BLOG

BLOG

Schriftgröße: + –
8 Minuten Lesezeit (1646 Worte)

Von MaRisk bis DORA: Wo Regulierung Governance wirklich verändert

Von MaRisk bis DORA: Wo Regulierung Governance wirklich verändert Von MaRisk bis DORA: Wo Regulierung Governance wirklich verändert

Es gibt Regulierungswellen, die über Unternehmen hinweglaufen, ein paar neue Formulare hinterlassen und dann im Tagesgeschäft versanden. Und es gibt Regulierungen, die die Statik eines Hauses verändern: wie Entscheidungen fallen, wie Risiken gemessen werden, wie Verträge geschrieben sind, wie IT gebaut, betrieben und wiederhergestellt wird. MaRisk war für viele Institute der Start in dieses neue Denken; DORA zwingt es nun zu Ende. Dazwischen liegen Jahre, in denen BAIT/VAIT/KAIT, EBA-Leitlinien, Outsourcing-Regelwerke, Datenschutz und sektorübergreifende Cybersicherheitsvorgaben das Puzzle immer dichter gemacht haben. Das Ergebnis ist mehr als „mehr Pflichten“. Es ist ein neues Governance-Paradigma: weg von Richtlinien als Selbstzweck, hin zu wirksamer Steuerung mit Evidenz – im Normalbetrieb und unter Stress.

Von der Checkliste zur Steuerung: Was MaRisk wirklich ausgelöst hat

MaRisk hat die Grundmechanik moderner Governance im Finanzsektor etabliert: Risikobasierung, Proportionalität, Verantwortlichkeit der Geschäftsleitung. Viele Häuser begannen, Ziele und Risiken systematisch zu kaskadieren, Kontrollfunktionen unabhängiger zu stellen und mit drei Verteidigungslinien zu arbeiten. Doch der vielleicht wichtigste Schritt fand still statt: die Einsicht, dass ein reproduzierbarer Entscheidungspfad wertvoller ist als die perfekte Einzelmaßnahme. Ein Limit nützt nichts ohne Schwellen, Eskalationsrechte, Fristen und Re-Checks. Ein Risiko ist nur dann „behandelt“, wenn die Maßnahme nachweislich wirkt – nicht, wenn sie einmal beschlossen wurde. Diese Logik wirkt heute in allen Vorgaben fort.

BAIT/VAIT/KAIT: IT-Governance wird Chefsache

Mit den xAITs (BAIT für Banken, VAIT für Versicherer, KAIT für Kapitalverwaltung) wurde IT-Governance aus dem Technik-Keller in die Chefetage geholt. Plötzlich stand nicht mehr nur die Firewall im Fokus, sondern Rollen, Prozesse, Lieferketten, Wiederanlaufziele, Testkalender, Asset- und Berechtigungsmanagement. Die xAITs haben die Brücke gebaut zwischen MaRisk-Denke und IT-Wirklichkeit: Der Vorstand verantwortet die Angemessenheit, die IT liefert die Betriebsevidenz, die Second Line macht Wirksamkeit messbar. Viele Institute erlebten hier ihren ersten Kulturschock: Nicht die schönste Policy, sondern der Restore-Beleg zählt. Nicht die Vollständigkeit des Vertragsordners, sondern die Steuerbarkeit von Auslagerungen.

Outsourcing-Leitlinien und Cloud: Abhängigkeiten werden zur Steuerungsfrage

Mit den europäischen Outsourcing-Leitlinien kam die nächste Realität an: Auslagerung entbindet nicht von Verantwortung. Due Diligence vor Vertrag; Informations- und Prüfungsrechte; Meldepflichten; Sub-Dienstleister-Transparenz; Exit- und Portabilitätsregeln; laufendes Monitoring. Vor allem aber: Telemetrie statt Papier. Wer kritische Services in die Cloud verlagert, muss die Lage sehen: Konfigurationsdrift, Identitätsereignisse, anomale Datenbewegungen, SLA-Drifts. Und er muss entscheiden können: Schwellen, Eskalationspfade, temporäre Kontrollen, Re-Checks. Genau hier beginnt Governance, spürbar leistungsfähig zu werden – oder sichtbar zu scheitern.

