DORA und MaRisk integrieren statt doppelt dokumentieren
DORA und MaRisk erzeugen keinen Mehrwert, wenn Anforderungen in separaten Listen, Kontrollkatalogen und Einzelkonzepten verwaltet werden, ohne dass ihre operative Umsetzung nachvollziehbar ist. Entscheidend ist die Verbindung zum tatsächlichen Ablauf: Welcher Prozess ist betroffen? Welche Rolle handelt? Welche Kontrolle greift? Welches System oder welcher Dienstleister ist eingebunden?
Genau hier wird Prozessmanagement zur Brücke zwischen Fachbereich, IKT, Risikomanagement, Informationssicherheit und Governance sowie Regulatorik.
DORA verlangt unter anderem eine wirksame Governance für IKT-Risiken, einen IKT-Risikomanagementrahmen, Prozesse für die Behandlung von IKT-Vorfällen sowie ein angemessenes Management von IKT-Drittdienstleistungsrisiken. MaRisk fordert eine angemessene Aufbau- und Ablauforganisation, dokumentierte Organisationsrichtlinien, eine ausreichende technisch organisatorische Ausstattung sowie geregelte Anpassungs- und Auslagerungsprozesse.

