Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

DORA-Compliance Beratung

DORA-Compliance: Aus einer Hand, auf Festpreisbasis

DORA gilt seit dem 17. Januar 2025. Wir begleiten Finanzunternehmen von der Gap-Analyse über den Aufbau des IKT-Risikomanagements bis zum jährlichen Penetrationstest nach Art. 25 - alles aus einer Hand, transparent kalkuliert.

ISO 27001 zertifiziert · Festpreis-Garantie · DORA-Expertise seit 2024

AWARE7 DORA-Leistungen

Art. 5-16 Gap-Analyse & IKT-Risikomanagement Vollständige Bestandsaufnahme und Maßnahmenplan
Art. 17-23 Vorfallsmanagement & Meldeprozesse 4-Stunden- und 72-Stunden-Meldeprozesse etablieren
Art. 24-27 Resilienztesting & TLPT Jährliche Pentests und TIBER-EU Red-Team-Tests
Art. 28-44 Drittparteienregister & Vertragsanalyse Register aufbauen, Verträge auf DORA-Klauseln prüfen

Diese Unternehmen vertrauen uns

500+
Sicherheitsanalysen durchgeführt
7+
Jahre Erfahrung
24h
Festpreisangebot (werktags)
100%
festangestellte Experten

Unsere Leistungen

Die 5 DORA-Säulen: unsere Leistungen im Mapping

Jede DORA-Anforderung erfordert spezifisches Know-how. Wir decken alle fünf Säulen mit konkreten Beratungsleistungen ab, aus einer Hand.

01

Art. 5-16

IKT-Risikomanagement

Aufbau oder Erweiterung des IKT-Risikomanagementrahmens nach Art. 5-16: Asset-Inventar, Risikobewertungsverfahren, Schutzmaßnahmen und Vorstandsverankerung. Für ISO-27001-Organisationen: effizientes Delta-Mapping auf DORA-Spezifika.

Gap-Analyse · Asset-Inventar · Risikomanagementrahmen · Business Continuity Plan

02

Art. 17-23

Vorfallsmeldung

Entwicklung und Implementierung vollständiger Vorfallsklassifizierungs- und Meldeprozesse, die die 4-Stunden-Erstmeldung und 72-Stunden-Zwischenberichtspflicht an die BaFin sicherstellen. Inklusive EBA-RTS-konformer Meldetemplates und Eskalationsmatrizen.

Klassifizierungsverfahren · 4h/72h Meldeprozesse · BaFin-Reporting-Templates · SIEM-Integration (optional)

03

Art. 24-27

Resilienztesting

Jährliche Penetrationstests und Vulnerability Assessments nach Art. 25 DORA für alle betroffenen Finanzunternehmen. Für bedeutende Institute: Vorbereitung und Durchführung von Threat-Led Penetration Tests (TLPT) nach TIBER-EU mit OSCP-zertifizierten Testern.

Jährliche Penetrationstests · Vulnerability Assessments · TLPT nach TIBER-EU · Aufsichtskoordination

04

Art. 28-44

IKT-Drittparteienrisiken

Vollständiger Aufbau des IKT-Drittparteienregisters nach Art. 28: Erfassung aller Dienstleister, Kritikalitätseinstufung, Konzentrationsrisikoanalyse. Vertragsanalyse auf DORA-Mindestklauseln nach Art. 30 und Entwicklung von Mustervertragsklauseln.

Drittparteienregister (Art. 28) · Vertragsanalyse (Art. 30) · Konzentrationsrisikoanalyse · Exit-Strategie-Templates

05

Art. 45

Informationsaustausch

Beratung zum DORA-konformen Aufbau oder Beitritt zu Threat-Intelligence-Sharing-Gemeinschaften nach Art. 45. Datenschutzkonforme Gestaltung des Informationsaustauschs und Anbindung an bestehende ISACs des Finanzsektors.

