DORA-ITSM-Readiness-Check
Wie weit sind Ihre IT-Service-Management-Prozesse für die Anforderungen aus DORA aufgestellt? 21 Fragen über acht Anforderungsbereiche ergeben einen Reifegrad – und zeigen, in welcher Reihenfolge die Lücken sinnvoll zu schließen sind.
Wichtiger Hinweis: Dieser Check ist eine fachliche Orientierungshilfe und weder eine Rechtsberatung noch eine aufsichtsrechtliche Bewertung. Er ersetzt keine Gap-Analyse auf Basis Ihrer Verträge, Register und Testnachweise. Maßgeblich sind allein die Verordnung selbst sowie die Vorgaben Ihrer zuständigen Aufsicht.
Warum die Reihenfolge wichtiger ist als die Geschwindigkeit
Die meisten Häuser scheitern nicht am Anspruchsniveau, sondern an der Reihenfolge. Wer Vertragsanpassungen beginnt, bevor feststeht, welche Dienstleister kritisch sind, verhandelt zweimal. Wer Wiederanlaufziele festlegt, ohne die kritischen Funktionen fachlich hergeleitet zu haben, setzt Zahlen, die im Test nicht halten. Und wer das Informationsregister aufbaut, ohne die Unterauftragsverhältnisse zu kennen, liefert einen Nachweis, der bei der ersten Prüfung auffällt.
Deshalb gewichtet dieser Check die Grundlagen am stärksten: kritische Funktionen, Zuordnung der Assets, Dienstleisterregister und Wiederanlauf. Alles Weitere baut darauf auf und lässt sich deutlich schneller nachziehen, wenn das Fundament steht.
Empfohlene Reihenfolge
- Kritische und wichtige Funktionen fachlich herleiten und abstimmen.
- IKT-Assets und Abhängigkeiten diesen Funktionen zuordnen.
- Dienstleisterregister vervollständigen, Kritikalität einstufen.
- Verträge nachziehen, Ausstiegsstrategien ausarbeiten.
- Wiederanlaufziele festlegen, Tests planen und protokollieren.
- Berichtswesen an das Leitungsorgan in festen Turnus bringen.
Häufige Fragen
Ersetzt dieser Check eine DORA-Gap-Analyse?
Nein, und das ist wichtig. Der Check gibt eine strukturierte Orientierung darüber, wie weit Ihre IT-Service-Management-Prozesse den Anforderungen entsprechen, und zeigt die größten Lücken. Eine belastbare Gap-Analyse erfordert den Blick in Verträge, Register, Testprotokolle und Organisationsunterlagen und ist ohne diese Nachweise nicht seriös möglich. Dieser Check ist auch keine Rechtsberatung.
Warum liegt der Schwerpunkt auf ITSM und nicht auf Informationssicherheit?
Weil die ITSM-Prozesse der Ort sind, an dem die Anforderungen im Tagesgeschäft sichtbar werden. Störungsbearbeitung, Änderungsfreigaben, Konfigurationsdaten, Dienstleistersteuerung und Nachweisführung entscheiden darüber, ob ein Haus die geforderten Belege überhaupt erzeugen kann. Die Informationssicherheit ist ein eigener, ebenso wichtiger Strang – nur eben nicht Gegenstand dieses Checks.
In welcher Reihenfolge sollte man Lücken schließen?
In aller Regel von unten nach oben: zuerst die kritischen und wichtigen Funktionen bestimmen, dann die IKT-Assets zuordnen, darauf aufbauend das Dienstleisterregister und die Kritikalitätseinstufung, dann Vertragsanpassungen, Ausstiegsstrategien, Wiederanlaufziele und Tests. Wer mit Vertragsnachverhandlungen beginnt, bevor die Kritikalität feststeht, verhandelt zweimal.
Wie wird der Reifegrad berechnet?
Jede Antwort steht für eine Lücke zur Anforderung, jede Frage hat ein Gewicht entsprechend ihrer praktischen Bedeutung. Der angezeigte Wert ist der erreichte Anteil am maximal möglichen Reifegrad über die beantworteten Fragen. Fragen zu kritischen Funktionen, Dienstleisterregister und Wiederanlauf wiegen am schwersten, weil ohne sie die übrigen Nachweise nicht belegbar sind.
Werden meine Angaben übertragen?
Nein. Die Auswertung läuft vollständig in Ihrem Browser, es werden keine Daten an einen Server gesendet oder gespeichert.
Lücken erkannt – und ein knapper Zeitplan?
Die Reihenfolge entscheidet darüber, ob aus Lücken ein Arbeitsplan oder eine Dauerbaustelle wird. Schildern Sie mir Ihren Stand; Sie erhalten eine Einschätzung, was zuerst anzugehen ist und was realistisch parallel laufen kann.