Die DORA-Verordnung erweitert die Auflagen für operationale Resilienz auf den IKT-Betrieb. Das ist eine gute Chance für Finanzunternehmen, ihren Servicebetrieb auf eine solidere Basis zu stellen.

Finanzdienstleister sind eine tragende Säule unseres Wirtschaftsbetriebs. Wie wichtig deren Rolle ist, wird immer dann besonders deutlich, wenn zum Beispiel ein großer Bezahldienstleister für mehrere Stunden ausfällt. Geschäfte wie Supermärkte oder Tankstellen können nur noch gegen Bargeld verkaufen – was mittlerweile ein großer Teil der Bevölkerung kaum noch nutzt.
Aufsichtsbehörden weltweit haben in den letzten Jahren fünfzehn Jahren versucht, die betriebliche Widerstandsfähigkeit der Finanzdienstleister durch strengere Auflagen zu verbessern, zuletzt durch die DORA-Verordnung (Digital Operational Resilience Act) der EU. Ziel von DORA ist die Stärkung der digitalen operationalen Resilienz von Finanzunternehmen und ihrer IKT-Dienstleister. Sie tritt Mitte Januar 2025 in Kraft und betrifft alle Unternehmen des Finanzsektors, die in der EU ansässig oder aktiv sind.
Die regulatorischen Anforderungen, die in Form von fünf Säulen strukturiert sind, umfassen Themen wie zentralisierte Frameworks für das IKT-Risikomanagement, Echtzeit-Meldungen zu Vorfällen, Risikomanagement von Drittparteien, regelmäßige bedrohungsbasierte Resilienz- und Penetrationstests sowie Informationsaustausch zwischen Finanzdienstleistern.
Zwar mag es in der bereits stark regulierten Finanzdienstleistungsbranche wie eine weitere administrative Herausforderung erscheinen, aber DORA bietet eine wertvolle Chance für zukunftsorientierte Unternehmen, einschließlich großer Technologieanbieter. Selbst Unternehmen, die nicht von DORA betroffen sind, können davon profitieren, wenn sie die DORA-Compliance als Rahmenbedingung für bessere Unternehmensresilienz betrachten.
Resilienz und Compliance können gemanagt werden
Die Überprüfung und der Austausch von Compliance-Informationen gemäß interner Regeln oder externer Vorschriften kann eine mühsame Aufgabe sein. Mit ServiceNow Operational Resilience Management können Unternehmen die Berichterstellung zur Compliance genau und innerhalb der vorgeschriebenen Fristen automatisieren. Optimierte Berichterstellung und Audits führen in der Regel zu höherer betrieblicher Effizienz und mehr Zuverlässigkeit. Dies kann sich letztendlich in Form erheblicher Wettbewerbsvorteile zeigen, da die Kosten im Zusammenhang mit IKT-Vorfällen sinken und die Gesamtrisikolage verbessert wird.
| ITSM und IT-Betrieb zusammenführen Immer mehr Unternehmen implementieren ein ServiceOps-Modell, das IT-Services und IT-Support kombiniert. Ein EMA-Bericht zeigt, was genau die Motivation für die Umstellung ist und welche Vorteile sie bringt. EMA-Bericht herunterladen |
Das hilft wiederum, den Arbeitsaufwand in Bezug auf Compliance-Anforderungen zu reduzieren, sodass sich die entsprechenden Teams auf strategische Initiativen konzentrieren und die Servicequalität insgesamt verbessern können. Servicelevel-Ziele (Service Level Objectives, SLOs) und automatisierte Antworten können dazu beitragen, eine von Zuverlässigkeit geprägte Kultur aufzubauen, von der Kunden und Stakeholder profitieren.
