Regulatorische Compliance & Technische Umsetzung

DORA & Cyber Resilience

Der Digital Operational Resilience Act (DORA) verlangt von Banken, Versicherungen und Finanzdienstleistern einen ganzheitlichen Ansatz für die operative Resilienz, nämlich von der Risikoanalyse bis zum Incident Response. Ich begleite Sie bei der technischen Umsetzung, von der DORA-Readiness-Bewertung bis zur Implementierung resilienter Architekturen für geschäftskritische Systeme.

// Der regulatorische Rahmen

Was ist DORA?

Der Digital Operational Resilience Act (DORA) - Verordnung (EU) 2022/2554 - ist die erste umfassende EU-Regulierung, die den digitalen operationellen Widerstand von Finanzunternehmen regelt. Sie gilt direkt in allen Mitgliedstaaten und betrifft Banken, Versicherungen, Wertpapierfirmen, Kryptowertstoff-Dienstleister und zahlreiche weitere Finanzakteure.

DORA geht weit über klassische IT-Sicherheitsanforderungen hinaus. Der Fokus liegt auf der operativen Resilienz - der Fähigkeit, IT-bedingte Störungen zu verhindern, zu erkennen, darauf zu reagieren und sich davon zu erholen. Compliance allein reicht nicht mehr aus; nachweisbare Resilienz im Ernstfall ist das neue Standard.

Seit dem 17. Januar 2025 gilt DORA vollständig. Die BAFin und die EZB überwachen die Einhaltung - und Sanktionen bei Verstößen können erheblich sein.

Die fünf Säulen von DORA

01

ICT-Risikomanagement

Umfassendes Framework für den Umgang mit ICT-Risiken - von der Identifizierung über die Bewertung bis zur Behandlung. Inklusive Penetration Testing und Threat-Ledger-Pentesting.

02

ICT-bezogene Incident Classification & Reporting

Klassifizierung und meldepflichtige Reporting von ICT-bezogenen Sicherheitsvorfällen an die zuständige Behörde (BAFin) nach einheitlichen Kriterien und Zeitrahmen.

03

Operational Resilience Testing

Regelmäßige Tests der operativen Resilienz - einschließlich grundlegenden Penetrationstests, TLPT (Threat-Led Penetration Testing) und scenario-basierter Resilienztests.

04

Management von ICT-Drittanbieterrisiken

Transparente Registrierung aller ICT-Drittanbieterverträge, Risikobewertungen, Exit-Strategien und Aufhebung kritischer Abhängigkeiten von Cloud-Anbietern.

05

Informationsaustausch

Freiwillige Vereinbarung von Informationsaustauschmechanismen zwischen Finanzunternehmen zur Verbesserung der gemeinsamen Cybersicherheitslage.

// Mein Ansatz

Drei Säulen der DORA-Implementierung

Von der strategischen Bewertung über die technische Architektur bis zum operativen Incident Response - ich decke die gesamte Bandbreite der DORA-Umsetzung ab.

DORA-Readiness & Compliance

Systematische Bestandsaufnahme und Lückenanalyse Ihrer technischen DORA-Reife. Von der strukturellen Soll-Ist-Analyse bis zum konkreten Maßnahmenplan zur Schließung regulatorischer Gaps.

  • Soll-Ist-Analyse der technischen DORA-Reife mit detailliertem Gap-Bericht
  • Technische ICT-Risikobewertung von System- und Cloud-Architekturen gemäß DORA
  • Technische Dokumentation und Nachweisführung für Audits (BaFin/EZB)
  • Definition technischer Sicherheitsanforderungen für IKT-Drittanbieter (TPRM)
  • Maßnahmenkatalog mit technischer Roadmap und Priorisierung
  • Technische Operationalisierung und Umsetzung von Security-Policies

Disaster Recovery & Ausfallsicherheit

Architektur und Implementierung resilienter Infrastrukturen. Von Multi-Region-Strategien über Backup-Orchestrierung bis hin zu automatisierten Failover-Szenarien.

  • DR-Strategie-Design mit definierten RTO/RPO-Zielen
  • Multi-Region- und Multi-AZ-Architekturen
  • Backup- und Restore-Orchestrierung cloud-nativer Datenbanken
  • Automatisierte Failover- und Recovery-Prozesse
  • Resilienz-Tests und Chaos-Engineering-Übungen
  • Entkopplung kritischer Plattform-Komponenten

Incident Response & Resilienz

Professionelles technisches Incident Response Management nach DORA-Vorgaben. Von der Entwicklung technischer Runbooks über die Forensik-Datenaufbereitung bis zur architektonischen Härtung.