ISAC-Beitrittsberatung · Datenschutz-konforme Prozesse · Threat-Intelligence-Integration · Vertraulichkeitsrahmen

06

Alle Artikel

Management-Training

DORA verpflichtet das Leitungsorgan zur persönlichen Verantwortung für das IKT-Risikomanagement und zum Nachweis entsprechender Kenntnisse. Wir bieten kompakte DORA-Schulungen für Vorstand und Geschäftsleitung, praxisnah und ohne unnötige Theorie.

DORA-Überblick für Führungskräfte · Haftungsszenarien · Aufsichtskommunikation · Dokumentationspflichten

Unser Vorgehen

Unser DORA-Beratungsansatz in 4 Schritten

Strukturiert, transparent und mit klären Meilensteinen: so führen wir Sie zur nachweisbaren DORA-Compliance. Alle Schritte sind auf Festpreisbasis kalkulierbar.

01

Betroffenheits­analyse

Dauer: 1-2 Tage

Klärung Ihrer DORA-Kategorie nach Art. 2, Umfang der geltenden Anforderungen und Prüfung der Verhältnismäßigkeitsregelungen für Ihr Unternehmen. Ergebnis: eindeutige Einordnung und Priorisierung.

02

Gap-Analyse

Dauer: 5-10 Tage

Strukturierter Abgleich aller bestehenden IKT-Risikomanagement-Maßnahmen, Vorfallsprozesse und Drittparteienverträge gegen sämtliche DORA-Anforderungen. Ergebnis: priorisierter Maßnahmenplan.

03

Drittparteien-Register

Dauer: 3-8 Tage

Vollständiger Aufbau des IKT-Drittparteienregisters nach Art. 28: alle Dienstleister erfassen, Kritikalität einstufen, Verträge auf DORA-Konformität prüfen, Konzentrationsrisiken identifizieren.

04

Penetration Testing Art. 25

Dauer: jährlich / alle 3 Jahre

Durchführung der jährlichen Resilienztests nach Art. 25 DORA. Für bedeutende Institute: Vorbereitung und Koordination des TLPT-Prozesses nach TIBER-EU inkl. Abstimmung mit der BaFin.

„DORA ist kein Papiertiger. Die Aufsichtsbehörden prüfen substanziell. Finanzunternehmen, die DORA-Compliance mit einem Dokumentenpaket gleichsetzen, unterschätzen die Anforderungen. Unsere Stärke ist die Kombination aus ISMS-Methodik und echten Penetrationstests: Wir bauen DORA-Frameworks, die einem TLPT-Test standhalten.“

Oskar Braun

ISO 27001 Lead Auditor (IRCA-zertifiziert) · AWARE7 GmbH

Warum AWARE7

DORA-Beratung aus einer Hand

Die Kombination aus Offensive-Security-Expertise und ISMS-Erfahrung macht AWARE7 besonders geeignet für DORA-Mandate, insbesondere für die Resilienztesting-Anforderungen.

01

Offensive Security Expertise

AWARE7 führt seit über 12 Jahren Penetrationstests durch. Unsere OSCP- und OSWA-zertifizierten Tester kennen die Angriffstechniken, gegen die DORA-Resilienztests prüfen, und bauen Ihre Abwehr entsprechend praxistauglich auf.

OSCP / OSWA / OSWP-Zertifikate · Red-Team-Erfahrung · TIBER-EU-Kenntnis · 500+ Penetrationstests

02

ISMS & Compliance Erfahrung

Wir sind selbst nach ISO 27001 und ISO 9001 zertifiziert. 20+ begleitete ISMS-Projekte, alle erfolgreich zertifiziert, belegen unsere Methodik. Für DORA bedeutet das: kein Aufbau auf der grünen Wiese, sondern effizientes Delta-Mapping auf Basis bestehender ISMS-Strukturen.