DORA: Der Sprung von Schutz zu Resilienz

DORA zwingt die Logik auf den Punkt: Nicht nur schützen, unterbrechen-resistent arbeiten. Das Bild wechselt von der Policy-Sammlung zur Fähigkeit, kritische Prozesse trotz Angriff, Ausfall oder Lieferkettenstörung am Laufen zu halten – und das belegen zu können. Die fünf Säulen – IKT-Risikomanagement, Incident Reporting, Resilienztests, Drittparteien-Steuerung, Informationsaustausch – ergeben zusammen eine einzige Frage: Funktioniert euer Steuerungs- und Wiederanlaufsystem unter Druck? Genau diese Frage verändert Governance tiefer als jede Einzelanforderung.

Wo Regulierung Governance wirklich verändert: Zehn Verschiebungen

1) Von Policy-Existenz zu Operating Effectiveness
Früher reichte oft der Nachweis, dass es eine Regel gibt. Heute zählt, wie sie wirkt. Der Wechsel zeigt sich im Detail: Backups ohne applikationsseitigen Integritätsbeleg gelten nicht mehr als Nachweis. Schwachstellenprozesse ohne Alterskurven und Ausnahme-Fristen sind unvollständig. Incident-Runbooks ohne Zeitstempel und Entscheidungsjournal bleiben Rhetorik. Die Messlatte ist nun „immer auditfähig“ – nicht „audittauglich einmal im Jahr“.

2) Von Risiken als Liste zu Risiken als Regelspur
MaRisk hat Risikokataloge etabliert; DORA zwingt sie in Bewegung. Reife Häuser definieren KRIs mit Schwellen, verknüpfen sie mit Tickets, hinterlegen Eskalationsrechte, setzen Fristen und planen Re-Checks. So entsteht eine Regelspur statt einer Tabelle: aus Überschreitung wird Entscheidung, aus Entscheidung wird Maßnahme, aus Maßnahme wird Evidenz.

3) Von Schutzbedarf zu Operations-Toleranzen
Die CIA-Triade bleibt – aber die Frage hat sich erweitert: Wie lange dürfen wir degradiert arbeiten? Welche Datenqualität reicht im Notfall? Welcher Nutzeranteil muss zwingend arbeitsfähig sein? Diese Antworten sind nicht technisch, sondern geschäftspolitisch. DORA und xAITs verlangen, dass solche Toleranzen definiert, geübt und gemessen werden.

4) Von Infrastruktur-Notfall zu Geschäfts-Wiederanlauf
Resilienztests wirken erst, wenn sie dort prüfen, wo es wehtut: Anwendungsebene. Ein Restore ist erst ein Nachweis, wenn Daten- und Transaktionsintegrität belegt sind, RTO/RPO gemessen und Abweichungen adressiert. Dazu gehören Tabletop-Übungen (Entscheidungen unter Unsicherheit), Failover-Proben (Funktion statt Häkchen) und wiederkehrende Re-Tests.

5) Von Outsourcing als Vertragsakt zu Lieferkette als Steuerungsdisziplin
Regulatorik fordert: sehen–bewerten–reagieren–belegen. Vor Vertrag (Due Diligence), im Vertrag (Informations-/Prüfrechte, Meldepflichten, Sub-Transparenz, Exit), im Betrieb (Scorecards, Telemetrie, Eskalationen), im Ausnahmefall (Abweichungen mit Frist und Kompensation), im „Worst Case“ (geübte Exit-Pfade). Vertrauen bleibt wichtig – aber prüfbare Steuerbarkeit wird Pflicht.

