Der Digital Operational Resilience Act (DORA) zwingt Finanzinstitute zum Handeln: Operative Cyberresilienz rückt in den Fokus und damit die zentrale Frage für Security-Teams: Wie detektiert, analysiert und kontrolliert man Cybervorfälle schnell genug? Moderne Sicherheitsarchitekturen liefern die Antwort.
Viele Finanzinstitute stehen bei der Umsetzung von DORA vor erheblichen Herausforderungen: 24/7-Monitoring, schnelle Eskalationsprozesse und kontinuierliche Analyse erfordern Fachwissen und personelle Ressourcen, die oft nur begrenzt verfügbar sind.
(Bild: Gemini / KI-generiert)
Mit DORA, demDigital Operational Resilience Act verschiebt sich der Fokus im Finanzsektor deutlich in Richtung operativer Cyberresilienz. Die Verordnung umfasst dabei ein breites Spektrum von Anforderungen – von Risikomanagement und Resilienztests über Wiederherstellungs- und Wiederanlaufmaßnahmen bis hin zu Incident Response und Meldeprozessen. Für Security-Teams wird es damit noch wichtiger, Sicherheitsvorfälle frühzeitig zu erkennen, korrekt einzuordnen und kontrolliert einzudämmen. Genau diese Kombination aus Detektion, Analyse und Reaktion prägt moderne Sicherheitsarchitekturen im Finanzumfeld.
Die zentrale Herausforderung besteht dabei darin, aus großen Mengen technischer Ereignisdaten in kürzester Zeit belastbare Entscheidungen abzuleiten. Denn moderne Angriffsmethoden erhöhen die Geschwindigkeit von Sicherheitsvorfällen massiv – insbesondere durch automatisierte und KI-gestützte Werkzeuge.
KI-gestützte Angriffe beschleunigen die Angriffskette
Angreifer automatisieren inzwischen große Teile ihrer Angriffsketten. KI-gestützte Tools analysieren öffentlich verfügbare Informationen, identifizieren verwundbare Systeme und priorisieren potenzielle Angriffswege innerhalb weniger Minuten. Gleichzeitig beschleunigen automatisierte Frameworks laterale Bewegungen, Credential Harvesting und Privilege Escalation innerhalb kompromittierter Netzwerke. Dadurch verkürzt sich die Zeit zwischen Erstzugriff und operativer Ausbreitung erheblich. Während Angreifer früher häufig einzelne Phasen nacheinander durchliefen, erfolgen interne Ausbreitung und Datenzugriffe heute oft parallelisiert und hochautomatisiert.
Für Security-Teams steigen damit die Anforderungen an Detection und Response deutlich. Klassische, signaturbasierte Sicherheitsmechanismen erfassen viele dieser dynamischen Angriffsmuster nur eingeschränkt. Unternehmen setzen deshalb verstärkt auf verhaltensbasierte Analysen, die Abweichungen vom normalen Systemverhalten erkennen und Ereignisse aus unterschiedlichen Quellen korrelieren.
Dafür führen Sicherheitsplattformen Telemetriedaten aus Endgeräten, Firewalls, Cloud-Workloads, Identity-Systemen und Netzwerkkomponenten zusammen. Technologien wie SIEM, XDR und UEBA helfen dabei, verdächtige Muster sichtbar zu machen – etwa ungewöhnliche Login-Sequenzen, verdächtige Aufrufe oder auffällige Datenbewegungen zwischen Systemen.
