FAQ aus der Praxis zu DORA: Was Sie wissen müssen
1. Banken: Müssen deren Plattformen als IKT-Systeme erfasst werden?
- Wenn Sie Plattformen oder Webportale von Banken nutzen, wie z. B. ein Login-Bereich oder eine API-Schnittstelle, handelt es sich um externe technologische Systeme. Diese sollten als IKT-Systeme erfasst werden, insbesondere wenn:
- Die Plattform entscheidend für den operativen Betrieb ist.
- Eine API-Schnittstelle bereitgestellt wird, die automatisierte Prozesse wie Buchungen oder Datenübertragungen ermöglicht
2. Office 365 Suite: Muss sie erfasst werden?
Die Office 365 Suite umfasst Anwendungen wie Outlook, Teams, SharePoint und OneDrive, die zentral für die Zusammenarbeit und Kommunikation genutzt werden. Ob Office 365 erfasst werden muss, hängt von den folgenden Kriterien ab:
- Direkter Vertrag: Haben Sie eine Lizenz direkt bei Microsoft erworben? Falls ja, ist Microsoft als IKT-Dienstleister zu erfassen.
- Kritikalität: Ist der Betrieb Ihres Unternehmens von der Verfügbarkeit der Suite abhängig? In den meisten Fällen wird Office 365 als kritisches System eingestuft, da E-Mails, Dokumentenspeicherung und Teamkommunikation ohne Zugriff erheblich eingeschränkt wären.
3. Portfolio-Management-Systeme wie z. B. Assetmax: Wie werden diese eingestuft?
Portfolio-Management-Systeme wie Assetmax spielen oft eine zentrale Rolle in der Vermögensverwaltung. Ob diese Systeme erfasst werden müssen, hängt von ihrer Nutzung und Kritikalität ab:
- Direkte Nutzung: Wird das System genutzt, um Portfolios zu verwalten, Berichte zu generieren oder regulatorische Anforderungen zu erfüllen, muss es als IKT-System erfasst werden.
- Kritikalität: Wenn ein Ausfall des Systems den operativen Betrieb erheblich beeinträchtigen würde, sollte es als kritisch eingestuft werden.
4. CRM-Systeme wie Expersoft: Wie werden sie eingestuft?
Portfolio-Management-Systeme wie Assetmax spielen oft eine zentrale Rolle in der Vermögensverwaltung. Ob diese Systeme erfasst werden müssen, hängt von ihrer Nutzung und Kritikalität ab:
- Direkte Nutzung: Wird das System genutzt, um Portfolios zu verwalten, Berichte zu generieren oder regulatorische Anforderungen zu erfüllen, muss es als IKT-System erfasst werden.
- Kritikalität: Wenn ein Ausfall des Systems den operativen Betrieb erheblich beeinträchtigen würde, sollte es als kritisch eingestuft werden.
5. Internes Kontrollsysteme (IKS) wie Formalize: Wie werden sie eingestuft?
IKS-Plattformen wie Formalize.com sind entscheidend, um interne Kontrollprozesse zu automatisieren und regulatorische Anforderungen zu erfüllen. Ob sie erfasst werden müssen, hängt von ihrer Kritikalität und Nutzung ab:
- Direkte Nutzung: Wird die Plattform genutzt, um interne Kontrollsysteme zu dokumentieren, Workflows zu steuern oder Compliance-Reports zu erstellen, sollte sie als IKT-System erfasst werden.
- Kritikalität: Wenn ein Ausfall des Systems dazu führt, dass Kontrollprozesse nicht ausgeführt werden können, sollte es als kritisch eingestuft werden.
6. Hosting-Anbieter für Homepages: Müssen sie erfasst werden?
Hosting-Anbieter für Homepages sind in der Regel nicht relevant für Vermögensverwalter, da über diese Plattformen keine direkten Dienstleistungen angeboten werden. Sollte die Homepage jedoch eine zentrale Rolle im Geschäftsbetrieb spielen, z. B. als Kundenportal oder für die Bereitstellung essenzieller Informationen, kann eine Erfassung notwendig sein.
Fazit
Die korrekte Erfassung von IKT-Systemen und -Dienstleistern nach DORA erfordert eine detaillierte Analyse der Nutzung, Kritikalität und direkten Verträge. Je klarer die Nutzung und Abhängigkeit von einem System ist, desto leichter lässt sich entscheiden, ob es erfasst werden muss. Eine strukturierte Dokumentation hilft dabei, den Überblick zu behalten und die Compliance zu gewährleisten.

