DORA

Kontinuierliche Tests für die DORA-Vorgaben zu IKT-Risiko und Resilienz

Hadrian kartiert Ihre aus dem Internet erreichbaren IKT-Assets, validiert, welche Exposures ein Angreifer ausnutzen kann, und führt Pentests auf Abruf durch. Ihr Team erhält aktuelle Findings und Berichte für die Artikel 8, 24 und 25.

Kundengeschichte

CA Indosuez nutzte die kontinuierliche Asset-Erkennung von Hadrian, um Risiken aus M&A-Aktivitäten zu finden und sich an den Anforderungen von DORA auszurichten.

Crédit Agricole Indosuez
Story lesen →
Anforderungen

DORA-Anforderungen, die Hadrian unterstützt

DORA (Verordnung (EU) 2022/2554) gilt seit dem 17. Januar 2025. Sie erfasst 20 Arten von Finanzunternehmen in der EU, darunter Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen und Versicherer, sowie die IKT-Drittdienstleister, die diese bedienen.

0
1
Artikel 8 (Identifizierung), insbesondere 8(2), 8(4) und 8(6)

IKT-Assets und -Risiken identifizieren und abbilden

Identifizieren Sie alle Informations- und IKT-Assets, bilden Sie ab, wie sie miteinander verbunden sind, und halten Sie die Inventare nach jeder größeren Änderung aktuell. Identifizieren Sie die Quellen von IKT-Risiken und bewerten Sie Cyberbedrohungen und Schwachstellen kontinuierlich.

Wie Hadrian hilft

Atlas erstellt und pflegt von außen nach innen ein Inventar Ihrer aus dem Internet erreichbaren Assets, Technologien und Dienste. Passive Scans laufen jede Stunde, und Änderungen an einem Asset lösen neue Tests aus.

Nachweise für Prüfer

Ein exportiertes Inventar der aus dem Internet erreichbaren Assets und der Technologien auf jedem davon, dazu datierte Findings, die bei Änderungen an Assets gemeldet wurden.

0
2
Artikel 9(1) (Schutz und Prävention)

Die Sicherheit von IKT-Systemen kontinuierlich überwachen

Überwachen und kontrollieren Sie die Sicherheit und Funktionsfähigkeit von IKT-Systemen kontinuierlich und halten Sie die Auswirkungen von IKT-Risiken mit geeigneten Sicherheitstools, Richtlinien und Verfahren gering.

Wie Hadrian hilft

Atlas überwacht Ihre externe Angriffsfläche rund um die Uhr und validiert, welche Exposures ausgenutzt werden können. So arbeitet Ihr Team an bestätigten Problemen auf aus dem Internet erreichbaren Systemen.

Nachweise für Prüfer

Eine aktuelle Liste validierter Exposures auf aus dem Internet erreichbaren Systemen, jeweils mit Schweregrad und Geschäftskontext.

0
3
Artikel 24(5) und 24(6)

Test-Findings beheben und den Fix bestätigen

Legen Sie Verfahren fest, um jedes Problem, das Tests aufdecken, zu priorisieren, zu klassifizieren und zu beheben, sowie einen Weg, um zu bestätigen, dass jedes vollständig behoben ist. Testen Sie die IKT-Systeme und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal im Jahr.

Wie Hadrian hilft

Findings enthalten Schweregrad, Reproduktionsschritte und Hinweise zur Behebung und können an Jira oder ServiceNow gesendet werden. Hadrian testet Risiken erneut, sobald sie als behoben markiert sind, und Retests mit Nova sind ohne Aufpreis enthalten.

Nachweise für Prüfer

Aufzeichnungen pro Finding, die zeigen, wann das Problem gefunden wurde, wer verantwortlich war, wie es behoben wurde und was der Retest ergab.

0
4
Artikel 25(1)

Verschiedene Sicherheitstests durchführen, einschließlich Pentests

Ihr Programm zum Testen der digitalen operationalen Resilienz sollte geeignete Tests umfassen, etwa Schwachstellenbewertungen und -scans, Bewertungen der Netzwerksicherheit, szenariobasierte Tests und Penetrationstests.