6) Von Kennzahlen als Tapete zu Kennzahlen als Entscheidung
Gute Häuser reduzieren auf wenige, harte Metriken – mit Ownern, Schwellen, Eskalation, Fristen, Re-Checks: MTTD/MTTR; Alterskurven für Schwachstellen; Restore-Erfolgsquote je Serviceklasse; RTO/RPO-Einhaltung; De-Provisioning-Dauer; Rezertifizierungsquote; Nutzung/Review privilegierter Sitzungen; SLA-Compliance; Incident-Meldezeiten; Exit-Readiness; Kosten pro Service/Transaktion. Daraus werden Führungsimpulse statt bunter Cockpits.

7) Von IAM als Komfortthema zu Identity-first-Resilienz
Kein Bereich produziert so verlässlich Feststellungen wie Rechte. Der Sprung gelingt nur ganzheitlich: Rollenmodelle (Funktionstrennung, befristete Ausnahmen), Lifecycle-Kopplung (HR↔IAM), JIT-Privilegien mit Sitzungsaufzeichnung & Review, Rezertifizierungen mit Konsequenzen, systemische Evidenzen (Populationen, Genehmigungsjournale, Log-Links). Identity-first begrenzt den Blast Radius und beschleunigt Korrektur.

8) Von Datensummen zu Data-Lineage
Zahlen führen – oder verwirren. Lineage macht sie prüfbar: Herkunft, Transformation, Freigaben, Qualitätsschwellen, Tickets bei Verstößen, Ursachenanalyse, Re-Checks. Wer so arbeitet, beendet Debatten über „welche Zahl stimmt“ und gewinnt Entscheidungszeit im Ernstfall.

9) Von jährlichem Prüfmodus zu Continuous Controls Monitoring
Regelmäßige Exporte und Dashboards sind kein Selbstzweck. Sie zeigen Drift in der Cloud, Alter in Patches, Anomalien in Identitäten, SLA-Drifts in Lieferketten, Restore-Gesundheit je Serviceklasse. Entscheidend ist die Konsequenz bei Schwellenbrüchen: Eigentümer, Eskalationskette, Maßnahmen, Re-Checks.

10) Von Kultur als Plakat zu Kultur als Verhaltensspur
Resilienz misst sich an Verhalten: Quote rechtzeitig gemeldeter „Near Misses“, Zeit bis zur Eskalation, Anteil fristgerecht geschlossener CAPA-Maßnahmen, Halbwertszeit von Ausnahmen, Häufigkeit/Qualität von Lessons Learned. Diese Zahlen sind robuster als jede Selbstbeschreibung – und lenken Kultur in eine messbare Richtung.

Sektor-Schnappschüsse: Wie sich das neue Paradigma anfühlt

Retail-Bank mit hoher Cloud-Quote
Guardrails in der Landing Zone, Policy-as-Code in Pipelines, Use-Case-Detection (Datenexfiltration, privilegierte API-Muster), Restore-Tests auf Zahlungs- und Kernbank-Anwendungen mit Integritätsbeleg, Telemetrie-basierte Lieferanten-Scorecards, Incident-Backbone mit Multi-Adressierung (intern, Kunden, Aufsicht). Ergebnis: weniger Überraschung, schnellere Wiederherstellung, prüfbare Resilienz.

Versicherer mit Altlasten und neuen Digitalprodukten
Segmentierung statt Monolith, Daten-Lineage bis in ESG- und Schadenreports, Tabletop-Übungen mit Schaden und Aktuariat, IAM-Disziplin als Hebel für Betrugsprävention, Lieferantenverträge mit Sub-Transparenz und Exit-Probe. Ergebnis: klare Prioritäten, bessere Auditfähigkeit, spürbar weniger Betriebsrisiko.

Asset Manager unter KAIT-Logik
Fokus auf Datenintegrität (Portfolioprozesse, NAV-Berechnung), Restore-Tests mit fachlichen Stichproben, API-Security für Marktdaten-Feeds, strikte Funktionstrennung in Buchungs- und Freigabeprozessen, Scorecards für Administratoren/Depotbanken. Ergebnis: weniger stille Fehler, schnellere Korrekturzyklen, hohe Nachvollziehbarkeit.

