TLPT unter DORA
TLPT ist die vertiefte Teststufe für von der Aufsicht identifizierte Finanzunternehmen. Die Auswahl folgt DORA und der Delegierten Verordnung (EU) 2025/1190.
ISO/IEC 27001 beschreibt Anforderungen an ein Informationssicherheitsmanagementsystem. IT-Grundschutz ergänzt eine konkrete Methodik und Bausteine. Die Wahl beginnt beim Geltungsbereich und benötigten Nachweis.
Beide Ansätze unterstützen ein systematisches Management der Informationssicherheit. Die Organisation legt Verantwortung fest, beurteilt Risiken, setzt Maßnahmen um und überprüft deren Wirkung. Entscheidend ist der betrachtete Informationsverbund: Geschäftsprozesse, Informationen, Anwendungen, Technik, Menschen und Dienstleister. Ein Zertifikat für einen engen Ausschnitt sagt wenig über einen außerhalb dieses Ausschnitts betriebenen Dienst.
ISO/IEC 27001:2022 ist eine Anforderungsnorm für ein ISMS. Die öffentlich dokumentierte Ausgabe hat eine Änderung von 2024. IT-Grundschutz bietet mit BSI-Standards und Kompendium einen strukturierten Umsetzungsweg. Die Ansätze lassen sich verbinden; das BSI kennt die ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.
| Aspekt | ISO/IEC 27001 | BSI IT-Grundschutz |
|---|---|---|
| Ausgangspunkt | Anforderungen an das Managementsystem | Methodik, Modellierung und Bausteine |
| Maßnahmenwahl | Aus der eigenen Risikobeurteilung und Risikobehandlung | Passende Bausteine, Schutzbedarf und ergänzende Risikoanalyse |
| Dokumentation | Geltungsbereich, Risiken, Begründung der Maßnahmen und Wirksamkeit | Informationsverbund, Bausteinzuordnung, Umsetzungsstand und Risiken |
| Nachweis | ISMS-Konformität im zertifizierten Geltungsbereich | Je nach Vorgehen Umsetzungsnachweis oder Zertifizierung |
| Auswahlfrage | Wie wird ein passender Risikoprozess betrieben? | Wie passt der Informationsverbund zur Grundschutz-Methodik? |
BSI-Standard 200-2 unterscheidet Basis-, Kern- und Standard-Absicherung. Die Basis-Absicherung unterstützt einen Einstieg. Kern-Absicherung konzentriert sich zunächst auf besonders wichtige Werte und Prozesse. Standard-Absicherung entwickelt den Sicherheitsprozess für den gewählten Informationsverbund umfassend. Ein Einstieg über Basis-Absicherung ist nicht gleichbedeutend mit einer vollständigen ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.
Arbeitsbeispiel: Eine Bank bewertet einen Dienst zur Dokumentenverarbeitung. In beiden Ansätzen werden Daten, Personen, Anwendungen, Infrastruktur und externe Abhängigkeiten abgegrenzt. Anschließend wird geprüft, welche Risiken und Schutzanforderungen bestehen und welche Maßnahmen tatsächlich greifen. Für die Entscheidung lohnt sich ein kleiner Durchlauf mit genau diesem Informationsverbund. So wird sichtbar, welcher Weg zur vorhandenen Organisation und Nachweispraxis passt.
Bei einem Zertifikat werden Normfassung, benannter Rechtsträger, Geltungsbereich, Aussteller und Gültigkeit geprüft. Für einen Dienstleisterbezug zählt, ob die bezogene Leistung und ihre maßgeblichen Betriebsanteile erfasst sind. Ein Zertifikat ist kein Beleg dafür, dass jeder Kontrollschritt in jedem Kundenprojekt funktioniert. Ergänzende Nachweise werden deshalb auf die konkrete Leistung bezogen angefragt.
Ein ISMS kann die Organisation von Risiken und Kontrollen unterstützen. DORA verlangt für seinen Anwenderkreis weitere konkret zugeordnete Pflichten, etwa zur Vorfallmeldung, zu Tests und zu IKT-Drittparteien. Die Zuordnung erfolgt von der einzelnen DORA-Anforderung zum vorhandenen Prozess und Nachweis. Eine pauschale Aussage, ein Zertifikat erfülle sämtliche DORA-Pflichten, ist daraus nicht ableitbar. Bei Änderungen der Norm oder Grundschutz-Methode sollte dieser Abgleich mit aktualisiert werden.
So lässt sich das Verhältnis nicht vollständig beschreiben. ISO 27001 ist eine ISMS-Anforderungsnorm. IT-Grundschutz ist eine Methode mit Umsetzungshilfen und einem eigenen Weg zur ISO-27001-Zertifizierung.
Das hängt vom vorhandenen ISMS, dem Geltungsbereich, dem Schutzbedarf und dem geforderten Nachweis ab. Ein gemeinsamer Musterfall macht den tatsächlichen Zusatzaufwand vergleichbar.
Nein. Der Geltungsbereich und die konkrete Zuordnung zu DORA-Pflichten müssen geprüft werden.
TLPT ist die vertiefte Teststufe für von der Aufsicht identifizierte Finanzunternehmen. Die Auswahl folgt DORA und der Delegierten Verordnung (EU) 2025/1190.
T-NEX berät Banken und Versicherungen bei Softwarevorhaben und GRC-Prozessen. Mit Fachkonzept, technischer Planung und vereinbartem Umsetzungsumfang.
Service entdeckenBringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.
Vorhaben besprechen