Finance – wenn Betriebsausfall
keine Option ist.
Banken, Versicherungen, Zahlungsdienstleister und FinTechs stehen unter der schärfsten IT-Regulatorik Europas. Mit DORA, NIS2 und den aufsichtlichen Anforderungen aus BAIT, VAIT und KAIT ist digitale operationale Resilienz keine Kür mehr, sondern Prüfungsgegenstand – mit persönlicher Verantwortung bis in die Geschäftsleitung.
basec begleitet Finanzunternehmen von der IKT-Risikoanalyse über das Management des Drittparteienrisikos bis zu Resilienztests und Incident-Meldeprozessen – pragmatisch, prüfungssicher und in der Sprache Ihrer Aufsicht.
der Finanzunternehmen weisen noch erhebliche Umsetzungslücken bei DORA auf.
Kernbereiche regelt DORA – vom IKT-Risikomanagement bis zum Drittparteienrisiko.
ist DORA europaweit unmittelbar anwendbar – ohne nationale Übergangsfrist.
Aufsicht, Auslagerung, operationale Resilienz.
DORA ist seit Januar 2025 unmittelbar anwendbar – und rund 44 % der Finanzunternehmen haben noch erhebliche Umsetzungslücken. Das Informationsregister zu IKT-Drittdienstleistern ist einzureichen, die Meldung schwerwiegender IKT-Vorfälle ist verschärft, und bedrohungsorientierte Penetrationstests (TLPT) rücken für die größeren Häuser in den Fokus.
Parallel wirken die aufsichtlichen Anforderungen aus BAIT, VAIT und KAIT sowie MaRisk – und für viele Institute zusätzlich NIS2. Ein Betriebsausfall ist im Finanzsektor kein reines IT-Ereignis, sondern ein aufsichtsrechtliches und Reputationsrisiko, für das die Geschäftsleitung persönlich einsteht. Genau hier setzen wir an: mit Strukturen, die einer Prüfung standhalten.
Ihre Pflichten, die wir sprechen
Operationale Resilienz, durchgängig gedacht.
DORA ruht auf fünf Säulen. Wir setzen an jeder einzelnen an – und verbinden sie zu einem System, das im Ernstfall trägt.
IKT-Risikomanagement
Governance, Rahmenwerk und Kontrollen für Ihre IKT-Risiken.
Vorfälle + Meldung
Klassifizierung und fristgerechte Meldung schwerwiegender IKT-Vorfälle.
Resilienztests
Testprogramm bis hin zu bedrohungsorientierten Penetrationstests (TLPT).
Drittparteienrisiko
Register, Vertragsanforderungen und Steuerung Ihrer IKT-Dienstleister.
Informationsaustausch
Strukturierter Austausch von Cyber-Bedrohungsinformationen.
Interaktiv: Fahren Sie über eine Säule, um den Schwerpunkt hervorzuheben. Der Puls zeigt das Zusammenspiel der fünf Bereiche.
Die Leistungen, die Ihre Aufsicht erwartet.
Wir kombinieren Compliance, Beratung und Cyberabwehr zu einem stimmigen Resilienz-Programm für Ihr Institut.
DORA-Umsetzung
Von der Gap-Analyse über das IKT-Risikorahmenwerk bis zur kontinuierlichen Compliance-Überwachung.
ISO 27001
Das zertifizierbare Fundament, auf das DORA, NIS2 und die aufsichtlichen Anforderungen einzahlen.
Business Continuity Management
Notfall- und Wiederanlaufkonzepte, damit kritische Zahlungs- und Kernprozesse nie stillstehen.
CRQ + ROSI
Cyber-Risiken in Euro – die belastbare Zahlenbasis für Vorstands- und Investitionsentscheidungen.
Pentesting / TLPT
Technische Prüfung Ihrer Systeme, abgestimmt auf die Erwartungen an bedrohungsorientierte Tests.
Incident Response
Vorbereitete Reaktions- und Meldeprozesse für den schwerwiegenden IKT-Vorfall.
Wir kennen die Prüfungslogik Ihrer Aufsicht.
erfolgreiche Projekte seit 2022.
zufriedene Kunden.
- Inhouse-Team aus zertifizierten Informationssicherheitsbeauftragten und BCM-Praktikern.
- Erfahrung mit Auslagerungssteuerung und der Prüfungslogik BaFin-naher Anforderungen.
- Risikoquantifizierung nach dem FAIR-Modell – aufbereitet für die Vorstandsvorlage.
- Durchgängige Begleitung von der Analyse bis zur auditfähigen Dokumentation.
Antworten für den Finanzsektor.
Reicht unser bestehendes ISO-27001-ISMS für DORA aus?
Ein ISO-27001-ISMS ist eine hervorragende Grundlage, deckt DORA aber nicht vollständig ab. DORA verlangt zusätzlich unter anderem ein spezifisches IKT-Drittparteienrisiko-Management inklusive Informationsregister, definierte Meldeprozesse für schwerwiegende Vorfälle sowie ein Resilienz-Testprogramm. Wir analysieren das Delta zu Ihrem ISMS und schließen die Lücken gezielt.
Was bedeutet das IKT-Drittparteienrisiko konkret?
DORA verpflichtet Sie, alle Verträge mit IKT-Dienstleistern in einem Informationsregister zu führen, kritische Dienstleister zu identifizieren und Ihre Verträge um definierte Anforderungen (etwa Prüf- und Kündigungsrechte, Ausstiegsstrategien) zu ergänzen. Wir bauen mit Ihnen das Register auf und richten die laufende Steuerung ein.
Sind wir als kleineres FinTech überhaupt von DORA betroffen?
DORA gilt für nahezu alle Finanzunternehmen – von Banken und Versicherern bis zu Zahlungs- und Krypto-Dienstleistern. Für kleinere Unternehmen greift ein vereinfachtes Rahmenwerk, das die Anforderungen verhältnismäßig skaliert. Wir ordnen ein, welche Pflichten für Sie gelten, und setzen sie proportional um.
Was ist TLPT – und brauchen wir das?
TLPT steht für Threat-Led Penetration Testing – bedrohungsorientierte Penetrationstests, die reale Angreiferszenarien nachstellen. DORA sieht sie für bedeutende Institute in mehrjährigem Turnus vor. Ob Sie in den Kreis fallen, hängt von Ihrer Einstufung ab. Unser Pentesting bereitet Sie technisch und organisatorisch darauf vor.
Heute handeln. Morgen geschützt sein.
Sprechen wir unverbindlich über Ihre Security-Herausforderungen. Suchen Sie sich direkt einen freien Termin aus – 30 Minuten, ohne Vorbereitung.
Jetzt Erstberatung sichern