Wie relevant diese Geschwindigkeit inzwischen geworden ist, zeigt ein typisches Angriffsszenario im Finanzumfeld: Angreifer kompromittieren zunächst einen extern erreichbaren VPN-Zugang über gestohlene Zugangsdaten. Anschließend identifizieren automatisierte Skripte privilegierte Konten im Active Directory und bewegen sich lateral auf weitere Systeme. Parallel analysieren KI-gestützte Tools interne Netzwerkstrukturen und priorisieren Systeme mit sensiblen Finanz- oder Kundendaten. Moderne Detection-Systeme erkennen in solchen Situationen beispielsweise die Kombination aus ungewöhnlicher Geolokation, atypischem Login-Verhalten und verdächtigen Anfragen. Security-Teams können daraufhin kompromittierte Konten sperren, Systeme isolieren und verdächtige Verbindungen blockieren, bevor sich der Angriff weiter ausbreitet. Genau diese operative Geschwindigkeit gewinnt unter DORA zusätzlich an Bedeutung.
DORA fordert unter anderem eine kontinuierliche Überprüfung der digitalen operationalen Resilienz. Ein zentraler Bestandteil dafür ist permanentes Schwachstellenmanagement. Für viele Finanzinstitute bildet es einen vergleichsweisen schnell umsetzbaren Einstieg, um Transparenz über IT-Systeme, Assets und kritische Abhängigkeiten zu schaffen. Gleichzeitig reduziert konsequentes Vulnerability Management die operative Belastung nachgelagerter Detection- und Monitoring-Prozesse erheblich. Viele Schwachstellen lassen sich bereits im Vorfeld identifizieren und beheben.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Moderne Schwachstellenanalysen priorisieren Risiken dabei zunehmend kontextbasiert. Security-Teams bewerten Schwachstellen nicht allein anhand technischer Scores, sondern zusätzlich anhand vorhandener Exploits, Asset-Kritikalität, erreichbarer Systeme oder potenzieller Auswirkungen auf Geschäftsprozesse. Dadurch konzentrieren Unternehmen ihre Ressourcen gezielt auf besonders relevante Risiken.
Die größte Herausforderung liegt häufig in der korrekten Einordnung
Die technische Erkennung eines Angriffs stellt heute oft nur den ersten Schritt dar. Deutlich anspruchsvoller ist in vielen Fällen die korrekte Bewertung der regulatorischen Relevanz eines Sicherheitsvorfalls. DORA fordert eine Business-Impact-basierte Klassifizierung von ICT-Vorfällen. Finanzinstitute müssen deshalb bewerten, welche Auswirkungen ein Vorfall auf kritische Prozesse, Kunden, Transaktionen oder Dienstleistungen hat und ob daraus Meldepflichten entstehen.
Dafür sollen Security-Teams technische Informationen aus unterschiedlichen Quellen zusammenführen und sie um geschäftskritische Kontextdaten ergänzen. Moderne Analysen in einem Security Operations Center (SOC) bewerten beispielsweise gleichzeitig CVE-Score, Kritikalität betroffener Systeme, Exploitability, Benutzerkontext und potenzielle Auswirkungen auf Kernprozesse.
Erst durch diese Kontextualisierung entsteht ein belastbares Lagebild. Einzelne Alerts liefern isoliert betrachtet häufig nur begrenzte Erkenntnisse. Die eigentliche Priorisierung erfolgt durch die Korrelation mehrerer Ereignisse und die Bewertung ihres möglichen Business Impacts.
Enge Meldefristen erhöhen den Druck auf Detection und Response
DORA definiert enge Fristen für die Meldung schwerwiegender ICT-Vorfälle. Finanzunternehmen müssen deshalb Sicherheitsereignisse schnell erkennen, strukturiert analysieren und belastbar dokumentieren. Hier gewinnen Kennzahlen wie Mean Time to Detect (MTTD) und Mean Time to Respond (MTTR) erheblich an Bedeutung. Sie zeigen, wie schnell Organisationen verdächtige Aktivitäten erkennen, priorisieren und kontrollieren können. Niedrige MTTD- und MTTR-Werte schaffen die operative Grundlage, um regulatorische Meldefristen zuverlässig einzuhalten.