Auf die Zuverlässigkeit von Services kommt es an
DORA verlangt die messbare Einhaltung von Standards zur betrieblichen Resilienz durch Finanzunternehmen. Viele Finanzdienstleister verfolgen kritische Services nach, indem sie rechtliche Rahmenbedingungen in Servicezuordnungen durch Tags kennzeichnen. Dies bietet jedoch nicht immer einen Überblick darüber, wie die Services mit der zugrundeliegenden Infrastruktur interagieren. Das bedeutet, dass es nur begrenzt konsolidierte Informationen über Serviceverantwortliche, Abhängigkeiten, regulatorische Besonderheiten und die Risikolage gibt. Die Now Platform kann dabei helfen, dieses Problem zu lösen.
Zusätzlich zu den im Operational Resilience Management verfügbaren Funktionen kann ServiceNow Service Reliability Management Unternehmen dabei unterstützen, Tests zur digitalen betrieblichen Resilienz durchzuführen und IKT-bezogene Incident-Berichte zu erstellen. Das Produkt bietet SLOs, Automatisierung von Warnmeldungen und Rufbereitschaft und Reaktion auf Vorfälle.
Service Reliability Management bietet Unternehmen die folgenden Vorteile:
- Definieren und Überwachen von SLOs durch die Konfiguration bestimmter Metriken zu Betriebszeit, Leistung und Incident-Lösung
- Sicherstellen der Compliance der DORA-Verordnung durch Echtzeitüberwachung, um zu erkennen, wann SLOs nicht den Erwartungen entsprechen, und sofortige Korrekturmaßnahmen zu ermöglichen
Effektive Bereitschaftsdienste
Durch eine bessere Kontrolle über ihre digitalen Services können Unternehmen den Teams, die für die jeweiligen Services verantwortlich sind, auch die Verantwortlichkeit für die Verfügbarkeit ihrer digitalen Fußabdrücke übertragen. Dadurch entsteht eine neue Wissensebene für Interaktionen mit Anwendungen sowie für deren Verhaltensweisen und Muster. Um die Vorteile dieser Chance vollständig ausschöpfen zu können, bedarf es einer Technologiestrategie, die tief mit den Unternehmensstrukturen verwurzelt ist.
Durch die Implementierung der Configuration Management Database (CMDB) und Service-Mapping können Unternehmen die Compliance-Tags für PCI, SOX und DORA zu ihren Services hinzufügen. Die Einhaltung von SLOs kann Unternehmen dabei unterstützen, ihr Engagement für die Servicezuverlässigkeit zu demonstrieren und die Transparenz zu erhalten, die für Audits, Sicherheits- und Risikozwecke erforderlich ist, um so Compliance zu gewährleisten.
| ITSM und IT-Betrieb zusammenführen Immer mehr Unternehmen implementieren ein ServiceOps-Modell, das IT-Services und IT-Support kombiniert. Ein EMA-Bericht zeigt, was genau die Motivation für die Umstellung ist und welche Vorteile sie bringt. EMA-Bericht herunterladen |
DORA zeigt, wie wichtig effektive Bereitschaftsdienste für das Incident-Management sind. ServiceNow unterstützt Unternehmen bei folgenden Aufgaben:
- Optimieren der Bereitschaftsplanung durch die automatische richtige Zuweisung von Teams für die Reaktion auf Vorfälle – inklusive Eskalationsrichtlinien für durchgängige Compliance.
- Automatisieren der Reaktion auf Warnmeldungen, sodass diese automatisch unterdrückt, ergänzt, gruppiert und eskaliert werden und die Teams auf die kritischsten Warnungen reagieren können
- Erstellen von Incidents basierend auf Warnungen, um Entwicklungsteams zu informieren, wenn die Gefahr besteht, dass Fehlerbudgets verletzt werden könnten
Ein gut strukturiertes Bereitschaftsmanagementsystem kann die Reaktionszeiten bei Vorfällen verkürzen und gewährleisten, dass die Anforderungen von DORA an die betriebliche Resilienz eingehalten werden.
Wie ServiceNow Unternehmen dabei hilft, ihre betriebliche Resilienz und Compliance aufzubauen und aufrechtzuerhalten erfahren Sie hier.