Selbst ISO 27001 zertifiziert · 20+ ISMS-Projekte · Alle Projekte erfolgreich zertifiziert · NIS2-Synergien nutzen

03

Alles aus einer Hand

Gap-Analyse, IKT-Risikomanagement, Drittparteienregister, Vorfallsprozesse und jährliche Penetrationstests. All das liefern wir aus einer Hand. Kein Koordinationsaufwand zwischen verschiedenen Anbietern, klare Ansprechpartner, einheitliche Qualität.

Einheitliche Methodik · Festpreisangebote · 24h bis Angebot (werktags) · 100% festangestellte Experten

Warum AWARE7 für DORA-Beratung

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

01

Forschung und Lehre als Fundament

20 %

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

02

Digitale Souveränität: keine Kompromisse

100 %

Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.

Mehr zur digitalen Souveränität
03

Festpreis in 24h: planbare Projektzeiträume

24 h

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.

04

Ihr fester Ansprechpartner

1:1

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.

Peer-reviewte Publikationen

Erste Seite des Papers: Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

ACM AsiaCCS 2025

Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: A Platform for Physiological and Behavioral Security

A Platform for Physiological and Behavioral Security

NSPW 2025

Jan Hörnemann

Erste Seite des Papers: Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

IEEE/IFIP DSN 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: Understanding Regional Filter Lists: Efficacy and Impact

Understanding Regional Filter Lists: Efficacy and Impact

PoPETS 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Ihre DORA-Experten

Unsere zertifizierten Berater kennen die regulatorischen Anforderungen an den Finanzsektor.

Betroffene Unternehmen

Für wen gilt DORA?

DORA gilt für alle Finanzunternehmen nach Art. 2 DORA sowie für kritische IKT-Drittanbieter. Wir unterstützen sämtliche betroffenen Unternehmenstypen mit maßgeschneiderten Beratungsangeboten.

01

Banken & Kreditinstitute

Art. 2 Abs. 1 lit. a DORA

Spätestens seit dem 17. Januar 2025 unterliegen alle Kreditinstitute, von der Großbank bis zur Genossenschaftsbank, den vollumfänglichen DORA-Anforderungen. Besonders kritisch: die Drittparteienregister-Pflicht und das TLPT für systemrelevante Institute.

02

Versicherungen

Art. 2 Abs. 1 lit. c DORA

Versicherungsunternehmen und Rückversicherer sind vollständig von DORA erfasst. Neben dem IKT-Risikomanagement sind insbesondere die Anforderungen an die Beauftragung von IKT-Drittdienstleistern und die Vorfallsmeldung an die BaFin praxisrelevant.

03

Wertpapierfirmen

Art. 2 Abs. 1 lit. b DORA

Wertpapierfirmen und Handelsplattformen, die unter MiFID II reguliert sind, fallen unter DORA. Die Schnittmengen mit der MiFID-II-Betriebsstabilität und der Marktmissbrauchsverordnung erfordern einen koordinierten Compliance-Ansatz, den wir effizient begleiten.

04

Zahlungsdienstleister

Art. 2 Abs. 1 lit. e/f DORA

PSPs, E-Geld-Institute und Zahlungssystembetreiber sind besonders exponiert: hohe Transaktionsvolumina, Echtzeit-Abwicklungsanforderungen und ausgeprägt verteilte IKT-Architekturen erhöhen das Risikoprofil. Unsere Pentest-Erfahrung im Payment-Umfeld ist dabei ein entscheidender Vorteil.

05

IKT-Drittanbieter

Art. 31 ff. DORA

Cloud-Anbieter, Rechenzentrumsdienstleister und Software-Anbieter, die als kritische IKT-Drittdienstleister eingestuft werden, unterliegen eigenen DORA-Aufsichtspflichten. Wir unterstützen bei der Vorbereitung auf Aufsichtsprüfungen und bei der Anpassung vertraglicher Grundlagen.