Wie Hadrian hilft

Atlas führt kontinuierliche, ereignisgesteuerte Tests gegen Ihre externe Angriffsfläche durch. Nova führt auf Abruf Pentests mit festgelegtem Scope für Web-Apps und APIs durch, und Hadrian ordnet den Nova-Bericht DORA Artikel 25 zu.

Nachweise für Prüfer

Nova-Pentest-Berichte mit Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritten und Hinweisen zur Behebung.

0
5
Artikel 26 (Erweiterte Tests auf Basis von TLPT)

Threat-Led Penetration Testing für benannte Unternehmen

Finanzunternehmen, die von ihrer zuständigen Behörde benannt wurden, müssen mindestens alle drei Jahre ein Threat-Led Penetration Testing (TLPT) durchführen. TLPT umfasst kritische oder wichtige Funktionen auf produktiven Live-Systemen und setzt Tester ein, die die Anforderungen von Artikel 27 erfüllen.

Wie Hadrian hilft

Ihr TLPT bleibt bei Ihrem TLPT-Anbieter. Zwischen den TLPT-Zyklen nutzen Teams Atlas, um eine aktuelle Sicht auf aus dem Internet erreichbare Systeme zu behalten, und Nova, um Exposures vor Beginn des Tests zu finden und zu schließen.

Nachweise für Prüfer

Ein aktuelles externes Asset-Inventar und eine Aufzeichnung der validierten Exposures, die Sie vor dem TLPT-Zeitfenster geschlossen haben.

0
6
Artikel 28(1), in Verbindung mit Artikel 8(5)

IKT-Drittparteienrisiko steuern

Steuern Sie das IKT-Drittparteienrisiko als Teil Ihres IKT-Risikomanagementrahmens. Identifizieren Sie die Prozesse, die von IKT-Drittdienstleistern abhängen, und die Verbindungen zu Anbietern, die kritische oder wichtige Funktionen unterstützen.

Wie Hadrian hilft

Atlas identifiziert die Drittanbieter-Technologien und -Dienste auf Ihrer externen Angriffsfläche und zeigt die Exposures, die Anbieter hinzufügen. Secure Share sendet ein einzelnes Risiko an einen Dritten, ohne ihm Zugriff auf die Plattform zu geben.

Nachweise für Prüfer

Eine Liste der Drittanbieter-Technologien auf Ihren aus dem Internet erreichbaren Assets sowie der anbieterbezogenen Risiken, die Sie geteilt und geschlossen haben.

Hadrian unterstützt diese DORA-Anforderungen für Ihre externe Angriffsfläche. Hadrian zertifiziert keine DORA-Compliance und ersetzt kein TLPT.

Wie Hadrian hilft

Ein IKT-Asset-Inventar, das sich selbst aktuell hält

DORA verlangt, dass Sie jedes IKT-Asset identifizieren, ihre Verbindungen abbilden und Ihre Inventare bei Änderungen aktualisieren. Atlas findet Ihre aus dem Internet erreichbaren Assets so, wie ein Angreifer es tun würde. Passive Scans laufen stündlich, und jede Änderung startet neue Tests. Schatten-IT und übernommene Assets landen im selben Inventar.

Attack Surface Management ansehen
01

Resilienztests, die zwischen den Testzyklen laufen

Artikel 25 nennt Schwachstellenscans, Bewertungen der Netzwerksicherheit und Penetrationstests unter den durchzuführenden Tests. Atlas testet Ihre externe Angriffsfläche kontinuierlich und validiert jede Exposure, bevor Ihr Team sie sieht. Nova ergänzt gezielte Pentests von Web-Apps und APIs, und die meisten Tests sind in 24 bis 48 Stunden abgeschlossen.

Agentisches Pentesting ansehen
02

Beheben, erneut testen und dokumentieren

Artikel 24 verlangt, dass Sie bei Tests gefundene Probleme priorisieren, klassifizieren und beheben und anschließend bestätigen, dass sie vollständig behoben sind. Jedes Hadrian-Finding enthält Reproduktionsschritte und Anleitungen zur Behebung. Wird ein Risiko als behoben markiert, testet Hadrian es erneut, und die Risiko-Timeline zeigt, wer zuständig war und wann es geschlossen wurde.

