DORA: Daten, Werkzeug und Artikel
Delegierte Verordnung (EU) 2024/1773
Der DORA-Anbieterfragebogen, geschrieben von der Verordnung
Die Delegierte Verordnung (EU) 2024/1773, in Kraft seit dem 15. Juli 2024, sagt, wonach die Leitlinie eines Finanzunternehmens zu Verträgen über IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, einen Anbieter fragen lassen muss: die sechs Bewertungen vor der Unterzeichnung, die Quellen der Sicherheit, die Prüfmethoden, die Bedingungen für das Vertrauen auf ein Zertifikat, die Berichte. 21 ihrer Punkte beantwortet der Anbieter. Wählen Sie, was Ihre Leitlinie nutzt; der Fragebogen steht unten im Wortlaut der Verordnung.
Der Fragebogen
Jeder Punkt ist der Text der Delegierten Verordnung. Die Nachweiszeilen sind StandardOS' Lesart, wo ein Managementsystem nach ISO/IEC 27001 die Antwort erzeugt; die Verordnung nennt keine Norm.
# DORA-Fragebogen zur Sorgfaltsprüfung Gesendet am von das Finanzunternehmen nach Artikel 28 Absatz 4 der Verordnung (EU) 2022/2554 und der Delegierte Verordnung (EU) 2024/1773, in Kraft seit dem 15. Juli 2024, wie im Amtsblatt veröffentlicht und gelesen am 12. September 2026. Jeder nummerierte Punkt ist der Text der Delegierten Verordnung; die Antwort- und Nachweiszeilen sind die Bitte des Unternehmens. ## Teil A. Was wir vor Vertragsschluss bewerten (Artikel 6 Absatz 1) Unsere Leitlinie verlangt, vor Abschluss des Vertrags zu bewerten, ob Sie: ### 6(1)(a) über die geschäftliche Reputation, hinreichende Fähigkeiten, Fachkenntnisse und angemessene finanzielle, personelle und technische Ressourcen, Informationssicherheitsstandards, eine angemessene Organisationsstruktur, ein angemessenes Risikomanagement und angemessene interne Kontrollen sowie gegebenenfalls über die erforderlichen Zulassungen oder Registrierungen verfügt, um die IKT-Dienstleistungen zur Unterstützung der kritischen oder wichtigen Funktion zuverlässig und professionell erbringen zu können; Ihre Antwort: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): Clause 6.1.3, Clause 9.2, Clause 9.3 ### 6(1)(b) in der Lage ist, einschlägige technologische Entwicklungen zu überwachen und führende Praktiken im Bereich der IKT-Sicherheit zu ermitteln und sie gegebenenfalls zu implementieren, damit er über einen wirksamen und soliden Rahmen für die digitale operationale Resilienz verfügt; Ihre Antwort: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): A.5.7, A.8.32 ### 6(1)(c) IKT-Unterauftragnehmer nutzt oder zu nutzen gedenkt, um IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen oder wesentlicher Teile davon zu erbringen; Ihre Antwort: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): A.5.19, A.5.20, A.5.21 ### 6(1)(d) in einem Drittstaat lokalisiert ist oder die Daten in einem Drittstaat verarbeitet oder speichert und, falls dies der Fall ist, ob diese Praxis die operationellen Risiken, Reputationsrisiken oder das Risiko erhöht, von restriktiven Maßnahmen, einschließlich Embargos und Sanktionen, betroffen zu sein, die sich auf die Fähigkeit des IKT-Drittdienstleisters, die IKT-Dienstleistungen zu erbringen, oder die Fähigkeit des Finanzunternehmens, diese IKT-Dienstleistungen zu empfangen, auswirken können; Ihre Antwort: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): A.5.9 ### 6(1)(e) vertraglichen Vereinbarungen zustimmt, mit denen effektiv die Möglichkeit sichergestellt wird, dass das Finanzunternehmen selbst, beauftragte Dritte und zuständige Behörden Audits beim IKT-Drittdienstleister, auch in dessen Räumlichkeiten, durchführen; Ihre Antwort: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): A.5.35 ### 6(1)(f) in ethischer und sozial verantwortlicher Weise handelt, die Menschenrechte und die Rechte des Kindes achtet, einschließlich des Verbots der Kinderarbeit, die geltenden