Was ist eigentlich…
DORA
Der Digital Operational Resilience Act (DORA, EU 2022⁄2554) ist seit dem 17. Januar 2025 verbindlich anwendbar. Er gilt für nahezu alle regulierten Finanzmarktteilnehmer: Kreditinstitute, Versicherungen, Wertpapierfirmen, Zahlungsdienstleister, Asset Manager, Sparkassen und Genossenschaftsbanken — mit gestuften Anforderungen nach Verhältnismäßigkeit (Art. 4).
Artikel 11 verpflichtet Finanzunternehmen, Backup-Policies zu erstellen und diese regelmäßig zu testen: Backup-Systeme müssen von Produktionssystemen isoliert sein, die Wiederherstellbarkeit muss regelmäßig getestet und dokumentiert werden, Recovery Time Objectives (RTOs) und Recovery Point Objectives (RPOs) müssen für kritische Systeme definiert sein.
Artikel 12 stellt konkrete Anforderungen an den technischen Schutz von Backup-Daten: Sie müssen vor unbefugter Veränderung oder Löschung geschützt sein — auch durch kompromittierte Administrator-Konten. im Governance Mode (durch Admins aufhebbar) erfüllt Art. 12 nicht vollständig; Compliance Mode mit Multi-Person-Authorization oder ein physischer auf Hardware-Ebene sind die technisch belastbareren Lösungen.
Artikel 28 – 30 regeln das IKT-Drittparteienmanagement: Alle kritischen IKT-Drittanbieter müssen inventarisiert, bewertet und vertraglich auf DORA-Anforderungen verpflichtet werden — mit Klauseln zu Audit-Rechten, Verfügbarkeits-SLAs, Exit-Strategien und Datenlokalisierung. Für bestehende Verträge gilt eine Übergangsfrist bis zum 31. Dezember 2026.
Immutable Storage
Immutable Storage bezeichnet Speichertechnologien, die gespeicherte Daten vor nachträglicher Veränderung oder Löschung schützen — wobei der entscheidende Unterschied darin liegt, ob dieser Schutz auf Hardware-Ebene (nicht umgehbar) oder auf Software-Ebene (durch Administratoren mit ausreichenden Rechten umgehbar) durchgesetzt wird.
Air Gap
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.