06

Asset Manager & Fondsverwaltungen

Art. 2 Abs. 1 lit. d DORA

Kapitalverwaltungsgesellschaften und AIFM sind von DORA erfasst und stehen vor der Herausforderung, ihre oft heterogenen IKT-Landschaften systematisch zu erfassen. Wir bringen Erfahrung aus vergleichbaren ISMS-Projekten im Finanzsektor ein und schaffen schnell Klarheit.

Häufige Fragen

Häufige Fragen zur DORA-Beratung

Antworten auf die häufigsten Fragen zu unserem DORA-Beratungsangebot, zum Prozess und zu den Kosten.

Eine vollständige DORA-Gap-Analyse dauert typischerweise 5-10 Werktage, abhängig von der Unternehmensgröße, der Anzahl der IKT-Systeme und dem Umfang des bestehenden IKT-Risikomanagements. Das Ergebnis ist ein priorisierter Maßnahmenplan mit Aufwandsschätzung und realistischem Umsetzungsfahrplan. Wir erstellen ein transparentes Festpreisangebot - keine offenen Beratertage.
Ja. AWARE7 führt Threat-Led Penetration Tests nach dem TIBER-EU-Framework durch. Unsere OSCP-zertifizierten Penetrationstester sind erfahren in anspruchsvollen Red-Team-Operationen gegen komplexe Finanzinfrastrukturen. Wir koordinieren den gesamten TLPT-Prozess: von der Abstimmung mit der Aufsichtsbehörde über die Threat-Intelligence-Phase bis zum Abschlussbericht. Für die ersten TLPT empfehlen wir eine Vorlaufzeit von mindestens 6 Monaten.
Ja. Wir unterstützen beim vollständigen Aufbau des IKT-Drittparteienregisters nach Art. 28 DORA: Erfassung aller IKT-Dienstleister, Kritikalitätseinstufung, Vertragsanalyse gegen DORA-Mindestanforderungen und Identifikation von Konzentrationsrisiken. Darüber hinaus prüfen wir bestehende Verträge auf DORA-Konformität und erstellen Musterklauseln für Neuverträge mit DORA-Mindestanforderungen nach Art. 30.
Die Kosten hängen vom Scope, der Unternehmensgröße und dem bestehenden Reifegrad ab. Wir arbeiten grundsätzlich auf Festpreisbasis - nach der initialen Gap-Analyse können wir alle weiteren Leistungen konkret kalkulieren. Für eine erste Orientierung: Eine Gap-Analyse für ein mittelgroßes Finanzinstitut liegt typischerweise zwischen 8.000 und 20.000 EUR. Kontaktieren Sie uns für ein individuelles Angebot.
Ein bestehendes ISO-27001-ISMS ist eine hervorragende Grundlage für die DORA-Compliance und reduziert den Umsetzungsaufwand erheblich. Viele DORA-Anforderungen an das IKT-Risikomanagement (Art. 5-16) werden durch ein ISO-27001-ISMS bereits abgedeckt. Die DORA-spezifischen Anforderungen - insbesondere das Drittparteienregister, TLPT, die 4-Stunden-Meldepflicht und die finanzsektor-spezifischen Vertragsklauseln - sind jedoch zusätzliche Elemente, die in jedem Fall implementiert werden müssen.
Ja. Die Einrichtung von Vorfallsklassifizierungs- und Meldeprozessen, die die 4-Stunden-Erstmeldung und 72-Stunden-Frist sicherstellen, ist Teil unserer DORA-Beratungsleistungen. Wir entwickeln pragmatische Eskalationsmatrizen, Meldetemplates nach EBA-RTS-Anforderungen und schulen Ihre Teams auf die neuen Prozesse. Optional implementieren wir die Anbindung an ein SIEM für automatisierte Ersterkennung schwerwiegender IKT-Vorfälle.

DORA-Beratung anfragen

Wir erstellen Ihnen innerhalb von 24 Stunden (werktags) ein transparentes Festpreisangebot für Ihre DORA-Gap-Analyse, ohne unverbindliche Vorgespräche, direkt auf den Punkt.

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen