DORA-Compliance · Finanzsektor

Digitale operationale Resilienz — technisch umgesetzt

Seit dem 17. Januar 2025 ist DORA verbindlich. Die Verordnung verlangt vom Finanzsektor nachweisbare IKT-Sicherheit über fünf Säulen. KAEMI setzt die technischen Anforderungen um — als Managed Service, auf Basis von Cloudflare One und Illumio.

17.01.2025 verbindlich in Kraft
5 Säulen technisch abgedeckt
ab 4 h Erstmeldung bei schweren Vorfällen

Was DORA verlangt — und wen es betrifft

Der Digital Operational Resilience Act (Verordnung EU 2022/2554) gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten. Er verpflichtet Finanzunternehmen, ihre digitale Widerstandsfähigkeit gegen IKT-Störungen nachzuweisen — und zieht erstmals auch die IKT-Drittdienstleister mit in die Verantwortung.

Betroffen sind unter anderem Banken, Versicherer, Wertpapierfirmen, Zahlungs- und E-Geld-Institute, Krypto-Dienstleister sowie die IT- und Cloud-Anbieter, die sie beliefern. Der Kern der Verordnung sind fünf Säulen. Compliance heißt hier nicht Papier, sondern nachweisbare Technik im laufenden Betrieb — genau dort setzen wir an.

Die fünf Säulen

Von der Vorschrift zur Architektur

01 Artikel 5–16

IKT-Risikomanagement

Ein dokumentierter Rahmen aus Governance, Schutz und Prävention. Sie müssen wissen, welche Systeme geschäftskritisch sind und wie sie geschützt werden.

KAEMI: Wir machen die tatsächlichen Datenflüsse sichtbar, setzen Zugriffe nach Zero Trust durch und grenzen kritische Workloads per Mikrosegmentierung ein.

02 Artikel 17–23

Behandlung & Meldung von IKT-Vorfällen

Vorfälle müssen erkannt, klassifiziert und fristgerecht an die Aufsicht gemeldet werden — mit Erst-, Zwischen- und Abschlussbericht.

KAEMI: Unser kontinuierliches Monitoring erkennt Anomalien, klassifiziert sie und liefert die Nachweise für die Meldekette innerhalb der Fristen.

03 Artikel 24–27

Testen der digitalen operationalen Resilienz

Regelmäßige Tests der Widerstandsfähigkeit, für bestimmte Institute bis hin zu bedrohungsorientierten Penetrationstests (TLPT).

KAEMI: Wir validieren die Segmentierung, prüfen Erreichbarkeiten und decken Wege auf, über die sich ein Angriff ausbreiten könnte — bevor es jemand anderes tut.

04 Artikel 28–44

Management von IKT-Drittparteienrisiken

Auslagerungen an IKT-Dienstleister brauchen ein Register, klare Vertragsinhalte und ein Auge auf Konzentrationsrisiken.

KAEMI: Als gemanagter Dienstleister liefern wir DORA-konforme Vertragsbausteine, Transparenz über unsere Leistung und die Angaben für Ihr Informationsregister.

05 Artikel 45

Informationsaustausch

Der freiwillige Austausch von Bedrohungsinformationen innerhalb vertrauenswürdiger Kreise stärkt die Abwehr aller Beteiligten.

KAEMI: Über die Cloudflare-One-Plattform fließt Threat Intelligence in Echtzeit in Ihre Richtlinien ein — Ihr Schutz profitiert vom Blick auf das globale Netz.

Meldefristen bei schwerwiegenden Vorfällen

Die Uhr läuft ab dem ersten Anzeichen

T + 0 Erkennung Der Vorfall wird bemerkt und bewertet.
ab T + 4 h Erstmeldung Meldung schwerwiegender Vorfälle nach Klassifizierung.
T + 72 h Zwischenbericht Aktualisierter Status an die zuständige Aufsicht.
T + 1 Monat Abschlussbericht Ursachenanalyse und ergriffene Maßnahmen.

Ohne kontinuierliches Monitoring bleibt der Startpunkt dieser Uhr unklar. Unser Managed Service sorgt dafür, dass Erkennung, Klassifizierung und Nachweis stehen, wenn die Fristen laufen.

Wie KAEMI die Umsetzung übernimmt

Im Zentrum steht Cloudflare One — die SASE/SSE-Plattform, auf der wir die geforderten Kontrollen umsetzen: Zero Trust Access statt VPN, Secure Web Gateway, WAF, CASB und Data Loss Prevention, dazu kontinuierliche Erkennung. Für die Eindämmung im Rechenzentrum ergänzen wir die Mikrosegmentierung mit Illumio. Entscheidend ist, wie das zusammenkommt: nicht als Werkzeugkasten, sondern als durchgängiger Managed Service.

Als Cloudflare Authorized Service Delivery Partner haben wir den direkten Draht in die Cloudflare-Technik; von Illumio sind wir als EMEA Partner of the Year ausgezeichnet. Management und Support arbeiten aus Deutschland, Verträge folgen deutschem Recht, und alle Angaben für Ihr IKT-Drittparteienregister liefern wir mit — eine ISO-27001-Zertifizierung stellen wir dabei bewusst nicht in Aussicht, sondern nachprüfbare Technik.

Cloudflare Authorized Service Delivery Partner Illumio EMEA Partner of the Year Betrieb & Verträge aus Deutschland

Als Managed Service

So liefern wir — Managed Service auf Cloudflare One

Analyse

Sichtbarkeit schaffen

Wir kartieren Anwendungen, Datenflüsse und Zugriffe — die Grundlage für jede Richtlinie und jeden Nachweis.

Einführung

Cloudflare One aufsetzen

Zero Trust Access, Secure Web Gateway, WAF, CASB und DLP auf der Cloudflare-Plattform, ergänzt um Mikrosegmentierung mit Illumio — phasenweise, mit Validierung an jedem Schritt.

Betrieb

Managed Service

Wir überwachen, konfigurieren und setzen Richtlinien durch — mit Reporting statt Blackbox.

Support

Direkter Draht zu Cloudflare

Als Authorized Service Delivery Partner eskalieren wir bei Bedarf direkt in die Cloudflare-Technik.

Ernstfall

Incident Response

Tritt ein Vorfall ein, reagieren wir schnell und liefern die Nachweise für die Meldepflicht.

DORA-Readiness gemeinsam einordnen

In einem unverbindlichen Gespräch ordnen wir Ihren Stand entlang der fünf Säulen ein und zeigen, welche technischen Lücken sich mit welchem Aufwand schließen lassen.

Gespräch vereinbaren