DORA-Compliance · Finanzsektor
Digitale operationale Resilienz — technisch umgesetzt
Seit dem 17. Januar 2025 ist DORA verbindlich. Die Verordnung verlangt vom Finanzsektor nachweisbare IKT-Sicherheit über fünf Säulen. KAEMI setzt die technischen Anforderungen um — als Managed Service, auf Basis von Cloudflare One und Illumio.
Was DORA verlangt — und wen es betrifft
Der Digital Operational Resilience Act (Verordnung EU 2022/2554) gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten. Er verpflichtet Finanzunternehmen, ihre digitale Widerstandsfähigkeit gegen IKT-Störungen nachzuweisen — und zieht erstmals auch die IKT-Drittdienstleister mit in die Verantwortung.
Betroffen sind unter anderem Banken, Versicherer, Wertpapierfirmen, Zahlungs- und E-Geld-Institute, Krypto-Dienstleister sowie die IT- und Cloud-Anbieter, die sie beliefern. Der Kern der Verordnung sind fünf Säulen. Compliance heißt hier nicht Papier, sondern nachweisbare Technik im laufenden Betrieb — genau dort setzen wir an.
Die fünf Säulen
Von der Vorschrift zur Architektur
IKT-Risikomanagement
Ein dokumentierter Rahmen aus Governance, Schutz und Prävention. Sie müssen wissen, welche Systeme geschäftskritisch sind und wie sie geschützt werden.
KAEMI: Wir machen die tatsächlichen Datenflüsse sichtbar, setzen Zugriffe nach Zero Trust durch und grenzen kritische Workloads per Mikrosegmentierung ein.
Behandlung & Meldung von IKT-Vorfällen
Vorfälle müssen erkannt, klassifiziert und fristgerecht an die Aufsicht gemeldet werden — mit Erst-, Zwischen- und Abschlussbericht.
KAEMI: Unser kontinuierliches Monitoring erkennt Anomalien, klassifiziert sie und liefert die Nachweise für die Meldekette innerhalb der Fristen.
Testen der digitalen operationalen Resilienz
Regelmäßige Tests der Widerstandsfähigkeit, für bestimmte Institute bis hin zu bedrohungsorientierten Penetrationstests (TLPT).
KAEMI: Wir validieren die Segmentierung, prüfen Erreichbarkeiten und decken Wege auf, über die sich ein Angriff ausbreiten könnte — bevor es jemand anderes tut.
Management von IKT-Drittparteienrisiken
Auslagerungen an IKT-Dienstleister brauchen ein Register, klare Vertragsinhalte und ein Auge auf Konzentrationsrisiken.
KAEMI: Als gemanagter Dienstleister liefern wir DORA-konforme Vertragsbausteine, Transparenz über unsere Leistung und die Angaben für Ihr Informationsregister.
Informationsaustausch
Der freiwillige Austausch von Bedrohungsinformationen innerhalb vertrauenswürdiger Kreise stärkt die Abwehr aller Beteiligten.
KAEMI: Über die Cloudflare-One-Plattform fließt Threat Intelligence in Echtzeit in Ihre Richtlinien ein — Ihr Schutz profitiert vom Blick auf das globale Netz.
Meldefristen bei schwerwiegenden Vorfällen
Die Uhr läuft ab dem ersten Anzeichen
Ohne kontinuierliches Monitoring bleibt der Startpunkt dieser Uhr unklar. Unser Managed Service sorgt dafür, dass Erkennung, Klassifizierung und Nachweis stehen, wenn die Fristen laufen.
Wie KAEMI die Umsetzung übernimmt
Im Zentrum steht Cloudflare One — die SASE/SSE-Plattform, auf der wir die geforderten Kontrollen umsetzen: Zero Trust Access statt VPN, Secure Web Gateway, WAF, CASB und Data Loss Prevention, dazu kontinuierliche Erkennung. Für die Eindämmung im Rechenzentrum ergänzen wir die Mikrosegmentierung mit Illumio. Entscheidend ist, wie das zusammenkommt: nicht als Werkzeugkasten, sondern als durchgängiger Managed Service.
Als Cloudflare Authorized Service Delivery Partner haben wir den direkten Draht in die Cloudflare-Technik; von Illumio sind wir als EMEA Partner of the Year ausgezeichnet. Management und Support arbeiten aus Deutschland, Verträge folgen deutschem Recht, und alle Angaben für Ihr IKT-Drittparteienregister liefern wir mit — eine ISO-27001-Zertifizierung stellen wir dabei bewusst nicht in Aussicht, sondern nachprüfbare Technik.
Als Managed Service
So liefern wir — Managed Service auf Cloudflare One
Sichtbarkeit schaffen
Wir kartieren Anwendungen, Datenflüsse und Zugriffe — die Grundlage für jede Richtlinie und jeden Nachweis.
Cloudflare One aufsetzen
Zero Trust Access, Secure Web Gateway, WAF, CASB und DLP auf der Cloudflare-Plattform, ergänzt um Mikrosegmentierung mit Illumio — phasenweise, mit Validierung an jedem Schritt.
Managed Service
Wir überwachen, konfigurieren und setzen Richtlinien durch — mit Reporting statt Blackbox.
Direkter Draht zu Cloudflare
Als Authorized Service Delivery Partner eskalieren wir bei Bedarf direkt in die Cloudflare-Technik.
Incident Response
Tritt ein Vorfall ein, reagieren wir schnell und liefern die Nachweise für die Meldepflicht.
DORA-Readiness gemeinsam einordnen
In einem unverbindlichen Gespräch ordnen wir Ihren Stand entlang der fünf Säulen ein und zeigen, welche technischen Lücken sich mit welchem Aufwand schließen lassen.
Gespräch vereinbarenWeiterführend