Glossary term
Operational Resilience Testing
Also: Digital Operational Resilience Testing, DORA Art. 24-27
Pflicht-Test-Programm aus DORA Art. 24-27 für die operative Resilienz der ICT-Systeme von Finanzunternehmen. Umfasst Schwachstellen-Analysen, Open-Source-Analysen, Netzsicherheits-Bewertungen, Lücken-Analysen, physische Sicherheits-Reviews, Fragebögen, Scans, Penetrationstests und TLPT.
DORA verlangt ein jährliches Testprogramm proportional zur Größe, Risiko-Profil und Komplexität des Finanzunternehmens. Das Programm muss Test-Methoden, Frequenz, Scope, Akzeptanz-Kriterien, Eskalations-Pfade, Reporting und Behebungs-Disziplin definieren. Ergebnisse fließen in den jährlichen ICT-Risiko-Bericht an die Aufsicht.
Test-Spektrum: Vulnerability Assessments mindestens jährlich, Source-Code-Reviews bei kritischen Anwendungen, Penetration Tests für externe und kritische interne Systeme, Network Security Assessments, Performance- und End-to-End-Tests. Für signifikante Entitäten zusätzlich TLPT mindestens alle drei Jahre (Art. 26-27).
Audit-Logik: das Test-Programm muss von einer unabhängigen Stelle innerhalb oder ausserhalb des Unternehmens gesteuert werden. Tester dürfen nicht gleichzeitig Entwickler oder Betreiber der getesteten Systeme sein. Nachweis-Pflicht: jeder Test braucht Protokoll, Findings-Liste, Risiko-Bewertung, Behebungs-Plan, Nachprüfung.
Related terms
DORA
EU-Verordnung 2022/2554 für digitale operationale Resilienz im Finanzsektor. Seit 17. Januar 2025 un…
TLPT (Threat-Led Penetration Testing)
Ein behördlich begleiteter, intelligenz-gesteuerter Penetrationstest, den DORA für signifikante Fina…
Compliance mapping
The explicit link between a decision (vendor, architecture, control) and the specific regulatory art…
AI Act Konformitätsbewertung
Verfahren zur Feststellung, dass ein Hochrisiko-KI-System die Anforderungen des EU AI Act erfüllt, b…
AI Act Risikoklassen
Vier-stufige Klassifikation nach EU AI Act: verboten (Art. 5), Hochrisiko (Anhang I/III), begrenztes…
BaFin DORA-Aufsichtsmitteilung
Veröffentlichungen der BaFin zur Auslegung und Erwartung der DORA-Anwendung in Deutschland. Stand 20…
BAIT
Rundschreiben der BaFin, das die Anforderungen an die IT-Aufstellung von Kreditinstituten konkretisi…
BCM
Disziplin zur Aufrechterhaltung kritischer Geschäftsprozesse bei Störungen. Standards: ISO 22301, BS…
