Ein Überblick unserer aktuelle Themen und Veröffentlichungen
ZIR – Zeitschrift Interne Revision – 03 / 2026
DORA-Prüfungen des Meldewesens IKT-pflichtiger Vorfälle auf Ebene des technischen Regulierungsstandards (Teil 2)
Regulatorische Anforderungen sowie Prüfungsfragen für die Interne Revision – Teil 2
Im ersten Teil dieses zweiteiligen Beitrags wurden in der ZIR-Ausgabe 2/2026 die Bedeutung und die prozessualen Anforderungen inklusive der jeweiligen Meldekriterien dargestellt. Der zweite Teil befasst sich nun mit der Klassifizierung für die Wesentlichkeitskriterien, Meldungen von Cyberbedrohungen, Informationen an die Kunden im Fall des Cyberevents sowie den Inhalten von Meldungen. Zudem wird der Umgang mit Rückmeldungen von der Aufsicht dargestellt. Prüfungsfragen für die Interne Revision ergänzen die Ausführungen.
ZIR – Zeitschrift Interne Revision – 02 / 2026
DORA-Prüfungen des Meldewesens IKT-pflichtiger Vorfälle auf Ebene des technischen Regulierungsstandards (Teil 1)
Regulatorische Anforderungen sowie Prüfungsfragen für die Interne Revision – Teil 1
Das DORA-Kapitel III umfasst die Verpflichtung, einen Managementprozess zu implementieren, der neben der Behandlung von IKT-bezogenen Vorfällen auch die Überwachung, Protokollierung und gegebenenfalls Meldung der Vorfälle umfasst. Einen IKT-bezogenen Vorfall definiert die Verordnung als ein von dem Finanzunternehmen nicht geplantes Ereignis, das die Sicherheit der Netzwerk- und Informationssysteme beeinträchtigt und nachteilige Auswirkungen auf die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder auf die vom Finanzunternehmen erbrachten Dienstleistungen hat (vgl. Art. 3 Nr. 8 und 10 DORA). Sämtliche Vorfälle müssen von Finanzunternehmen gemäß den in Artikel 18 DORA genannten Kriterien klassifiziert werden. Die genaue Ausgestaltung dieser Kriterien geschieht im entsprechenden RTS.
ZIR – Zeitschrift Interne Revision – 01 / 2026
Prüfungen im Bereich des IKT-Drittparteienmanagements
Anforderungen aus dem Digital Operational Resilience Act (DORA)
Mit DORA, der Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (Digital Operational Resilience Act), hat die Europäische Union eine finanzsektorweite Regulierung für die Themen Cybersicherheit, IKT-Risiken und digitale operationale Resilienz geschaffen. Diese Verordnung trägt wesentlich dazu bei, den europäischen Finanzmarkt gegenüber Cyberrisiken und Vorfällen der Informations- und Kommunikationstechnologie (IKT) zu stärken. Dies betrifft unter anderem auch die Interne Revision, die ihren risikoorientierten Prüfungsansatz auf die neuen Prüffelder auszuweiten hat. In vier Beiträgen zur DORA-Basisverordnung sind wir auf die ersten Veränderungen eingegangen. Dieser Beitrag, der dem Spezialbeitrag zur Prüfung des Informationsregisters folgt, geht auf die Prüfungserfordernisse zum Management des Drittparteienrisikos ein, stellt die Thematik dar und leitet spezielle Checklisten/Prüfungsfragen für den praktischen Einsatz ab. Dieser Artikel soll eine Hilfestellung für die Internen Revisionen darstellen, das IKT-Drittparteienrisiko in den Finanzunternehmen wirksam zu überprüfen.
ZIR – Zeitschrift Interne Revision – 06 / 2025
Die Prüfung des DORA-Informationsregisters durch die Interne Revision
Anforderungen der BaFin an die Melde- und Veröffentlichungsplattform
Mit DORA, der Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (Digital Operational Resilience Act), hat die Europäische Union eine finanzsektorweite Regulierung für die Themen Cybersicherheit, IKT-Risiken und digitale operationale Resilienz geschaffen. Diese Verordnung trägt wesentlich dazu bei, den europäischen Finanzmarkt gegenüber Cyberrisiken und Vorfällen der Informations- und Kommunikationstechnologie (IKT) zu stärken.
