DORA bei Betrieblichen Vorsorgekassen

Digitale operationale Resilienz bei Betrieblichen Vorsorgekassen
Informations- und Kommunikationstechnologien (IKT) sorgen dafür, dass der Finanzsektor am Laufen gehalten wird. Die zunehmende Digitalisierung und Vernetzung verstärken aber auch das IKT-Risiko, das das Finanzsystem anfälliger für Cyberbedrohungen oder IKT-Störungen macht. Mit dem Digital Operational Resilience Act (DORA) wird ein einheitlicher Rechtsrahmen für alle Finanzunternehmen geschaffen. Dadurch sollen die IKT-Kapazitäten und die digitale operationale Resilienz der Finanzunternehmen weiterentwickelt werden, um operativen Ausfällen standzuhalten.
IKT-Vernetzungen: DORA-Informationsregister
Pensionskassen führen und aktualisieren im Rahmen ihres IKT-Risikomanagementrahmens ein Informationsregister, das sich auf alle vertraglichen Vereinbarungen über die Nutzung von durch IKT-Drittdienstleister bereitgestellten IKT-Dienstleistungen bezieht.
IKT-bezogene Vorfälle
- Ein „IKT-bezogener Vorfall“ ist ein von dem Finanzunternehmen nicht geplantes Ereignis bzw. eine entsprechende Reihe verbundener Ereignisse, das bzw. die die Sicherheit der Netzwerk- und Informationssysteme beeinträchtigt und nachteilige Auswirkungen auf die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder auf die vom Finanzunternehmen erbrachten Dienstleistungen hat.
- Als „schwerwiegender IKT-bezogener Vorfall“ gilt ein IKT-Vorfall, der umfassende nachteilige Auswirkungen auf die Netzwerk- und Informationssysteme hat, die kritische oder wichtige Funktionen des Finanzunternehmens unterstützen.
- Eine „erhebliche Cyberbedrohung“ ist eine Cyberbedrohung, deren technische Merkmale darauf hindeuten, dass sie das Potenzial haben könnte, einen schwerwiegenden IKT-bezogenen Vorfall oder einen schwerwiegenden zahlungsbezogenen Betriebs- oder Sicherheitsvorfall zu verursachen.
- Als „Cyberangriff“ gilt ein böswilliger IKT-bezogener Vorfall, der auf den Versuch eines Angreifers zurückgeht, einen Vermögenswert zu zerstören, freizulegen, zu verändern, zu deaktivieren, zu entwenden oder auf unberechtigte Weise auf diesen Vermögenswert zuzugreifen oder ihn auf unberechtigte Weise zu nutzen.
Tests der operationellen Resilienz
- Cyber Exercise: Durch eine realitätsbezogene Simulation eines Cyberangriffs werden die unternehmensindividuellen Maßnahmen zur Sicherstellung der Cyberresilienz getestet und Verbesserungsmöglichkeiten evaluiert.
- FMA-Assessment zu Mitigationsmaßnahmen: Ziel des Assessments ist die Evaluierung der Sicherheitsmaßnahmen, die Pensionskassen zur Bewältigung eines ausgewählten Cybervorfallszenarios gesetzt haben.
- FMA-Cyber-Maturity Level Assessment: Die FMA setzt seit 2019 ein selbst entwickeltes Tool zur Messung und Evaluierung der Cyberresilienz der österreichischen Pensionskassen ein. Siehe dazu etwa Fakten, Trends & Strategien 2021 (Beitrag „Cyber Maturity Level Assessment“) oder Digitalisierung am österreichischen Finanzmarkt 2021, Kapitel 10 (FMA-Cyber Maturity Level Assessment).
- FMA-Cloud Maturity Level Assessment: Dieses Tool hat die FMA im Jahr 2019 zur Evaluierung der von Pensionskassen getroffenen Vorkehrungen beim Cloud-Einsatz entwickelt. Siehe dazu auch FMA, Digitalisierung am österreichischen Finanzmarkt 2021, Kapitel 11 (FMA-Cloud Maturity Level Assessment).