Threat Exposure Management ansehen
03
Fallstudien

Weitere Kundengeschichten

Alle Fallstudien
Fallstudie

Crédit Agricole Personal Finance & Mobility

Ein Finanzdienstleister, der Vorschriften wie DORA einhalten muss, verfolgt heute mehr als 5.000 Assets in Echtzeit, mit rollenbasiertem Zugriff für 15 Teams.

Story lesen →
Fallstudie

Worldstream

Ein niederländischer Anbieter von Cloud-Infrastruktur und IKT-Drittdienstleister im Sinne von DORA nutzt Hadrian für kontinuierliche Sichtbarkeit von außen nach innen und validierte Findings.

Story lesen →
FAQ

Häufig gestellte Fragen

Macht uns Hadrian DORA-compliant?
+

Das kann kein einzelnes Tool. DORA-Compliance hängt von Ihrer Governance, Ihrem IKT-Risikomanagementrahmen, der Meldung von Vorfällen, den Vereinbarungen mit Drittparteien und Ihrem Testprogramm als Ganzem ab. Hadrian unterstützt die Teile, die Ihre externe Angriffsfläche betreffen: die Identifizierung aus dem Internet erreichbarer IKT-Assets (Artikel 8), die Überwachung ihrer Sicherheit (Artikel 9) und ihr Testen (Artikel 24 und 25). Ob Ihr Programm die Verordnung erfüllt, beurteilen Ihre Auditoren und Ihre zuständige Behörde.

Kann Hadrian unser TLPT durchführen?
+

Nein. DORA definiert TLPT als kontrollierten, maßgeschneiderten, erkenntnisgestützten Red-Team-Test kritischer produktiver Live-Systeme, durchgeführt von Testern, die die Anforderungen von Artikel 27 erfüllen. Teams nutzen Hadrian ergänzend dazu. Atlas hält eine aktuelle Sicht auf Ihre aus dem Internet erreichbaren Systeme, und Nova führt Pentests auf Abruf durch, sodass bekannte externe Exposures gefunden und behoben sind, bevor das TLPT beginnt.

Was enthält ein Nova-Bericht?
+

Jeder Nova-Bericht enthält eine Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritte und Hinweise zur Behebung. Das Offensive-Security-Team von Hadrian validiert jedes Finding vor der Übergabe. Hadrian ordnet den Bericht DORA Artikel 25 sowie SOC 2, ISO 27001 und NIS2 zu, sodass er an Engineering, Management und Auditoren gehen kann.

Wir sind ein IKT-Drittdienstleister. Betrifft uns DORA?
+

Ja. Artikel 2(1)(u) bezieht IKT-Drittdienstleister in den Anwendungsbereich von DORA ein, und Ihre Kunden aus dem Finanzsektor müssen das Risiko, das Sie mitbringen, nach Artikel 28 steuern. Rechnen Sie damit, dass sie nach Ihren eigenen Sicherheitstests fragen. Worldstream, ein niederländischer Anbieter von Cloud-Infrastruktur und IKT-Drittdienstleister im Sinne von DORA, nutzt Hadrian für kontinuierliche, validierte Sichtbarkeit über seine externe Angriffsfläche.

Wie hängt DORA mit NIS2 zusammen?
+

NIS2 behandelt DORA als sektorspezifischen Rechtsakt für Finanzunternehmen. Laut Erwägungsgrund 28 von NIS2 gelten die Bestimmungen von DORA zu IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, Informationsaustausch und IKT-Drittparteienrisiko anstelle der entsprechenden Bestimmungen von NIS2. Artikel 4 von NIS2 legt fest, wie das funktioniert.

15-Minuten-Demo anfragen

Sehen Sie Ihr externes IKT-Risiko mit den Augen eines Angreifers

Buchen Sie eine Demo und sehen Sie, wie Atlas und Nova Ihre aus dem Internet erreichbaren Assets kartieren, testen und validieren, und was Ihr Team an Prüfer und Aufsicht übergeben kann.