Teaserbild DORA-Readiness-Check mit Blick aufs Access Management I © Pexels cottonbro studio

DORA-Readiness-Check: Wie Finanzinstitute ihr Access Management konform aufstellen

DORA gilt seit Januar 2025. In der Praxis stagniert die Umsetzung in vielen Finanzinstituten – gerade auch in Bezug auf ein DORA-konformes Access Management.

Finanzinstitute sollen gegenüber Cyberangriffen und IKT-Störungen widerstandsfähiger sein: Das Ziel des Digital Operational Resilience Act (DORA) ist ehrenhaft, aber für viele Unternehmen schwierig zu greifen. Vor allem ein Aspekt wird häufig vernachlässigt: ein prüfungssicheres Berechtigungsmanagement. Was DORA konkret fordert und wie Organisationen in vier Wochen eine belastbare Standortbestimmung ihres Access Managements erhalten, zeigt unser DORA-Access-Readiness-Check. 

DORA und die vernachlässigten Zugriffsrechte

Seit Januar 2025 ist DORA anzuwenden. Banken, Versicherungen, Zahlungs- und Wertpapierinstitute müssen nicht mehr nur grundsätzlich gegen Cyberangriffe und IKT-Störungen gewappnet sein. Sie müssen auch belegen können, dass sie zentrale Sicherheitsprozesse wirksam steuern, dokumentieren und regelmäßig überprüfen. 

Dabei spielt unter anderem das Access Management eine zentrale Rolle. Mit DORA entwickelt sich das Berechtigungsmanagement vom internen Kontrollthema zum prüfungsrelevanten Bestandteil digitaler Resilienz. Finanzinstitute müssen nachvollziehbar belegen können, wer auf welche Systeme zugreift, wie sie Berechtigungen vergeben und überprüfen und ob sie privilegierte Konten angemessen kontrollieren. Doch dafür fehlt ihnen häufig der Überblick.  

Typische Schwachstellen im Access Management

Was in Unternehmen vorherrscht, ist nicht selten ein unübersichtliches Geflecht. Berechtigungen sind über Jahre hinweg gewachsen und Rollenmodelle wurden erweitert, aber nie konsequent bereinigt. Technische und privilegierte Konten sind teils intransparent. Verwaiste Berechtigungen und unklare Verantwortlichkeiten steigern das Sicherheitsrisiko.  

Außerdem stehen Rezertifizierungen allenfalls unregelmäßig auf der Agenda. Wenn sie erfolgen, bringen sie zwei Lücken mit sich: Einerseits dokumentieren Verantwortliche das Vorgehen nicht ausführlich, wodurch Nachweise ausbleiben. Andererseits ist das Vorgehen oftmals nicht risikoorientiert genug, was wiederum Sicherheitsbedrohungen birgt.  

Unter DORA reicht es nicht mehr aus, Zugriffsrechte irgendwie frei Schnauze zu verwalten. Institute müssen zeigen können, dass sie diese systematisch, den Risiken entsprechend und nachvollziehbar steuern. 

Was fordert DORA hier konkret?

Kurz gesprochen, verlangt DORA ein belastbares Management von IKT-Zugangsrechten. In Artikel 9 Absatz 4 ist von Richtlinien, Verfahren und Kontrollen die Rede, die den physischen und logischen Zugriff auf Informations- und IKT-Assets auf das beschränken, was für legitime und genehmigte Funktionen und Tätigkeiten erforderlich ist. Gleichfalls ist die Kontrolle der Zugangsrechte gefordert, ebenso wie deren ordnungsgemäße Verwaltung.  

Nicht explizit, aber indirekt werden dadurch bekannte Vorgehensweisen des (Privileged) Access Managements angesprochen. Die Vergabe von Zugriffsrechten soll nach dem Least-Privilege-Prinzip erfolgen: so viel wie nötig, so wenig wie möglich. Neben der sicheren Verwaltung privilegierter Konten tritt die Protokollierung und Nachvollziehbarkeit dieser in den DORA-Mittelpunkt. Um Risiken neu zu bewerten, braucht es zusätzlich regelmäßige Überprüfungen und Rezertifizierungen.  

Wo stehen wir?

Um den aktuellen Reifegrad besser einschätzen zu können, helfen Unternehmen im ersten Schritt sechs Fragen.

  • Sind Rollenmodelle aktuell und nachvollziehbar?
  • Gibt es eine Übersicht privilegierter und technischer Konten?
  • Werden verwaiste Berechtigungen erkannt?
  • Sind Rezertifizierungen dokumentiert?
  • Funktioniert Session Monitoring bei privilegierten Zugriffen?
  • Können Verantwortliche gegenüber Revision und Aufsicht belastbar Auskunft geben?

Wer hier nicht gleich Antworten findet und stattdessen häufig zum „Nein“ greifen muss, hat dringenden Handlungsbedarf. Nicht nur um DORA-Vorgaben zu entsprechen, sondern vor allem, um mehr Sicherheit für die Zugriffe und somit die dahinterliegenden Daten und Informationen gewährleisten zu können.  