Zahlungs-Fintech
Identity-first, JIT-Privilegien, Zero-Trust-Kanten; FinOps-Kennzahlen im Governance-Report (Kosten-Drifts als Sicherheitsindikator); Standardisierung von Partner-Integrationen; Exit-Pfade pro Mandant. Ergebnis: Wachstum ohne Governance-Erosion.

Anti-Patterns – und wie Regulierung sie entlarvt

  • Policy ohne Pipeline: Regeln existieren, Deployments verletzen sie. Abhilfe: Guardrails, IaC-Checks, Blocker mit Ausnahmeprozess.
  • Backups ohne Restore-Beweis: „Wir sichern“ statt „wir funktionieren“. Abhilfe: Restore-Übungen mit Integritätscheck, Re-Tests, CAPA.
  • IAM in Tabellen: Schattenlisten, zähes De-Provisioning. Abhilfe: Systemkopplung HR↔IAM, Rezertifizierungen, JIT-PAM.
  • Outsourcing als Vertrauensakt: PDFs statt Telemetrie, keine Exit-Probe. Abhilfe: Scorecards, Eskalationslogik, Sub-Transparenz, geübte Umschaltpfade.
  • Kennzahlen ohne Konsequenz: Messen ohne Entscheiden. Abhilfe: Schwellen, Owner, Eskalationsmatrix, Fristen, Re-Checks.
  • Zwei Wahrheiten: Risiko, Incidents, Tests, Lieferkette, Finanzen berichten Unterschiedliches. Abhilfe: monatliche Kohärenz-Reviews mit Ticketierung und Verifikation.

Der Governance-Werkraum: Eine integrierte Erzählung statt fünf Inseln

Die stärkste Wirkung entfaltet Regulierung dort, wo Häuser eine einheitliche Erzählung bauen:

  1. Zielkaskade vom Geschäfts- über das IKT-Ziel zu Metriken.
  2. Risiko-/Toleranzmodell mit klaren Schwellen und Eskalationsrechten.
  3. Evidenz-Baukasten: standardisierte Exporte (IAM, Incidents/Changes, Schwachstellen, Backups/Restores, Lieferkette), unveränderliche Ablage, Populationsdefinitionen.
  4. Testkalender mit Akzeptanzkriterien (RTO/RPO, Integrität, Kommunikationszeiten), Lessons Learned, Re-Tests.
  5. Kohärenz-Review (Risiko, Incidents, Tests, Lieferkette, Finanzen, Management-Report) mit Ticket/Frist/Owner/Re-Check.
    So wird aus MaRisk-Prinzipien Betriebspraxis – und DORA-Ansprüche laufen „by design“ mit.

Roadmap 180 Tage: Vom Nebeneinander zum Betriebsmodus

Monat 1–2
Design-Faktoren schärfen (Geschäftsmodell, Bedrohung, Sourcing, Aufsicht); kritische Services/Daten inventarisieren; Schutzbedarfe/Kritikalitäten und Operations-Toleranzen festlegen; Eskalationsmatrix (Normal/Krise) verankern; Führungs-KPIs definieren.

Monat 3–4
Evidence-Baukasten aufsetzen (Exporte, WORM/Hash, Populationslogik); Pipeline-Gates für Top-Risiken (IaC-Checks, Security-Tests, Rollback-Fähigkeit); IAM-Quickwins (De-Provisioning-Zeit halbieren, Rezertifizierungszyklus starten, JIT-PAM inkl. Sitzungsaufzeichnung).

Monat 5
Restore-Übungen auf Anwendungsebene mit Integritätsbeleg; Tabletop-Übungen für Krisenentscheidungen und Meldungen; Scorecards mit Top-Dienstleistern; erstes Kohärenz-Review; CAPA-Backlog mit Fristen & Re-Checks; Incident-Backbone auf Mehrfach-Adressierung trimmen.

