IKT-Risikomanagement
Dokumentierter Rahmen, Governance und Kontrollen über alle IKT-Assets. Kritische Funktionen identifiziert. Stützende Systeme erfasst.
Versicherer und Versicherungsgruppen tragen verbindliche Pflichten zu IKT-Risiko, Vorfallmeldung und Resilienz. VORNAC liefert ausnutzbar belegte Befunde, audit-ready für DORA. Kontinuierlich. Nicht im Jahresrhythmus.
DORA gilt für Versicherer und Versicherungsgruppen. Die Aufsicht erwartet IKT-Risikomanagement, das man belegen kann. Keine Hochglanz-Policys im Aktenordner.
Dokumentierter Rahmen, Governance und Kontrollen über alle IKT-Assets. Kritische Funktionen identifiziert. Stützende Systeme erfasst.
Schwere IKT-Vorfälle: klassifizieren, melden, Ursache klären. Die Aufsicht will Nachweise, dass Erkennung und Reaktion im Ernstfall greifen.
Threat-Led Penetration Testing (TLPT) und Resilienztests auf kritischen IKT-Systemen, mit Ergebnissen, die der Aufsicht standhalten.
Steuerung kritischer IKT-Dienstleister, vertragliche Absicherung, Klumpenrisiken. Inklusive Validierung dessen, was Drittanbieter nach außen exponieren.
Stichtagsprüfungen belegen keine Resilienz, wenn Schadensplattformen, Bestandssysteme und Partner-APIs sich jeden Sprint ändern. Die Aufsicht erwartet laufende Evidenz. Keine PDFs vom letzten Jahr.
Fehlalarme. Jeder Befund ausnutzbar belegt, mit reproduzierbarem PoC.
Kontinuierliche Angriffssimulation mit Reports, die Risiko-, Compliance- und Audit-Team ohne Umformatieren übernehmen.
Befunde so dokumentiert, dass sie im DORA-Audit standhalten. Bereit für internes Audit. Bereit für Aufsichtsgespräch.
Echte Angriffsketten in der Live-Umgebung. Nicht theoretische CVE-Listen. Jeder Befund mit Proof-of-Concept, kryptografisch signiert.
Validierung bei jedem Release, on-demand per API. Nicht-destruktiv in Produktion. Gehostet in Deutschland, unter BDSG und DSGVO.
30 Minuten. Die IKT-Landschaft wird auf einen kontinuierlichen, DORA-konformen Validierungszyklus gemappt.