In modernen SOC-Umgebungen dokumentieren Ticketsysteme deshalb jeden sicherheitsrelevanten Alert inklusive Zeitstempeln, Bewertungsschritten, Eskalationen und technischen Gegenmaßnahmen. Ergänzende Reportings schaffen belastbare Nachweise für interne Audits, regulatorische Prüfungen und Compliance-Anforderungen. Diese strukturierte Dokumentation unterstützt gleichzeitig die operative Incident Response. Teams können frühere Vorfälle schneller nachvollziehen, Zusammenhänge besser erkennen und Reaktionsprozesse kontinuierlich optimieren.
Viele Finanzinstitute stehen dabei vor erheblichen Herausforderungen: Rund-um-die-Uhr-Monitoring, schnelle Eskalationsprozesse und kontinuierliche Analysekapazitäten erfordern spezialisiertes Fachwissen und personelle Ressourcen, die intern oft nur begrenzt verfügbar sind. Deshalb setzen viele Unternehmen auf hybride Betriebsmodelle oder lagern einzelne Sicherheitsfunktionen an spezialisierte Dienstleister aus. Besonders 24/7-Sicherheitsüberwachung und Incident-Response-Prozesse gewinnen dabei an Bedeutung, da Angriffe heute unabhängig von Geschäftszeiten stattfinden und sich innerhalb kurzer Zeit ausbreiten können.
DORA erhöht auch die Anforderungen an ICT-Dienstleister
Wer Sicherheitsfunktionen auslagert, muss unter DORA zusätzlich strenge Anforderungen an das Management von Drittanbieterrisiken erfüllen. Die Verordnung verlangt transparente Governance-Strukturen, belastbare Sicherheitsprozesse und nachvollziehbare Kontrollmechanismen für externe ICT-Dienstleister.
Zertifizierungen wie ISO 27001 oder Prüfungen nach BSI IT-Grundschutz gewinnen dadurch weiter an Bedeutung. Sie dienen Finanzorganisationen als wichtiger Nachweis dafür, dass Dienstleister etablierte Sicherheits- und Betriebsprozesse implementiert haben und regulatorische Anforderungen unterstützen können.
Die Anforderungen rund um Detection, Incident Response und Meldeprozesse bilden natürlich nur einen Teil des DORA-Rahmenwerks. Die Verordnung umfasst darüber hinaus weitere zentrale Bausteine der digitalen operationalen Resilienz. Dazu gehören Business-Recovery- und Wiederanlaufpläne, regelmäßige Resilienztests sowie Root-Cause-Analysen nach schwerwiegenden Vorfällen. Finanzunternehmen sollen dadurch in der Lage sein, kritische oder wichtige Funktionen auch während und nach Störungen kontrolliert aufrechtzuerhalten.
DORA schärft, strukturiert oder integriert Sicherheits- und Resilienzfähigkeiten vieler Finanzunternehmen. Governance, Detection, Incident Response, Recovery und Business Continuity wachsen enger zusammen und entwickeln sich zu integrierten Resilienzmodellen. Für Security-Teams entsteht daraus eine klare operative Aufgabe: Sicherheitsvorfälle frühzeitig sichtbar machen, Risiken kontextbezogen priorisieren und technische Gegenmaßnahmen schnell koordinieren. Gleichzeitig müssen diese Fähigkeiten in umfassendere Resilienzkonzepte eingebettet werden, die auch Wiederanlaufplanung, Resilienztests und kontinuierliche Verbesserungsprozesse berücksichtigen. Resilienz zeigt sich dabei in der Fähigkeit, unter realen Bedingungen handlungsfähig zu bleiben – während eines Vorfalls, bei der Wiederherstellung kritischer Funktionen und in der konsequenten Weiterentwicklung der eigenen Sicherheitsorganisation.
Über den Autor: Jürgen Crasser ist Senior Architect & Strategist Cyber Resilience bei 8COM. Mit über 30 Jahren IT-Erfahrung in unterschiedlichen Rollen und Funktionen – vom System Engineer über Service Management bis hin zu Führungsaufgaben – verbindet er Strategie, Architektur und operativen Sicherheitsbetrieb.