Compliance-Lexikon · DORA

DORA Governance – Praxis

DORA Governance wird von Auditoren nicht danach bewertet, ob das Thema bekannt ist, sondern ob eine belastbare, datierte Umsetzung nachweisbar ist. Dieser Artikel zeigt, was konkret vorzubereiten ist.

Was Auditoren konkret prüfen

Der Auditor erwartet keinen theoretischen Idealzustand, sondern einen nachvollziehbaren Prozess mit Verantwortlichkeiten, Fristen und Nachweisen. Billigt und überwacht das Leitungsorgan aktiv den IKT-Risikomanagementrahmen, wie in Art. 5 DORA gefordert?

BAM-Objekt · Praxis DORA-GOV-01
Gap-CheckBilligt und überwacht das Leitungsorgan aktiv den IKT-Risikomanagementrahmen, wie in Art. 5 DORA gefordert?
RemediationIKT-Risikomanagementrahmen dem Leitungsorgan zur formalen Billigung vorlegen und regelmäßiges Reporting zur Überwachung etablieren.
EvidenceBilligungsvermerk des Leitungsorgans, Protokolle regelmäßiger IKT-Risikoberichte, Nachweis von Schulungen der Geschäftsleitung.

Häufige Fehler in der Praxis

  • IKT-Risikomanagementrahmen wird von der IT erstellt, aber nie formal vom Leitungsorgan gebilligt
  • Kein regelmäßiges Reporting zur IKT-Risikolage an die Geschäftsleitung
  • Schulungspflicht der Geschäftsleitung zu IKT-Risiken wird nicht dokumentiert

Praxis-Tipp

Wie bei NIS-2 gilt auch bei DORA: persönliche Verantwortung der Geschäftsleitung lässt sich nicht vollständig an die IT delegieren. Ein Billigungsvermerk ohne inhaltliche Auseinandersetzung hält einer Prüfung nicht stand.

Verantwortlichkeiten des Leitungsorgans nach Art. 5

Das Leitungsorgan trägt die Letztverantwortung für das IKT-Risikomanagement, muss die Strategie zur digitalen Resilienz billigen, regelmäßig über IKT-Risiken informiert werden und sich selbst zu diesem Thema fortbilden. Diese Pflichten sind nicht delegierbar.

Evidence-Anforderungen im Audit

Vorzulegen sind in der Regel: Billigungsvermerk des Leitungsorgans, Protokolle regelmäßiger IKT-Risikoberichte, Nachweis von Schulungen der Geschäftsleitung. Eine strukturierte Ablage dieser Nachweise erspart im Audit-Fall zeitraubende Nachrecherchen.

Nächster Schritt

Compliance-Stresstest starten

Kostenloser Stresstest auf Basis der BAM-Objekte – unverbindlich, 20 Minuten.

Die strategische Einordnung – warum DORA Governance über die technische Umsetzung hinaus Bedeutung hat – findet sich auf Ebene 3.

Verwandte Begriffe

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.