zum Zertifikat — danach erst richtig. Wiederkehrende Aufgaben, Monitoring, Vorfallmanagement und DORA-Überwachungsaudits bleiben in der Plattform. Das ISMS bleibt lebendig.

Was unsere Kunden sagen

„Der Security Health Check war sehr effizient und zielführend und half uns, Transparenz zu schaffen."

Johannes Beier

IT-Leiter · B2B Medical

Security Health Check

Alle Fallstudien lesen →

Kunden, die auf PRISM setzen

  • Logo GIZ
  • Logo varisano Kliniken
  • Logo Kath. St. Paulus Gesellschaft
  • Logo Planfox
  • Logo iS2
  • Logo CareSocial
  • Logo EuroTax Consulting
  • Logo nubedian
  • Logo Ypsilon
  • Logo BFMT
  • Logo Haub + Partner
  • Logo DYNAMED
  • Logo B2B Medical

Bauen wir Ihren IKT-Risikomanagement-Rahmen für DORA auf.

Im Erstgespräch klären wir, wie die Crosswalk-Engine auf Ihre DORA-Anforderungen passt.