  • Entwicklung technischer Security-Runbooks und Automatisierung von Abwehrmaßnahmen
  • Technische Auswirkungsanalyse (Impact Assessment) als Basis für die DORA-Klassifizierung
  • Technische Orchestrierung von Sofortmaßnahmen (Containment & Recovery)
  • Architektonische Unterstützung der CSIRT/SOC-Teams bei Root-Cause-Analysen (RCA)
  • Technische Post-Mortems und architektonische Lessons-Learned-Integration
  • Integration von Security Observability (Splunk, SIEM)
// Praxiserfahrung

DORA in der Praxis: Projekte die zählen

Nachweisbare DORA- und Resilienz-Erfahrung in den sensibelsten Branchen.

SIGNAL IDUNA Versicherung · Aktuell

Senior DevSecOps Architect

06/2023 - Heute

DORA-Compliance-Bewertungen

Durchführung von Soll-Ist-Analysen zur DORA-Reife mit lückenloser Dokumentation und Nachweisführung. Vorbereitung zur Identifikation von Compliance-Lücken im Rahmen ICT Risikomanagement. Erstellung der Grundlage in Form einer GAP-Analyse zur Ableitung von Maßnahmeplänen und weiterer Priorisierung.

Resiliente Plattform-Architektur

Nachhaltige Steigerung der Resilienz durch die Konzeption und Implementierung der Backup- und Disaster-Recovery-Prozesse, um Single Points of Failure (SPOF) der Code-Plattform gezielt auszuschließen und eine verlässliche Wiederherstellung zu garantieren.

Incident Response & Supply Chain

Orchestrierung von Sofortmaßnahmen bei Sicherheitsvorfällen, Implementierung von Artifact-Repository-Blacklists zur Unterbindung kompromittierter Pakete, Jenkins CI/CD mit automatisierten Quality Gates für DORA-konforme Software-Lieferketten und Migration auf Splunk Observability Cloud zur Reduzierung der MTTD.

DEVK Versicherungen Versicherung

Database Security Expert

01/2026 - 04/2026

Disaster Recovery mit Medusa

Konzeption und Erstellung eines detaillierten Blueprints für automatisierte Cassandra-Backups (via Medusa) als präzise Implementierungsgrundlage für das DevOps-Team. Sicherstellung der Datenverfügbarkeit und Wiederherstellbarkeit unter strengsten Versicherungsregulierungen. Erstellung eines Monitoring-Konzepts sowohl für Cassandra als auch für die Backup- und Restore-Prozesse. Erstellung revisionssicherer Dokumentation.

Security Audit für DORA-Vorbereitung

Umfassender Security-Review von Cassandra-Konfigurationen, IAM-Rollen und Secrets-Management in EKS. Identifikation von Schwachstellen und Ableitung konkreter Maßnahmen zur Verbesserung der DORA-Reife. Reporting an das Management mit Handlungsempfehlungen und Risikobewertung. Koordination des DevOps-Teams bei der technischen Implementierung.

Deutsche Bahn KRITIS · Verkehr

DevSecOps Engineer & Cloud Security Architect

09/2020 - 05/2023

Mission-Critical Resilience

Sicherstellung des hochverfügbaren 24/7-Betriebs einer geschäftskritischen Kafka-Streaming-Plattform mit über 200 angebundenen Microservices. Konzeption und Implementierung eines Patch-Managements für Kubernetes-Cluster für alle Umgebungen, was essenziell für die Resilienz kritischer Infrastruktur ist.

AWS Security & Compliance

Zentrale Rolle als AWS Security Admin mit strategischem AWS-Account-Aufbau und IAM-Konzepten für mandantenfähige Cloud-Strukturen. Enforcement von Konzernrichtlinien (KoRil) und Aufbau einer sicheren Multi-Account-Architektur mit zentralisierter Security-Observability.

// KRITIS & DORA

DORA trifft KRITIS

Für Finanzunternehmen, die gleichzeitig als Betreiber kritischer Infrastrukturen (KRITIS) agieren, überlappen sich DORA und das IT-Sicherheitsgesetz 2.0 (bzw. NIS-2). Diese Kombination aus doppelten regulatorischen Vorgaben stellt massive Anforderungen an Architektur und Organisation.

