Kurz gesagt

  • DSGVO, MiFID II und DORA haben unterschiedliche Zwecke und Fristen, teilen aber dieselben Systeme.
  • Ordnen Sie Daten, kritische Funktionen, IKT-Verträge und Verantwortliche in einem belastbaren Register zu.
  • Vorfallklassifizierung, Meldewege und Exit-Pläne müssen praktisch getestet werden.

Wertpapierhäuser leben in drei Regulierungswelten gleichzeitig: DSGVO für personenbezogene Daten, MiFID II für Aufzeichnungen, DORA für IKT-Risiken. Alle drei teilen sich dieselben Server, denselben Mailserver und denselben Administrator. Wer für jedes Gesetz ein eigenes Projekt fährt, verliert genau die Übersicht, die er belegen soll.

Ein Register statt drei Bindern

Datenarten, kritische Funktionen, IKT-Dienstleister und Aufbewahrungsfristen gehören in ein Register, das die Systeme wirklich beschreibt. MiFID-Aufzeichnungen haben andere Fristen als Marketingdaten, und beide liegen auf derselben Ablage.

Vorfallklassifizierung, Meldewege zu Behörde und Kunden sowie Exit-Pläne für IKT-Drittanbieter müssen getestet sein. Ein Plan im Ordner ist kein Plan. Ein geübter Ablauf ist einer.

ICT-Risiko ernst nehmen

DORA verlangt neben Nachweisen funktionierende Reaktion: Inventar der IKT-Dienste, Vertragsklauseln mit Melderegeln, Tests von Wiederanlauf und Ausfallannahmen. Wer nur Berichte sammelt, hat den Aufwand ohne den Nutzen.

Protokoll, das der Aufsicht genügt

Zugriffe auf Kundendaten und Änderungen an Stammdaten werden protokolliert und regelmäßig stichprobenartig nachvollzogen. Wer Protokolle sammelt, aber nie auswertet, hat Aufwand ohne Erkenntnis.

Konkrete nächste Schritte

  1. Daten- und Systemregister konsolidieren.
  2. Aufbewahrungsfristen je Rechtsgrund prüfen.
  3. IKT-Drittanbieter mit Melderegeln und Exit planen.
  4. Wiederanlauf und Vorfallkommunikation testen.

vetosec übersetzt die Regulierungswelten in eine technische Struktur. Auslegung und Bewertung bleiben bei Compliance und Kanzlei.

Passende Inhalte von vetosec

Primärquellen