Paket 5 · Leistungen
IT‑Revision, DORA und IKT‑Risikomanagement
Für Finanzunternehmen und regulierte Häuser, die prüfungsfähig sein müssen.
Prüfungsfähig werden: IKT‑Risikomanagement nach Artikel 6 DORA, nachvollziehbar belegt.
Woran Sie merken, dass Sie das brauchen
DORA gilt seit dem 17. Januar 2025. Die Aufsicht fragt nicht, ob Sie ein Rahmenwerk dokumentiert haben, sondern ob es wirkt – und ob Sie das belegen können.
Das Informationsregister ist unvollständig oder passt nicht zum Vertragsverzeichnis. Genau dort setzen Sonderprüfungen zuerst an.
Die IT‑Revision ist personell dünn besetzt oder die Unabhängigkeit ist nicht sauber getrennt: Wer die Systeme betreut, kann sie nicht unabhängig prüfen.
Eine Prüfung steht an, und Sie wollen vorher wissen, wo Sie stehen – statt es in der Prüfung zu erfahren.
Was Sie bekommen
- Prüfungsplanung mit Scoping: Was wird geprüft, nach welchem Maßstab, mit welcher Aussage.
- Prüfung des IKT‑Risikomanagementrahmens nach Artikel 6 DORA: Governance, Risikobewertung, Maßnahmen, Überwachung, Berichtswesen.
- Durchsicht des Informationsregisters nach Artikel 28 Abs. 3 DORA und Abgleich mit Vertragsverzeichnis und Beschaffungsdaten.
- Prüfung der Vertragsanforderungen an IKT-Drittdienstleister und der Ausstiegsstrategien.
- Prüfung von Notfallmanagement und Wiederanlauf: Sind die Ziele definiert, und wurde die Wiederherstellung getestet?
- Feststellungen mit Risikobewertung, Empfehlung und Priorität – jede nachvollziehbar belegt.
- Maßnahmenplan mit Verantwortlichen und Fristen sowie Nachverfolgung bis zur Erledigung.
- Bericht nach den Standards des IIA und des DIIR; ergänzend sind IDW PS 330, IDW PS 860, IDW PS 951, ISAE 3402 und SOC 2 berücksichtigt.
Wie lange es dauert
Erstprüfung in der Regel acht bis zwölf Wochen. Danach jährliche Prüfungen in kürzerem Umfang.
Was Sie beisteuern
Zugang zu Richtlinien, Register, Verträgen und Prüfungsberichten, ein Ansprechpartner je Domäne, ein Kick-off mit der Leitung.
Was nicht enthalten ist
Die Umsetzung der Maßnahmen. Wer prüft, darf nicht umsetzen – sonst verliert der Bericht seine Unabhängigkeit vor der Aufsicht. Beratung zu Methodik, Prüfungsplanung und Nachweisführung ist möglich.
Häufige Fragen
Können Sie unsere Revision unterstützen, statt sie zu übernehmen?
Ja, als Co-Sourcing: Sie behalten die Verantwortung und die Berichte, ich bringe Methodik, Prüfungshandlungen und Kapazität ein. Das ist der häufigste Weg bei knapper Besetzung.
Was ist der häufigste Befund?
Sicherungen laufen, aber eine Wiederherstellung wurde nie getestet. Danach folgen Berechtigungen, die nie rezertifiziert wurden, und ein Informationsregister, das nicht zum Vertragsverzeichnis passt.
Reicht ein Gap-Analyse oder brauchen wir die Prüfung?
Die Gap-Analyse zeigt Lücken gegen die Verordnung, die Prüfung bewertet, ob das Rahmenwerk wirkt. Für die Aufsicht zählt am Ende die Prüfung mit belastbaren Nachweisen.
Arbeiten Sie mit unserer Revision oder unabhängig?
Beides ist möglich. Unabhängig heißt: eigener Bericht, eigene Feststellungen. Mit Ihrer Revision heißt: gemeinsame Prüfungshandlungen, Ihr Bericht bleibt Ihrer.
Erstgespräch
Im ersten Gespräch klären wir, ob das Paket zu Ihrer Lage passt. Danach gibt es zwei Terminvorschläge und eine klare Aussage zum Aufwand.
Weitere Pakete
- Architektur-Review – Für Häuser, deren IT gewachsen ist und bei denen niemand mehr den Gesamtüberblick hat.
- Projekt- und Teilprojektleitung – Für Vorhaben, die einen Verantwortlichen brauchen – nicht noch einen Dienstleister.
- Interim: Lead Architekt / Fachleiter Plattformbetrieb – Für Vakanzen, die den Betrieb nicht warten lassen.
- KI-Architekturen und Automatisierung – Für Häuser, die KI im eigenen Netz betreiben müssen – ohne Cloud und ohne fremden Zugriff.
- Schulungen und Seminare – Für Teams, die es danach selbst können sollen.
Kontakt
Erstgespräch anfragen
Schreiben Sie die Situation in drei Sätzen. Ich antworte in der Regel innerhalb eines Werktags mit einer Einschätzung und zwei Terminvorschlägen.