Ich bringe die Erfahrung aus hochkritischen KRITIS-Umgebungen (Verkehrssektor, Deutsche Bahn) ein. Ich übertrage die dortige "Zero-Downtime"-Mentalität passgenau, um DORA-Anforderungen in komplexen IT-Systemen praxistauglich und resilient umzusetzen.

DORA-Compliance: Wichtige Fristen & Anforderungen

Seit Jan '25

DORA ist in Kraft

Volle regulatorische Durchsetzung und Prüfpraxis für alle betroffenen Finanzunternehmen in der EU.

Jährlich

Regelmäßige Tests

Jährliche Penetrationstests (TLPT für D-OTPs halbjährlich)

24h

Incident-Meldung

Meldepflichtige ICT-Incidents innerhalb von 24 Stunden an BAFin/EZB

Laufend

TPRM-Management

Kontinuierliche Überwachung, Risikobewertung und Aktualisierung aller IKT-Drittanbieterverträge.

// Synergie-Effekte

DORA + DevSecOps = Ganzheitliche Resilienz

DORA ist kein isoliertes Compliance-Thema. Die technische Umsetzung ist untrennbar mit DevSecOps-Praktiken und Cloud-Security-Architektur verbunden.

Secure Supply Chain

DORA verlangt nachweisbare Sicherheit in der Software-Lieferkette. Shift-Left-Security, Quality Gates und automatisiertes Vulnerability Scanning in CI/CD-Pipelines schaffen die technische Grundlage für DORA-Compliance.

Security Observability

Incident Detection und Reporting nach DORA erfordern durchgängige Observability. Splunk, SIEM-Integration und automatisierte Alerting-Pipelines bilden das technische Fundament für DORA-konformes Incident Management.

Cloud-Resilienz

Multi-Region-Architekturen, automatisierte Failover und Disaster Recovery auf Cloud-Ebene sind die technische Umsetzung von DORA-Anforderungen an die operative Resilienz.

Secrets & IAM

Least-Privilege-Zugriff, HashiCorp Vault für Secrets-Management und durchgängige IAM-Konzepte sind essenziell für DORA-konforme ICT-Sicherheitsarchitekturen.

Backup & Recovery

Automatisierte Backup-Strategien, reversible Datenbank-Operationen und dokumentierte Recovery-Prozeduren bilden das technische Fundament für DORA-konforme Disaster Recovery.

Audit & Reporting

Automatisierte Compliance-Reporting-Pipelines, lückenlose Audit-Trails und dokumentierte Nachweise für BAFin und EZB als integraler Bestandteil der DORA-Strategie.

// Ihr Vorteil

Warum DORA-Compliance mit mir umsetzen

DORA ist kein reines Dokumentationsprojekt. Es erfordert tiefes technisches Verständnis für Cloud-Architekturen, CI/CD-Pipelines, Container-Security und Incident Response sowie die Kombination mit regulatorischem Know-how. Genau das wollen BAFin und EZB tatsächlich sehen und bewerten.

Als CISSP und Architekt mit praktischer Erfahrung in Versicherungs- und KRITIS-Umgebungen schließe ich die Lücke zwischen Compliance-Anforderung und technischer Implementierung. Ich übersetze regulatorische Vorgaben in konkrete technische Maßnahmen und implementiere sie hands-on.

Mein Ansatz: Keine theoretischen DORA-Workshops, sondern messbare Fortschritte in der DORA-Reife durch konkrete technische Implementierungen: von der Gap-Analyse bis zum Compliance-Nachweis.

Technical Leadership statt nur Theorie

Technische Umsetzung der Maßnahmen, nicht nur Beratung auf Papier

Enterprise-Erfahrung

Praktische DORA-Erfahrung in Versicherung und KRITIS - bei SIGNAL IDUNA, DEVK und DB

CISSP-Risikoperspektive

Risikobewertung und -priorisierung aus der Perspektive des ISC² CISSP

End-to-End-Deckung

Von der Gap-Analyse über technische Implementierung bis zum Compliance-Nachweis

// DORA-Compliance starten

Bereit für DORA-Compliance?

Lassen Sie uns Ihre DORA-Reife bewerten und einen konkreten Maßnahmenplan entwickeln. Von der ersten Gap-Analyse bis zum nachweisbaren Compliance-Nachweis.

dimitrij.malcev@gmail.com
+49 157 585 23 9 23