Monat 6
Probe-Audit „Operating Effectiveness“ mit echten Stichproben (Tickets, Logs, Pipelines, Restore-Belege); Lücken schließen, Re-Tests terminieren; Evidence-Tage und quartalsweise Kohärenz-Reviews institutionalisieren; Management-Reporting konsequent auf Entscheidungen statt nur Zahlen ausrichten.

Ergebnis: Governance wird Betriebsmodus. MaRisk-Geist (Risikobasierung, Proportionalität) bleibt; DORA-Wucht (Resilienz, Drittparteiensteuerung, Meldelogik) wird in Routinen verankert.

Was Prüfer wirklich sehen wollen

  • Kohärenz: Erzählen Risiko, Incidents, Tests, Lieferkette, Finanzen und Board-Reports dieselbe Geschichte?
  • Wirksamkeit: Greifen Kontrollen zeitnah; lösen Schwellen Entscheidungen aus; schließen CAPA-Maßnahmen pünktlich; existieren Re-Checks?
  • Evidenz: Entsteht Nachweis im Prozess; sind Populationsfragen sauber; ist Lineage erklärbar; sind Exporte reproduzierbar?
  • Proportionalität: Ist die Kontrolldichte nachvollziehbar aus Kritikalität/Toleranz abgeleitet?

Wo diese vier Punkte sichtbar sind, kippt jede Prüfung von Belastung zu Bestätigung.

Ökonomie der Governance: Warum das kein „Kostenkapitel“ bleibt

Resilienz senkt Schadenshöhe und Reparaturzeit – das ist offensichtlich. Weniger sichtbar, aber genauso wirksam: Planbarkeit. Guardrails in der Cloud reduzieren „Tech-Schulden“. Telemetrie in der Lieferkette reduziert Streit und Verzug. JIT-Privilegien senken Audit-Findings und Incident-Kosten. Lineage spart Meetings und Fehlerreparatur. Kurz: Gute Governance amortisiert sich in Operations – nicht in Präsentationen.

Kultur, die trägt: Verantwortung als Gewohnheit

Die schönste Architektur bleibt Theorie ohne Verhalten. Häuser, die nachhaltig bestehen, kultivieren drei Gewohnheiten: Transparenz (Signale werden gemeldet, auch wenn sie unbequem sind), Konsequenz (Schwellen haben Folgen, auch wenn es wehtut), Lernen (Fehler werden zur Bauanleitung für das nächste Mal). Regulierung fordert das – aber Kultur ermöglicht es.

Schluss: Regulierung als Kompass, nicht als Klotz

Von MaRisk bis DORA lässt sich ein roter Faden ziehen. Am Anfang stand die Einsicht, dass Risiken nicht nur begrenzt, sondern geführt werden müssen. Am Ende steht die Forderung, das unter Stress zu beweisen: Resilienz. Wer die Reise als Bürokratie erlebt, hat das Ziel verfehlt. Wer sie als Kompass nutzt, gewinnt mehr als Compliance: Klarheit im Entscheiden, Tempo im Handeln, Vertrauen bei Aufsicht, Kunden und Partnern. Regulatorik hat Governance wirklich verändert – nicht, weil sie dicker geworden ist, sondern weil sie vom Papier in den Betrieb gewandert ist. Genau dort gehört sie hin.

 

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
6
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Die vergessene Schwachstelle: Drucker, Scanner & C...
Cloud Security mit Plan statt Bauchgefühl

Ähnliche Beiträge

 

Kommentare 41

Petra Winter am Sonntag, 05. Oktober 2025 10:03

Mich interessiert besonders, wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Welches erste Signal wäre dafür im Alltag wirklich aussagekräftig?

Mich interessiert besonders, wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Welches erste Signal wäre dafür im Alltag wirklich aussagekräftig?
Gäste - Luisa Graf am Sonntag, 05. Oktober 2025 11:08

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Frank Franke am Sonntag, 05. Oktober 2025 12:16

Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?

Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Markus Groß am Sonntag, 05. Oktober 2025 17:41

Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.

Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
Gäste - Florian Falk am Sonntag, 05. Oktober 2025 20:09

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.
Frank Franke am Sonntag, 05. Oktober 2025 10:57

Eine Frage zur Umsetzung: Wie würdest du die im Beitrag angesprochenen Anforderungen in überschaubare erste Schritte übersetzen?

Eine Frage zur Umsetzung: Wie würdest du die im Beitrag angesprochenen Anforderungen in überschaubare erste Schritte übersetzen?
Felix Scholz am Montag, 06. Oktober 2025 07:05

Ich würde mit klaren Verantwortlichkeiten und einem begrenzten Anwendungsfall beginnen. So lässt sich prüfen, ob die Vorgehensweise im Alltag tatsächlich hilft.

Ich würde mit klaren Verantwortlichkeiten und einem begrenzten Anwendungsfall beginnen. So lässt sich prüfen, ob die Vorgehensweise im Alltag tatsächlich hilft.
Daniel Ahrens am Montag, 20. Oktober 2025 16:15

Dazu eine Rückfrage: Wer hält die Nachweise aktuell, nachdem das Projekt offiziell abgeschlossen ist? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Dazu eine Rückfrage: Wer hält die Nachweise aktuell, nachdem das Projekt offiziell abgeschlossen ist? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Nina Ritter am Montag, 20. Oktober 2025 18:58

Daran würde ich anknüpfen. Diese Aufgabe würde ich in den Betrieb überführen und an vorhandene Änderungsprozesse anbinden. Ein eigener Projektordner allein wäre dafür zu wenig. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Daran würde ich anknüpfen. Diese Aufgabe würde ich in den Betrieb überführen und an vorhandene Änderungsprozesse anbinden. Ein eigener Projektordner allein wäre dafür zu wenig. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Florian Falk am Montag, 20. Oktober 2025 20:54

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Markus Groß am Montag, 20. Oktober 2025 21:38

Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Nora Sommer am Montag, 27. Oktober 2025 07:05

Welche minimale Lösung wäre für Konzentrationsrisiken bei IT-Dienstleistern vertretbar, wenn unter Zeitdruck eine Ausnahme erforderlich wird?

Welche minimale Lösung wäre für Konzentrationsrisiken bei IT-Dienstleistern vertretbar, wenn unter Zeitdruck eine Ausnahme erforderlich wird?
Markus Groß am Montag, 27. Oktober 2025 08:30

Ich würde die Ausnahme befristen und mit einem benannten Verantwortlichen sowie einer späteren Überprüfung verbinden. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Konzentrationsrisiken bei IT-Dienstleistern sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Ich würde die Ausnahme befristen und mit einem benannten Verantwortlichen sowie einer späteren Überprüfung verbinden. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Konzentrationsrisiken bei IT-Dienstleistern sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Theresa Weber am Sonntag, 02. November 2025 16:43

Welcher konkrete Nachweis wäre bei Konzentrationsrisiken bei IT-Dienstleistern für euch aussagekräftiger als eine reine Statusmeldung?

Welcher konkrete Nachweis wäre bei Konzentrationsrisiken bei IT-Dienstleistern für euch aussagekräftiger als eine reine Statusmeldung?
Gäste - Uwe Baumann am Sonntag, 02. November 2025 17:24

Für mich wäre eine überprüfbare Stichprobe stärker als eine Zusammenfassung. Die Auswahl sollte begründet sein und auch einen Fall enthalten, in dem die Umsetzung Schwierigkeiten machen könnte. Mit Blick auf Konzentrationsrisiken bei IT-Dienstleistern würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.

