Analyse & Bewertung

DORA-ITSM-Readiness-Check

Wie weit sind Ihre IT-Service-Management-Prozesse für die Anforderungen aus DORA aufgestellt? 21 Fragen über acht Anforderungsbereiche ergeben einen Reifegrad – und zeigen, in welcher Reihenfolge die Lücken sinnvoll zu schließen sind.

21 Fragen · 8 Bereiche ca. 6 Minuten Keine Datenübertragung

Störungsbearbeitung

Erkennen, klassifizieren, eskalieren – und im Ernstfall fristgerecht melden können.

Werden Störungen nach einheitlichen Kriterien klassifiziert?

Einheitlich bedeutet: nachvollziehbare Regeln für Priorität, Auswirkung und Dringlichkeit statt Einzelfallentscheidung.

Gibt es einen eigenen Prozess für schwerwiegende Vorfälle mit benannten Rollen?
Könnten Sie einen schwerwiegenden Vorfall innerhalb der aufsichtlichen Fristen meldefähig aufbereiten?

Gemeint ist die Fähigkeit, Erst-, Zwischen- und Abschlussmeldung mit den geforderten Angaben zu erstellen.

Werden Ursachen wiederkehrender Störungen systematisch nachverfolgt?

Änderungen am IKT-Bestand

Nachvollziehbare Freigaben und die Frage, welche Änderung kritische Funktionen berührt.

Sind Änderungen risikobasiert klassifiziert und dokumentiert freigegeben?
Gibt es ein Verfahren für Notfalländerungen mit verbindlicher Nachdokumentation?
Wird bei Änderungen geprüft, ob kritische oder wichtige Funktionen betroffen sind?

Kritische Funktionen und IKT-Assets

Die Grundlage fast aller weiteren Anforderungen: zu wissen, was wirklich kritisch ist.

Sind die kritischen und wichtigen Funktionen Ihres Hauses identifiziert und dokumentiert?

Fachlich hergeleitet aus Geschäftsprozessen, nicht aus der Systemlandschaft.

Sind die unterstützenden IKT-Assets diesen Funktionen zugeordnet?
Wird die Qualität der Konfigurationsdaten regelmäßig überprüft?

IKT-Drittdienstleister

Register, Kritikalität, Vertragsinhalte und die Frage, wie ein Ausstieg tatsächlich abliefe.

Führen Sie ein vollständiges Informationsregister über alle IKT-Drittdienstleister?

Vollständig heißt: einschließlich Unterauftragsverhältnissen bei kritischen Leistungen.

Sind kritische Dienstleister identifiziert und die Verträge entsprechend ausgestaltet?

Etwa zu Zugangs-, Prüfungs- und Kündigungsrechten sowie Leistungs- und Meldepflichten.

Liegen dokumentierte Ausstiegsstrategien für kritische Dienstleister vor?
Wird die Leistung der Dienstleister laufend überwacht und berichtet?

IKT-Risikomanagement und Fortführung

Rahmenwerk, Verantwortung im Leitungsorgan, Wiederanlauf und regelmäßige Tests.

Existiert ein dokumentierter IKT-Risikomanagement-Rahmen mit Verantwortung im Leitungsorgan?
Werden Schwachstellen systematisch erfasst, bewertet und behandelt?
Bestehen Fortführungs- und Wiederanlaufpläne für die kritischen Funktionen?
Werden diese Pläne regelmäßig getestet und die Ergebnisse dokumentiert?
Sind Wiederanlaufziele je kritischer Funktion festgelegt und mit dem Fachbereich abgestimmt?

Berichtswesen und Nachweise

Was nicht nachvollziehbar dokumentiert ist, gilt in der Prüfung als nicht geschehen.

Sind Entscheidungen, Freigaben und Abweichungen prüfbar dokumentiert?
Erhält das Leitungsorgan regelmäßig ein IKT-Risikoberichtswesen?

Wichtiger Hinweis: Dieser Check ist eine fachliche Orientierungshilfe und weder eine Rechtsberatung noch eine aufsichtsrechtliche Bewertung. Er ersetzt keine Gap-Analyse auf Basis Ihrer Verträge, Register und Testnachweise. Maßgeblich sind allein die Verordnung selbst sowie die Vorgaben Ihrer zuständigen Aufsicht.

