Kontext · FinTech · DACH

DORA-fähige Control Plane auf AWS

IKT-Risiken auf Cloud-Controls gemappt, Informationsregister-Workflow aufgesetzt und kritische Identity-Lücken vor dem nächsten Aufsichtstermin geschlossen.

bis auditfähige Baseline
6 Wo.

bis auditfähige Baseline

kritische Findings geschlossen
18

kritische Findings geschlossen

Ausgangslage

Ein zahlungsnahes FinTech ist auf AWS schneller gewachsen als der Control-Katalog. DORA-Anforderungen waren klar, aber IKT-Risiko, Drittparteien-Register und Identity-Baselines lagen in getrennten Tabellen - und achtzehn kritische Findings waren zwei Monate vor einem Aufsichtstermin noch offen.

Vorgehen

Start mit festem Quick Assessment: Account-Inventar, IAM-Posture, Logging-Abdeckung und DORA-alignierte Gap-Liste, die der CTO ohne Übersetzung ins Board tragen konnte.

Priorität auf Identity und Nachweise: SSO-Baselines, Break-glass, CloudTrail und Config-Exports angebunden an einen Informationsregister-Workflow für Compliance.

Remediation in Zwei-Wochen-Slices mit schriftlichen Abnahmekriterien - Security und Engineering teilen dieselbe Definition von geschlossen vor der Audit-Vorbereitung.

Ergebnis

Innerhalb von sechs Wochen auditfähige Baseline, live Informationsregister und alle achtzehn kritischen Findings mit Nachweisen geschlossen - kein Folientheater, kein offenes Retainer-Modell.

FAQ

War das eine vollständige DORA-Zertifizierung?

Nein. Wir haben IKT- und Cloud-Controls gemappt, Evidence-Workflows gebaut und technische Lücken geschlossen. Rechtsauslegung und BaFin-Aufsicht bleiben bei Ihrer Kanzlei und den Aufsichtsbehörden.

Warum anonymisiert?

Der Auftrag ist real; die Branchenangabe reicht für Peer-Vergleiche. Namen folgen erst nach ausdrücklicher Kundenfreigabe.