ZIR – Zeitschrift Interne Revision – 04 / 2025
In den ersten drei Teilen dieses Beitrags haben wir einen generellen Überblick über die DORA-Basisverordnung, die speziellen technischen Standards sowie Details zu den Inhalten des Kapitels II (IKT-Risikomanagement), des Kapitels III (Behandlung, Klassifizierung und Berichterstattung IKT-bezogener Vorfälle) und des Kapitels IV (Testen der digitalen operationalen Resilienz) vorgestellt. In diesem Artikel wird nun das letzte Kapitel (Management des IKT-Drittparteienrisikos) näher beleuchtet. Wir stellen Prüfungsfragen in Form von Checklisten dar, die als Hilfestellung bei den risikoorientierten Regelprüfungen der Internen Revision genutzt werden können.
ZIR – Zeitschrift Interne Revision – 03 / 2025
In den ersten zwei Teilen des Beitrags (ZIR 6/24 und ZIR 1/25) haben wir einen generellen Überblick über die DORA-Basisverordnung und die speziellen technischen Standards gegeben sowie nähere Inhalte des Kapitels II (IKT-Risikomanagement) und die Inhalte von Artikel 6 bis 12 erläutert. Diese Prüfungscheckliste befindet sich auf dem Stand der DORA-Basisverordnung. Daneben müssen auch die mittlerweile veröffentlichten technischen Standards (RTS) ergänzend berücksichtigt werden.
ZIR – Zeitschrift Interne Revision – 02 / 2025
Im ersten Teil des Beitrags (ZIR 6/2024) haben wir einen generellen Überblick über die DORA-Basisverordnung und die speziellen technischen Standards gegeben und die Vorgehensweise der risikoorientierten Prüfungsplanung, die DORA erstmals ab 2025 bei den in Art. 2 der DORA-Basisverordnung aufgeführten Unternehmen anwendet, dargestellt. Es soll sich nach Angaben der BaFin um schätzungsweise 3.600 Unternehmen handeln, die im Anwendungsbereich liegen, und damit von der DORA-Umsetzung in Deutschland betroffen sind. Wir stellen Ihnen nun für die ab 2025 geplanten Regelprüfungen, die nach Projektabschluss starten sollten, mögliche Prüfungsfragen zu DORA in Form von Checklisten dar, die als Hilfestellung bei den risikoorientierten Prüfungen genutzt werden können.
ZIR – Zeitschrift Interne Revision – 01 / 2025
Aufgrund der Wesentlichkeit gehört das IT-Risiko, welches zu den operationellen Risiken gezählt wird, aktuell zu den bedeutsamsten bankaufsichtlichen Risiken. Allein in 2023 ist der deutschen Wirtschaft 206 Milliarden Euro Schaden durch Diebstahl von IT-Ausrüstung und Daten sowie digitale und analoge Industriespionage/Sabotage entstanden. Dies sind die bekannten und gemeldeten Fälle, Experten rechnen inoffiziell mit wesentlich höheren Schäden, da nicht alle Schäden gemeldet werden. Künftig werden durch die Meldeerfordernisse von DORA für die wesentlichen IKT-Vorfälle für den Bereich der relevanten DORA-Institute im Finanzwesen valide Zahlen von Schäden durch Cybervorfälle in der gesamten EU transparenter. Dies impliziert aber auch, dass Finanzinstitute und weitere den DORA-Vorschriften unterliegende Unternehmen (Versicherungen, IKT-Dienstleister etc.) mit Reaktionen der Bankenaufsicht – wie vermehrten Sonderprüfungen – rechnen können, wenn die Reaktionen auf die zu meldenden Vorfälle aus dem Blickwinkel der Aufsicht unzureichend ausfallen.