Einordnung

Warum die Reihenfolge wichtiger ist als die Geschwindigkeit

Die meisten Häuser scheitern nicht am Anspruchsniveau, sondern an der Reihenfolge. Wer Vertragsanpassungen beginnt, bevor feststeht, welche Dienstleister kritisch sind, verhandelt zweimal. Wer Wiederanlaufziele festlegt, ohne die kritischen Funktionen fachlich hergeleitet zu haben, setzt Zahlen, die im Test nicht halten. Und wer das Informationsregister aufbaut, ohne die Unterauftragsverhältnisse zu kennen, liefert einen Nachweis, der bei der ersten Prüfung auffällt.

Deshalb gewichtet dieser Check die Grundlagen am stärksten: kritische Funktionen, Zuordnung der Assets, Dienstleisterregister und Wiederanlauf. Alles Weitere baut darauf auf und lässt sich deutlich schneller nachziehen, wenn das Fundament steht.

Empfohlene Reihenfolge

  1. Kritische und wichtige Funktionen fachlich herleiten und abstimmen.
  2. IKT-Assets und Abhängigkeiten diesen Funktionen zuordnen.
  3. Dienstleisterregister vervollständigen, Kritikalität einstufen.
  4. Verträge nachziehen, Ausstiegsstrategien ausarbeiten.
  5. Wiederanlaufziele festlegen, Tests planen und protokollieren.
  6. Berichtswesen an das Leitungsorgan in festen Turnus bringen.
Hintergrund

Häufige Fragen

Ersetzt dieser Check eine DORA-Gap-Analyse?

Nein, und das ist wichtig. Der Check gibt eine strukturierte Orientierung darüber, wie weit Ihre IT-Service-Management-Prozesse den Anforderungen entsprechen, und zeigt die größten Lücken. Eine belastbare Gap-Analyse erfordert den Blick in Verträge, Register, Testprotokolle und Organisationsunterlagen und ist ohne diese Nachweise nicht seriös möglich. Dieser Check ist auch keine Rechtsberatung.

Warum liegt der Schwerpunkt auf ITSM und nicht auf Informationssicherheit?

Weil die ITSM-Prozesse der Ort sind, an dem die Anforderungen im Tagesgeschäft sichtbar werden. Störungsbearbeitung, Änderungsfreigaben, Konfigurationsdaten, Dienstleistersteuerung und Nachweisführung entscheiden darüber, ob ein Haus die geforderten Belege überhaupt erzeugen kann. Die Informationssicherheit ist ein eigener, ebenso wichtiger Strang – nur eben nicht Gegenstand dieses Checks.

In welcher Reihenfolge sollte man Lücken schließen?

In aller Regel von unten nach oben: zuerst die kritischen und wichtigen Funktionen bestimmen, dann die IKT-Assets zuordnen, darauf aufbauend das Dienstleisterregister und die Kritikalitätseinstufung, dann Vertragsanpassungen, Ausstiegsstrategien, Wiederanlaufziele und Tests. Wer mit Vertragsnachverhandlungen beginnt, bevor die Kritikalität feststeht, verhandelt zweimal.

Wie wird der Reifegrad berechnet?

Jede Antwort steht für eine Lücke zur Anforderung, jede Frage hat ein Gewicht entsprechend ihrer praktischen Bedeutung. Der angezeigte Wert ist der erreichte Anteil am maximal möglichen Reifegrad über die beantworteten Fragen. Fragen zu kritischen Funktionen, Dienstleisterregister und Wiederanlauf wiegen am schwersten, weil ohne sie die übrigen Nachweise nicht belegbar sind.

Werden meine Angaben übertragen?

Nein. Die Auswertung läuft vollständig in Ihrem Browser, es werden keine Daten an einen Server gesendet oder gespeichert.

Nächster Schritt

Lücken erkannt – und ein knapper Zeitplan?

Die Reihenfolge entscheidet darüber, ob aus Lücken ein Arbeitsplan oder eine Dauerbaustelle wird. Schildern Sie mir Ihren Stand; Sie erhalten eine Einschätzung, was zuerst anzugehen ist und was realistisch parallel laufen kann.

DORA-Reifegrad

–
Auswertung