Zum Inhalt springen

DORA · DDOS-RESILIENZTEST

Weisen Sie Ihre DDoS-Resilienz DORA-konform nach

DORA verpflichtet Finanzunternehmen (außer Kleinstunternehmen), alle IKT-Systeme, die kritische oder wichtige Funktionen unterstützen, mindestens jährlich zu testen. Ein dokumentierter DDoS-Resilienztest erfüllt gleich mehrere der geforderten Testarten.

  • Leistungs- und szenariobasierte Tests nach Art. 25 Abs. 1 DORA
  • Dokumentiertes, risikobasiertes Testprogramm — nicht nur ein jährlicher Pentest
  • Klare Nachweise für Prüfer und Aufsichtsbehörden
Cypurge eagle, symbol of vigilance

DORA · REGULATION (EU) 2022/2554

ART. 24–25

Geprüfte Sicherheit & Vertrauen Cypurge trust certification Cypurge trust certification Cypurge trust certification Cypurge trust certification

DORA-ANWENDUNGSBEREICH

Nicht die Größe entscheidet, sondern Ihre Zulassung

Entscheidend ist, ob Ihr Unternehmen zu einer der in Art. 2 DORA genannten Kategorien gehört. Anders als bei NIS-2 gibt es keine allgemeinen Größenschwellen – der Umfang der Pflichten richtet sich jedoch nach dem Proportionalitätsprinzip.

Unsicher, ob Sie betroffen sind? Fragen Sie unsere Berater
01

21 Kategorien

02

Keine Größenschwelle

03

Gilt seit 17. Januar 2025

Eine Zulassung genügt, um in den Anwendungsbereich zu fallen

  • Kreditinstitute
  • Zahlungs- & E-Geld-Institute
  • Wertpapierfirmen
  • AIF-Verwaltungsgesellschaften & OGAW-KVGen
  • Versicherungs- & Rückversicherungsunternehmen
  • Versicherungsvermittler (außer KMU)
  • Einrichtungen der betrieblichen Altersversorgung (EbAV)
  • Ratingagenturen
  • Anbieter von Krypto-Dienstleistungen
  • Handelsplätze
  • Crowdfunding-Dienstleister
  • …und weitere nach Art. 2
DDoS resilience testing operations

ART. 24–25

BASIS-TESTPROGRAMM

Ein DDoS-Test ist kein TLPT – und das spart Ihnen Budget

Beides wird häufig verwechselt. Die richtige Einordnung spart Budget und vermeidet Prüfungsfeststellungen.

DDoS-Resilienztest

  • Teil des Basis-Testprogramms (Art. 24–25)
  • Gilt für Finanzunternehmen außer Kleinstunternehmen
  • Jährlich, risikobasiert
  • Fokus auf Leistung & Verfügbarkeit
  • Durchgeführt von Cypurge als unabhängiger externer Tester (Art. 24 Abs. 4)

TLPT (Art. 26)

  • Bedrohungsorientierte Penetrationstests
  • Nur für von Behörden benannte Unternehmen
  • Alle 3 Jahre, auf produktiven Systemen
  • Red-Team-Fokus mit TCT-Beteiligung
  • Erfordert qualifizierte Tester, in der Regel extern
Angebot anfordern

Das liefert ein Cypurge DDoS-Resilienztest

Realistische Angriffssimulation

Volumetrische, Protokoll- und Anwendungsszenarien, abgestimmt auf Ihre Exposition.

Kapazitäts- & Leistungsbasis

Gemessene Belastungsgrenzen und Degradationsverhalten Ihrer kritischen Systeme.

Dokumentierte Nachweise

Ein strukturierter Bericht, der jedes Ergebnis den Anforderungen aus Art. 24–25 DORA und der DelVO (EU) 2024/1774 zuordnet.

Maßnahmen-Roadmap

Priorisierte Maßnahmen zur Erhöhung Ihres Verfügbarkeitsschutzes.

VORGEHEN

Vom Scoping zum prüffertigen Nachweis

Angebot anfordern Cypurge DORA consulting
  1. 01

    Scoping

    Wir identifizieren die IKT-Systeme Ihrer kritischen oder wichtigen Funktionen.

  2. 02

    Testdesign

    Angriffsszenarien und Lastprofile passend zu Ihrem Risikoprofil.

  3. 03

    Durchführung

    Kontrollierte DDoS-Simulation mit Monitoring, Abbruchkriterien und Abstimmung mit Ihren Providern.

  4. 04

    Bericht

    Dokumentierte Ergebnisse und Roadmap, auf DORA abgebildet.

Häufige Fragen

Betrifft DORA meine Organisation?

Wenn Ihr Unternehmen zu einer der in Art. 2 DORA genannten Kategorien gehört, ja. Es gibt keine allgemeinen Größenschwellen – der Umfang der Pflichten richtet sich jedoch nach dem Proportionalitätsprinzip.

Ist ein DDoS-Test unter DORA Pflicht?

Nicht namentlich. Aber jährliche, risikobasierte Tests aller IKT-Systeme, die kritische oder wichtige Funktionen unterstützen, sind Pflicht — und ein DDoS-Resilienztest deckt Leistungs- und Szenariotests besonders sauber ab.

Ist ein DDoS-Test dasselbe wie TLPT?

Nein. TLPT (Art. 26) sind bedrohungsorientierte Penetrationstests für benannte Unternehmen alle drei Jahre. Ein DDoS-Resilienztest gehört zum Basis-Testprogramm nach Art. 24–25 und gilt für alle Finanzunternehmen außer Kleinstunternehmen.

Wie oft sollten wir testen?

Mindestens jährlich für Systeme kritischer oder wichtiger Funktionen, risikoadäquat angepasst.

Machen Sie Ihre DORA-Tests messbar – mit einem Nachweis, der jeder Prüfung standhält.

Fordern Sie Ihr Angebot für einen Cypurge DDoS-Resilienztest an oder starten Sie mit einer DORA-Gap-Analyse.

DORA · Art. 24–25 · DelVO (EU) 2024/1774

Angebot anfordern

Erzählen Sie uns von Ihrer Organisation. Wir melden uns zeitnah.

Unverbindlich. Ihre Daten werden nur zur Bearbeitung Ihrer Anfrage verwendet.

Angebot anfordern

Angebot anfordern

Unverbindlich. Ihre Daten werden nur zur Bearbeitung Ihrer Anfrage verwendet.