Grundsätze des Umweltschutzes einhält und angemessene Arbeitsbedingungen gewährleistet. Ihre Antwort: [auszufüllen] Keine ISO-27001-Aufzeichnung beantwortet diesen Punkt; eine sachliche Antwort ist erforderlich. ## Teil B. Die Sicherheit, die wir nutzen werden (Artikel 6 Absatz 3) Noch kein Sicherheitselement ausgewählt; Artikel 6 Absatz 4 verlangt mindestens eines, und wo angebracht mehr als eines. ## Teil C. Zugang, Inspektion, Prüfung und Tests (Artikel 8 Absatz 2) Noch keine Prüf- oder Testmethode ausgewählt. ## Teil D. Berichte und Überwachung (Artikel 9 Absatz 2) Der regelmäßige Bericht wird im folgenden Rhythmus verlangt: Vierteljährlich. Unsere Leitlinie stellt sicher: ### 9(2)(a) die IKT-Drittdienstleister dem Finanzunternehmen angemessene Berichte über ihre Tätigkeiten und Dienstleistungen vorlegen, darunter regelmäßige Berichte, Berichte über Vorfälle, Berichte über die Erbringung von Dienstleistungen, Berichte über die IKT-Sicherheit und Berichte über Maßnahmen und Tests zur Geschäftsfortführung; Bitte liefern: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): A.8.16, A.5.24, A.5.29, A.5.30, Clause 9.2, Clause 9.3 ### 9(2)(b) die Leistungsfähigkeit von IKT-Drittdienstleistern anhand wesentlicher Leistungsindikatoren, wesentlicher Kontrollindikatoren, Audits, Selbstzertifizierungen und unabhängiger Überprüfungen im Einklang mit dem IKT-Risikomanagementrahmen des Finanzunternehmens bewertet wird; Unsere eigene Bewertung; keine Antwort erforderlich. ### 9(2)(c) das Finanzunternehmen andere relevante Informationen von den IKT-Drittdienstleistern erhält; Bitte liefern: [auszufüllen] Keine ISO-27001-Aufzeichnung beantwortet diesen Punkt; eine sachliche Antwort ist erforderlich. ### 9(2)(d) das Finanzunternehmen gegebenenfalls über IKT-bezogene Vorfälle und operationale oder sicherheitsbezogene Vorfälle im Zusammenhang mit Zahlungen unterrichtet wird; Bitte liefern: [auszufüllen] Nachweis, den ein ISO-27001-System erzeugt (StandardOS' Lesart): A.5.24, A.5.26 ### 9(2)(e) eine unabhängige Überprüfung und Audits vorgenommen werden, um die Einhaltung der rechtlichen und regulatorischen Anforderungen und Strategien zu prüfen. Unsere eigene Bewertung; keine Antwort erforderlich. ## Teil E. Das Informationsregister und der Vertrag Bitte füllen Sie das Datenblatt zum Informationsregister aus (die Spalten der Durchführungsverordnung (EU) 2024/2956, die nur Sie liefern können: Identifikationscode, Hauptsitz, oberstes Mutterunternehmen, Art der IKT-Dienstleistung, Länder der Erbringung, Speicherung und Verarbeitung, anwendbares Recht, Kündigungsfristen, Unterauftragnehmer nach Rang) und senden Sie die Klausel-Checkliste zu Artikel 30 mit einem Status je Klausel zurück. Beide sind als kostenlose Werkzeuge auf der Seite verfügbar, auf der dieser Fragebogen geschrieben wurde. Antworten werden nach Artikel 6 Absatz 2 bewertet: das Vorhandensein Ihrer Risikominderungs- und Geschäftsfortführungsmaßnahmen und wie ihr Funktionieren sichergestellt wird. Die Bewertung wird nach Artikel 9 Absatz 3 regelmäßig wiederholt. Dieser Fragebogen ist aus dem Text der Delegierten Verordnung erzeugt und keine Rechtsberatung; maßgeblich ist die eigene Leitlinie des Unternehmens.
Betreibt der Anbieter StandardOS, kommen die Antworten aus seinen Aufzeichnungen
Jede Nachweiszeile oben nennt eine Aufzeichnung, die ein ISO-27001-Managementsystem führt: die Erklärung zur Anwendbarkeit, das interne Auditprogramm, das Lieferantenverzeichnis, die Vorfall- und Kontinuitätsaufzeichnungen. StandardOS führt sie datiert und hash-verkettet in sechs Sprachen, sodass der Anbieter aus dem System antwortet statt aus dem Gedächtnis.
Das Datenblatt zum InformationsregisterDie Klausel-Checkliste zu Artikel 30Der Leitfaden des Anbieters zu dieser Delegierten Verordnung