Für mich wäre eine überprüfbare Stichprobe stärker als eine Zusammenfassung. Die Auswahl sollte begründet sein und auch einen Fall enthalten, in dem die Umsetzung Schwierigkeiten machen könnte. Mit Blick auf Konzentrationsrisiken bei IT-Dienstleistern würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Gäste - Johanna Ludwig am Samstag, 08. November 2025 16:43

Dazu eine Rückfrage: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Dazu eine Rückfrage: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Daniel Ahrens am Samstag, 08. November 2025 19:41

Für mich wäre zuerst wichtig, kritische Leistungen und Abhängigkeiten zu verstehen. Daraus ließe sich begründen, welche Lücken zuerst bearbeitet werden. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Für mich wäre zuerst wichtig, kritische Leistungen und Abhängigkeiten zu verstehen. Daraus ließe sich begründen, welche Lücken zuerst bearbeitet werden. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Nina Ritter am Samstag, 08. November 2025 21:14

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Markus Groß am Sonntag, 09. November 2025 07:05

Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Christian Brandt am Freitag, 21. November 2025 21:01

Wie verhindert man, dass das DORA-Projekt viele Dokumente produziert, aber den Betrieb kaum verändert? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Wie verhindert man, dass das DORA-Projekt viele Dokumente produziert, aber den Betrieb kaum verändert? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Johanna Ludwig am Samstag, 22. November 2025 07:05

Daran würde ich anknüpfen. Ich würde die Nachweise an konkrete Abläufe koppeln: Wer handelt, welche Information wird benötigt, und woran erkennt man, dass der Ablauf funktioniert? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Daran würde ich anknüpfen. Ich würde die Nachweise an konkrete Abläufe koppeln: Wer handelt, welche Information wird benötigt, und woran erkennt man, dass der Ablauf funktioniert? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Daniel Ahrens am Samstag, 22. November 2025 08:32

Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?

Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?
Gäste - Nina Ritter am Samstag, 22. November 2025 08:52

Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Auf die Ausgangsfrage bezogen: Ich würde die Nachweise an konkrete Abläufe koppeln: Wer handelt, welche Information wird benötigt, und woran erkennt man, dass der Ablauf funktioniert?

Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Auf die Ausgangsfrage bezogen: Ich würde die Nachweise an konkrete Abläufe koppeln: Wer handelt, welche Information wird benötigt, und woran erkennt man, dass der Ablauf funktioniert?
Gäste - Florian Falk am Samstag, 22. November 2025 11:00

Den Zusammenhang sehe ich jetzt klarer. Die Übertragbarkeit auf andere Fälle würde ich trotzdem getrennt prüfen. Die Ausgangsfrage „Wie verhindert man, dass das DORA-Projekt viele Dokumente produziert, aber den Betrieb kaum verändert?“ ist damit für mich noch nicht vollständig beantwortet.

Den Zusammenhang sehe ich jetzt klarer. Die Übertragbarkeit auf andere Fälle würde ich trotzdem getrennt prüfen. Die Ausgangsfrage „Wie verhindert man, dass das DORA-Projekt viele Dokumente produziert, aber den Betrieb kaum verändert?“ ist damit für mich noch nicht vollständig beantwortet.
Gäste - Holger Böttcher am Samstag, 22. November 2025 11:53

Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis?

Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis?
Gäste - Jana Heinrich am Sonntag, 07. Dezember 2025 11:48

Wie lässt sich bei Konzentrationsrisiken bei IT-Dienstleistern vermeiden, dass offene Punkte zwischen mehreren Zuständigkeiten liegen bleiben?

Wie lässt sich bei Konzentrationsrisiken bei IT-Dienstleistern vermeiden, dass offene Punkte zwischen mehreren Zuständigkeiten liegen bleiben?
Gäste - Erik Koch am Sonntag, 07. Dezember 2025 13:35

Ich würde den offenen Punkt mit einem Verantwortlichen, einem Termin und einem überprüfbaren Ergebnis verbinden. Bei mehreren Beteiligten sollte außerdem klar sein, wer eine Entscheidung herbeiführt. Für Konzentrationsrisiken bei IT-Dienstleistern würde ich den ersten Prüfschritt bewusst klein halten.

