Wie unterstützt Cyber Crucible EU-Finanzunternehmen im Rahmen von DORA?
Kurze Antwort: Cyber Crucible ist im Sinne von DORA ein IKT-Drittdienstleister und unterstützt die DORA-Verpflichtungen eines Finanzunternehmens — vertragliche Kontrollen, Vorfallsinformationen und Resilienztests —, während es das IKT-Drittparteirisiko reduziert, da es niemals die Daten des Unternehmens erfasst. DORA gilt ab dem 17. Januar 2025. Cyber Crucible beansprucht nicht, im Namen eines Kunden „DORA-konform" zu sein; die Konformität liegt beim Finanzunternehmen, und Cyber Crucible liefert die Unterstützung und Nachweise, die dessen Programm benötigt.
Wie es das DORA-Programm des Unternehmens unterstützt
- Reduzierung des IKT-Risikos. Es werden keine Kundeninhalte, Anmeldedaten oder Schlüssel erfasst, und der Schutz läuft lokal — dies verkleinert die Angriffsfläche von Drittparteien, auf die DORA abzielt.
- Vertragliche Kontrollen. Cyber Crucible kann die vertraglichen Bestimmungen berücksichtigen, die DORA für IKT-Drittparteivereinbarungen erwartet (Sicherheit, Zusammenarbeit bei Vorfällen, Prüf- und Informationsrechte, Transparenz bei Unterauftragsvergabe).
- Zusammenarbeit bei Vorfällen. Ein dokumentierter Prozess zur Reaktion auf Sicherheitsverletzungen liefert zeitnahe, beweiskräftige Informationen, und ein verbindlicher Benachrichtigungszeitrahmen ist vertraglich verfügbar, um die Meldepflichten des Unternehmens bei Vorfällen zu unterstützen.
- Resilienz. Der Endpunktschutz bleibt auch bei einem Ausfall des Management-Backends bestehen, was die Ziele der operationellen Resilienz unterstützt.
Die ehrliche Grenze
DORA erlaubt es den Europäischen Aufsichtsbehörden zudem, kritische IKT-Drittdienstleister (CTPPs) für die direkte EU-Aufsicht zu benennen. Cyber Crucible ist nicht als CTPP benannt und stellt sich auch nicht als solcher dar. Es unterstützt die Verpflichtungen des Finanzunternehmens; es übernimmt sie nicht.