Kontext · FinTech · DACH
DORA-fähige Control Plane auf AWS
IKT-Risiken auf Cloud-Controls gemappt, Informationsregister-Workflow aufgesetzt und kritische Identity-Lücken vor dem nächsten Aufsichtstermin geschlossen.
- bis auditfähige Baseline
- 6 Wo.
- kritische Findings geschlossen
- 18
bis auditfähige Baseline
kritische Findings geschlossen
Ausgangslage
Ein zahlungsnahes FinTech ist auf AWS schneller gewachsen als der Control-Katalog. DORA-Anforderungen waren klar, aber IKT-Risiko, Drittparteien-Register und Identity-Baselines lagen in getrennten Tabellen - und achtzehn kritische Findings waren zwei Monate vor einem Aufsichtstermin noch offen.
Vorgehen
Start mit festem Quick Assessment: Account-Inventar, IAM-Posture, Logging-Abdeckung und DORA-alignierte Gap-Liste, die der CTO ohne Übersetzung ins Board tragen konnte.
Priorität auf Identity und Nachweise: SSO-Baselines, Break-glass, CloudTrail und Config-Exports angebunden an einen Informationsregister-Workflow für Compliance.
Remediation in Zwei-Wochen-Slices mit schriftlichen Abnahmekriterien - Security und Engineering teilen dieselbe Definition von geschlossen vor der Audit-Vorbereitung.
Ergebnis
Innerhalb von sechs Wochen auditfähige Baseline, live Informationsregister und alle achtzehn kritischen Findings mit Nachweisen geschlossen - kein Folientheater, kein offenes Retainer-Modell.
FAQ
War das eine vollständige DORA-Zertifizierung?
Nein. Wir haben IKT- und Cloud-Controls gemappt, Evidence-Workflows gebaut und technische Lücken geschlossen. Rechtsauslegung und BaFin-Aufsicht bleiben bei Ihrer Kanzlei und den Aufsichtsbehörden.
Warum anonymisiert?
Der Auftrag ist real; die Branchenangabe reicht für Peer-Vergleiche. Namen folgen erst nach ausdrücklicher Kundenfreigabe.