DORA-Access-Readiness-Check – der Weg zum Maßnahmenplan

Grund zur Verzweiflung gibt es jedoch nicht. Denn sich ein DORA-konformes Access Management aufzubauen, kostet nicht notwendigerweise viel Zeit und Ressourcen. Optimalerweise gehen Unternehmen in vier Schritten vor:  

#1 Bestandsaufnahme

Am Anfang sollte ein Kick-off stehen, um den Untersuchungsbereich näher zu beleuchten. Welche Systeme sind zu betrachten? Welche Mandanten sind relevant? Welche Organisationseinheiten müssen einbezogen werden? Danach sollte die Projektgruppe die vorhandenen Dokumente unter die Lupe nehmen und auf Herz und Nieren testen. Was besagen bisherige Identity-and-Access-Management- ebenso wie Privileged-Access-Management-Richtlinien? Welches Berechtigungskonzept wird verfolgt? Welche Rollenmodelle bestehen? Wie werden Rezertifizierungen nachgewiesen?    

Das Ziel ist es, den Istzustand des Access Managements herauszuarbeiten. So lassen sich aktuelle Herausforderungen identifizieren und auflösen – in Richtung DORA-konformem Zugriffsmanagement.    

#2 Erhebung

Was das Team theoretisch festgehalten hat, sollte es im nächsten Schritt auch praktisch verifizieren. Das gelingt beispielsweise mit leitfadengestützten Interviews, die in der Regel mit IT- und IAM-Experten geführt werden und zwischen 60 und 90 Minuten Zeit beanspruchen. Auf diese Weise lässt sich ein vollständiges Bild zeichnen. Schließlich gibt die IT Auskunft zur technischen Umsetzung. IAM- und IGA-Verantwortliche erläutern Rollenmodelle, Rezertifizierungs- und Berechtigungsprozesse. Und die Informationssicherheitsbeauftragten schätzen Risiken und Kontrollanforderungen ein.  

So wird sichtbar, ob dokumentierte Vorgaben, technische Umsetzung und gelebte Praxis tatsächlich zusammenpassen.  

#3 Bewertung

Nachdem die Projektgruppe relevante Informationen zusammengetragen hat, kann es nun an die Bewertung gehen. Dabei hilft ein Prüfraster, das sich nicht nur auf DORA fokussiert, sondern auch die zugehörigen technischen Regulierungsstandards mit den etablierten Anforderungen aus BAIT/VAIT-Tradition und ISO 27001 zusammenführt. Die erhobenen Befunde lassen sich in dieses Prüfraster einordnen. Bewährt hat sich hierfür eine Reifegradbewertung auf einer fünfstufigen Skala, die durch eine Einstufung der Risiken bei Abweichungen ergänzt wird.  

Dieses ausgefüllte Prüfraster lässt schließlich Rückschlüsse darauf zu, wo akuter Handlungsbedarf besteht, um rechtliche Anforderungen zu erfüllen.

#4 Ergebnis

Am Ende folgt die Ausarbeitung eines Maßnahmenplans. Durch den individuellen Blick auf das Unternehmen, die Voraussetzungen, die Befragung relevanter Akteure und die Bewertung lassen sich schließlich konkrete Maßnahmen ableiten. Für die Umsetzung empfiehlt sich eine Priorisierung:  

  • Quick Wins lassen sich in der Regel in bis zu 3 Monaten umsetzen.
  • Mittelfristige Maßnahmen können bis zu 12 Monate Zeit benötigen.
  • Strategische Vorhaben sind langfristig zu betrachten.

Damit alle Verantwortlichen auf dem gleichen Stand sind, sollte eine Ergebnispräsentation folgen, um Risiken aufzuzeigen, notwendige Maßnahmen zu verdeutlichen und einzuleiten.  

You’ll never walk alone

Dieses Vorgehen ist schlank und führt schnell zum Ziel. Und doch kann es Unternehmen stark herausfordern. Wer sich nach Hilfe sehnt, kann daher Access-Management-Experten hinzuziehen. Unser USO-Team beispielsweise bietet hierfür den Leistungsbaustein „DORA Access Readiness Check“ an. Hier gehen wir gemeinsam exakt die oben beschriebenen Schritte. Nach gut vier Wochen ab dem ersten Kick-off-Gespräch erhalten Organisationen dann 

  • das bewertete Prüfraster mit Reifegrad und Risikoeinstufung je Kontrollfeld,
  • eine Gap-Liste, die alle festgestellten Abweichungen detailliert beschreibt,
  • einen priorisierten Maßnahmenplan inklusive Aufwandsindikation und Umsetzungsvorschlägen je Maßnahme ebenso wie
  • einen Managementbericht und eine Abschlusspräsentation für den Vorstand oder die Geschäftsführung.

Damit haben Unternehmen die nötige Basis gelegt, um Klarheit bezüglich der DORA-Anforderungen für das Access Management zu erhalten und Maßnahmen zügig umzusetzen.

Etappensieg!

Wo die Abkürzung DORA fällt, bricht häufig Verzweiflung aus. Vor allem, weil Verantwortlichen nicht ganz klar ist, was gefordert ist – geschweige denn, wie sich diese Anforderungen praktisch umsetzen lassen. Doch gerade im Bereich Access Management lassen sich Pflichten mit einem strategischen Vorgehen in vier Etappen gut meistern. Wer den Istzustand genau beleuchtet, praktische Vorgehen erfragt und diese aktuellen Praktiken mit dem DORA-Sollzustand vergleicht, kann sinnvolle Maßnahmen ableiten, um nicht nur zur DORA-Konformität zu gelangen, sondern mehr Sicherheit für Zugriffe zu erhalten.  

Sie möchten die Fragezeichen für ein DORA-konformes Access Management beseitigen? Dann lassen Sie uns gemeinsam die nötigen vier Schritte gehen!