Ich würde den offenen Punkt mit einem Verantwortlichen, einem Termin und einem überprüfbaren Ergebnis verbinden. Bei mehreren Beteiligten sollte außerdem klar sein, wer eine Entscheidung herbeiführt. Für Konzentrationsrisiken bei IT-Dienstleistern würde ich den ersten Prüfschritt bewusst klein halten.
Gäste - Florian Falk am Dienstag, 17. März 2026 11:48

Ein weiterer Punkt: Wie prüft man, ob ein Dienstleister wirklich zur eigenen Widerstandsfähigkeit beiträgt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Ein weiterer Punkt: Wie prüft man, ob ein Dienstleister wirklich zur eigenen Widerstandsfähigkeit beiträgt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Holger Böttcher am Dienstag, 17. März 2026 13:20

Ich würde nicht nur auf Zusagen schauen, sondern auf Abhängigkeiten und überprüfbare Abläufe. Der eigene Umgang mit einem Ausfall gehört für mich ebenfalls dazu. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ich würde nicht nur auf Zusagen schauen, sondern auf Abhängigkeiten und überprüfbare Abläufe. Der eigene Umgang mit einem Ausfall gehört für mich ebenfalls dazu. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Elena Vogt am Dienstag, 17. März 2026 15:56

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Susanne König am Dienstag, 17. März 2026 17:04

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Nina Ritter am Dienstag, 31. März 2026 07:05

Dazu eine Rückfrage: Wie lässt sich vermeiden, dass Meldeprozesse erst mitten im Vorfall geklärt werden? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Dazu eine Rückfrage: Wie lässt sich vermeiden, dass Meldeprozesse erst mitten im Vorfall geklärt werden? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Florian Falk am Dienstag, 31. März 2026 07:22

Ich würde Rollen, Entscheidungspunkte und Informationswege vorab üben. Dabei wäre auch zu prüfen, ob die erforderlichen Informationen rechtzeitig verfügbar sind. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ich würde Rollen, Entscheidungspunkte und Informationswege vorab üben. Dabei wäre auch zu prüfen, ob die erforderlichen Informationen rechtzeitig verfügbar sind. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Holger Böttcher am Dienstag, 31. März 2026 09:20

Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Markus Groß am Dienstag, 31. März 2026 11:15

Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Susanne König am Dienstag, 31. März 2026 13:08

Ich bleibe beim Aufwand etwas skeptisch. Eine kleine, überprüfbare Lösung könnte hier zunächst mehr bringen als ein umfassendes Konzept. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Ich bleibe beim Aufwand etwas skeptisch. Eine kleine, überprüfbare Lösung könnte hier zunächst mehr bringen als ein umfassendes Konzept. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Holger Böttcher am Dienstag, 25. August 2026 12:39

Ein weiterer Punkt: Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ein weiterer Punkt: Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Elena Vogt am Dienstag, 25. August 2026 15:35

Das ist ein wichtiger Punkt. Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Das ist ein wichtiger Punkt. Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Matthias Neumann am Montag, 14. September 2026 07:05

Wie würdet ihr Nachweis der Wiederherstellungsfähigkeit konkret prüfen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?

Wie würdet ihr Nachweis der Wiederherstellungsfähigkeit konkret prüfen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?
Elena Vogt am Montag, 14. September 2026 09:36

Mein Vorschlag wäre, eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Nachweis der Wiederherstellungsfähigkeit sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Mein Vorschlag wäre, eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Nachweis der Wiederherstellungsfähigkeit sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Oliver Fuchs am Samstag, 25. Juli 2026 19:25

Für kritische IKT-Abhängigkeiten braucht es aus meiner Sicht keine Vielzahl neuer Kennzahlen. Zwei oder drei klar interpretierbare Signale wären oft hilfreicher.

Für kritische IKT-Abhängigkeiten braucht es aus meiner Sicht keine Vielzahl neuer Kennzahlen. Zwei oder drei klar interpretierbare Signale wären oft hilfreicher.
Bereits registriert? Hier einloggen
Donnerstag, 08. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)