Digital Operational Resilience Act
DORA bezeichnet die EU-Verordnung 2022/2554 über die digitale operationale Resilienz im Finanzsektor
(Digital Operational Resilience Act). Die Verordnung wurde am 27. Dezember 2022 veröffentlicht, ist am 17. Januar 2023 in Kraft getreten und wird ab dem 17. Januar 2025 angewendet. In Deutschland wird DORA als Teil des Finanzmarktdigitalisierungsgesetzes (FinmadiG) umgesetzt, das im Dezember 2023 als Regierungsentwurf veröffentlicht wurde und neben DORA noch die EU-Geldtransferverordnung sowie die MiCA-Verordnung (Markets in Crypto Assets) umfasst.
Mit der MTG ERS Plattform steht den von DORA betroffenen Unternehmen ein zentrales System für alle kryptografischen Aufgaben zur Verfügung.
Ziel von DORA ist es, die Resilienz des europäischen Finanzmarktes gegenüber Cyberrisiken und Sicherheitsvorfällen zu stärken.
Mit DORA werden existierende Regulierungen EU-weit harmonisiert:
- EBA-Richtlinie zur IKT-Sicherheit (BAIT)
- EZB-TIBER-EU (TIBER-DE)
- NIS2-Richtlinie (IT-Sicherheitsgesetz)
- Resilienz kritischer Einrichtungen (KRITIS-Dachgesetz)
So wird zum Beispiel der Meldeprozess zusammengeführt und die Finanzaufsicht BaFin in Deutschland zum nationalen Melde-Hub für Sicherheitsvorfälle im Finanzsektor.
In den Geltungsbereich von DORA fallen unter anderem Kreditinstitute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen und Versicherungsunternehmen.
Anforderungen an MTG ERS
Gesetzliche Anforderungen & Zeitplan
Die Anforderungen von DORA werden durch technische Regulierungs- (RTS) und Implementierungsstandards (ITS) konkretisiert, die gemeinsam von drei europäischen Aufsichtsbehörden (EU-Wertpapieraufsichtsbehörde, EU-Bankenaufsichtsbehörde und EU-Aufsichtsbehörde für das Versicherungswesen) erarbeitet werden. Aktuell ist erst ein Teil der finalen RTS- und ITS-Dokumente veröffentlicht. Die übrigen Standards folgen im Laufe des Jahres 2024.
Die Anforderungen der DORA lassen sich grob in die folgenden Kategorien unterteilen:
- Risikomanagement-Rahmenwerk
- Klassifizierung und Meldung von Vorfällen
- Standards für das Testen der digitalen Resilienz
- Management des Drittparteienrisikos (Dienstleister und Auslagerungen)
- Austausch von Cyberbedrohungsdaten
Die Umsetzung von DORA stellt Finanzunternehmen vor große Herausforderungen. Das liegt auf der einen Seite am Umfang der damit verbundenen Aufgabe. Hinzu kommt der enge Zeitraum, der Unternehmen für die Umsetzung der Anforderungen bleibt. Zwischen der Veröffentlichung der letzten RTS- und ITS-Dokumente und dem Zeitpunkt der Anwendung der DORA liegt weniger als 1 Jahr, die für die Analyse, Planung und Umsetzung zur Verfügung stehen.
MTG bietet Kunden aus dem Finanzwesen sowohl Managed-Cloud-Services als auch On-Premise Lösungen an. Verbunden ist dieses Angebot mit einem direkten Zugriff auf exzellentes IT Security Know-how, das bei der Planung und Umsetzung der Security Bausteine erforderlich ist.
In Artikel 7 des Regulierungsstandards (RTS) JC 2023 86 werden Anforderungen an das Management, der dabei verwendeten kryptografischen Schlüssel definiert, die mit den MTG ERS Komponenten umgesetzt werden können. Die MTG ERS Lösung zeichnet sich durch die Möglichkeit aus, über ein einheitliches, zentrales System die Anforderungen zum Key Management, Certificate Lifecycle Management und PKI umsetzen zu können.
Anwendungsfälle
Artikel 6 des RTS JC 2023 86 fordert eine umfassende Verschlüsselung von
- Daten zu jedem Zeitpunkt ihrer Verarbeitung (at rest, in transit, in use) sowie
- Internen und externen Netzwerkverkehr.
Zur Erfüllung dieser Anforderungen seien hier beispielhaft drei Anwendungsfälle erwähnt, die sich auf Basis von Produkten der MTG AG einfach realisieren lassen:
Verschlüsselung von Datenbanken
Das MTG Key Management System (KMS) bietet eine KMIP (Key Management Interoperability Protocol) Schnittstelle, über die vom KMS verwaltete Schlüssel in einer Vielzahl von Anwendungen und Use Cases verfügbar gemacht werden können. Das umfasst zum Beispiel die Verschlüsselung von Datenbanken (etwa MongoDB, Oracle (TDE), MySQL, DB2, etc.) oder die Verschlüsselung von Datenbackups.
Verschlüsselung von Virtuellen Maschinen
Zusammen mit dem langjährigen Kooperationspartner und Infrastruktur Serviceprovider DARZ GmbH bietet die MTG AG ein VMware Encryption-as-a-Service-Angebot an, mit dem Sie Ihre virtuellen Maschinen schnell und einfach verschlüsseln können. Die dabei verwendeten kryptografischen Schlüssel werden dabei über das MTG Key Management System (KMS) verwaltet und geschützt. Das MTG KMS wurde von VMware zertifiziert. Unternehmen können damit über ihre gewohnte Benutzeroberfläche des vCloud Directors und des vCenters ihre VMware-VM mit wenigen Klicks zuverlässig verschlüsseln. Dieser Verschlüsselungsservice wurde von TeleTrusT mit dem Innovationspreis 2023 ausgezeichnet
Sichere Identitäten
und Zertifikatslaufzeitüberwachung
Für alle Anwendungsfälle, in denen Public Key Zertifikate zum Einsatz kommen, bietet sich der Einsatz der MTG Corporate PKI mit dem integrierten MTG Certificate Lifecycle Manager an. Durch den Einsatz von Policies können Zertifikate maßgeschneidert für jeden Use Case definiert und erstellt werden, z.B. TLS-Zertifikate für Webserver, S/MIME-Zertifikate für gesicherte E-Mail-Kommunikation oder Personenzertifikate für die Zwei-Faktor-Authentifizierung.
Dieses Angebot steht zur Verfügung als: