ISMS & Risiko

DORA

Das Register entsteht aus dem Bestand, nicht daneben

DORA verlangt zweierlei, und beides wird in der Praxis gern zu einer Sammelaufgabe vermischt: einen Nachweis, dass die Anforderungen der Verordnung erfüllt sind, und ein Register aller vertraglichen Vereinbarungen mit IKT-Drittdienstleistern. Das Modul trennt die beiden sauber. Der Pflichtenkatalog bildet die Anforderungen als Controls ab, ordnet jedem den Artikel und das umsetzende Modul zu und rechnet daraus eine Quote, die nur anwendbare Controls enthält. Das Informationsregister wird nicht neu gepflegt: Dienstleister stehen weiter in den Organisationen, Verträge im Vertragsmanagement, und beim Aufruf oder Export zieht das Modul beides zum Meldestichtag in die sechs Schichten des Register of Information zusammen.

DORAEU 2022/2554NIS2ISO 27001
Funktionen

Ihre Vorteile

1

Kein zweiter Dienstleisterbestand

Das Register wird zum Meldestichtag aus Organisationen und Vertragsmanagement zusammengezogen. Was dort gepflegt wird, ist auch im Register richtig, ohne Abgleich und ohne zweite Wahrheit.

2

Zwei Fristen, von denen die frühere gilt

Die Erstmeldung ist binnen vier Stunden nach der Einstufung fällig, spätestens jedoch vierundzwanzig Stunden nach Kenntniserlangung. Das Modul führt beide Zeitpunkte und warnt zwei Stunden vor Ablauf.

3

Eine Quote, die nicht schmeichelt

Als nicht anwendbar markierte Controls fließen nicht in die Berechnung ein, weder positiv noch negativ. Die Gap-Analyse zeigt dafür die Controls, denen noch kein umsetzendes Modul zugeordnet ist.

4

Der Meldeinhalt wird eingefroren

Mit dem Verbuchen jeder Meldestufe wird festgehalten, was zu diesem Zeitpunkt gemeldet wurde. Später geänderte Vorfallsdaten ändern den Nachweis nicht mehr.

Funktionsumfang

Alle Fähigkeiten im Überblick

  • Control-Katalog zu den Artikeln 5 bis 17, gegliedert in die fünf Kernbereiche der Verordnung
  • Compliance-Status je Control mit Nachweisfeld, Verantwortlichem und verknüpftem Modul
  • Gap-Analyse: anwendbare Controls ohne zugeordnetes umsetzendes Modul
  • Dashboard mit Compliance-Rate über alle anwendbaren Controls und Fortschritt je Kategorie
  • Informationsregister nach Artikel 28 Absatz 3 in sechs Schichten, zum Meldestichtag erzeugt
  • Meldende Entität mit LEI, Entitätstyp und zuständiger Behörde
  • Vertragsprofile je Vertrag: anwendbares Recht, Kündigungsfristen, Jahreskosten, CIF-Kennzeichen
  • IKT-Dienstleistungen je Vertrag mit Art der Leistung, Datenspeicherung und Datenstandort
  • Geschäftsfunktionen mit CIF-Einstufung: kritisch, wichtig oder keines von beidem
  • Subunternehmerkette je Dienstleistung mit Rang in der Kette
  • Exitstrategien je Vertrag, als eigener Datensatz und im Registerexport
  • Datenqualitätsprüfung vor der Ausleitung und Export für die Aufsicht
  • Dreistufige Meldekette mit den Fristen der DVO (EU) 2025/301, Einstufung nach RTS (EU) 2024/1772
  • Stündlicher Fristendienst mit Vorwarnung und Überfälligkeitsmeldung, dazu ein Dashboard-Widget
  • Meldeinhalt je Stufe als JSON, vollständige Meldeakte als PDF
  • Testinventar mit Turnus, automatisch berechneter Fälligkeit und Verantwortlichen
  • TLPT nach Artikel 26 mit Pflichtfeld für den externen Tester und vorbelegtem Drei-Jahres-Turnus
  • Befunde aus Tests münden als verknüpfte Maßnahmen ins Maßnahmenmanagement
Ergebnis

Ein Registerexport, der aus den Daten entsteht, die ohnehin gepflegt werden, und eine Meldekette, deren Fristen laufen, bevor jemand danach fragt.

DORA live erleben

Vereinbaren Sie eine unverbindliche Demo – wir zeigen Ihnen das Modul an Ihren eigenen Anwendungsfällen.