Begleitung zur DORA-Compliance-Page. Praktische Checkliste für Plattform-Engineers und Cloud-Architekten zur DORA-Umsetzung.
DORA-Geltungsbereich
DORA gilt für betroffene Finanzunternehmen und ihre IKT-Drittanbieter mit kritischen Funktionen.
Architektonische Anforderungen
Workload-Portabilität (Artikel 28(8))
- Dokumentierter Exit-Plan pro kritischer Funktion
- Test des Exit-Plans innerhalb der letzten 24 Monate
- Plattform-Abstraktion existiert auf ≥2 Anbietern
Konzentrationsrisiko-Transparenz
- Service-Katalog mit Lieferanten-Mapping
- Sub-Lieferantenketten bis zur zweiten Hop dokumentiert
- Konzentrationsrisiko-Position dokumentiert und annual reviewed
Operative Resilienz
- RTO/RPO dokumentiert und annual getestet
- Architektur unterstützt kontrollierte Failure-Injection
- Backup und DR funktionieren über Regionen hinweg
Souveränität und Aufsichtszugang
- Datenresidenz auf jeder Schicht durchgesetzt (Produktion, Backup, Observability, CI/CD)
- Verschlüsselung at rest, in transit, in use
- Verschlüsselungsschlüssel unter Kundenkontrolle
- Audit-Logs in Standardformaten exportierbar
Vertragliche und Lieferanten-Risiken
- Alle IKT-Drittanbieter-Vereinbarungen inventarisiert
- Article-30-Vertragsinhalt für kritische Funktionen
- Konzentrations-Schwellenwerte vereinbart
Häufige Lücken in bestehenden Setups
- Observability verlässt den Aufsichtsbereich leise — SaaS-Observability prozessiert Logs in den USA
- Exit-Plan nie getestet — DORA Article 28(8) erfordert Tests
- Konzentrationsrisiko als Beschaffungsfrage behandelt — vertragliche Diversität ohne architektonische Diversität
- Sub-Lieferantenkette unsichtbar nach erstem Hop
Wie geht es weiter?
Strukturierte DORA-Bewertung → Platform Readiness Assessment.
Ænix ist das Team hinter Cozystack.
Wissens-Check: DORA-Checkliste für Cloud-Architektur
5 questions · ~2 min