01Bestand aufnehmen
Zugänge und Unterlagen sichten, die untersuchten Anwendungen abgrenzen.
Wir betrachten den vereinbarten Systemausschnitt von der Anwendung bis zum Betrieb: Architektur, Datenbankzugriffe, Schnittstellen, Laufzeitverhalten und genutzte Infrastruktur. Vorhandene Messungen, Fehlerbilder und Betriebsdaten helfen, Ursachen von Symptomen zu unterscheiden. Der Befund benennt, welche Änderung welchen Engpass adressiert und wie ihre Wirkung überprüft werden kann.
| Bereich | Prüffrage | Ergebnis | Grundlage |
|---|---|---|---|
| Anwendungsaufbau | Welche Komponenten hängen voneinander ab? | Übersicht der Abhängigkeiten | Code und Systemdokumentation |
| Leistung | Wo entstehen Wartezeiten? | Befunde zu untersuchten Abläufen | Messungen und Protokolle |
| Ressourcen | Welche Kapazitäten werden genutzt? | Ansatzpunkte für den Betrieb | Nutzung und Abrechnung |
| Daten und Anbindungen | Welche Abhängigkeiten erschweren Änderungen? | Voraussetzungen für eine Migration | Datenmodell und Schnittstellen |
Eine andere Cloud oder ein neuer Server löst nicht jede Ursache. Wir prüfen, ob das Problem in der Anwendung, in der Datenverarbeitung oder im gewählten Betriebsmodell liegt.
Auch das Beibehalten des vorhandenen Systems kann das Ergebnis der Bewertung sein.
Vor einer Migration werden Anwendungen, Datenflüsse, Dienstleister und administrative Zugriffe gemeinsam aufgenommen. Für DORA-bezogene Vorhaben können daraus technische Angaben für das Informationsregister und die Drittparteienbewertung entstehen. Mit den zuständigen Fach- und Kontrollfunktionen wird festgelegt, welche Nachweise die Betriebsentscheidung benötigt.
Eine Änderung muss auch im laufenden Betrieb handhabbar sein.
Der Migrationsplan beschreibt Datenübernahme, Abhängigkeiten, Tests und einen handhabbaren Rückfallweg. Registerpflege und technische Umstellung verwenden dieselben tatsächlich festgestellten Systemangaben.
Eine Azure-Umgebung kann eine Option sein. Wir beziehen vorhandene Infrastruktur und andere Betriebswege in die Bewertung ein, bevor eine Entscheidung für den technischen Aufbau fällt.
Die Empfehlung beschreibt Voraussetzungen und Folgen der ausgewählten Option.
Auf die Bestandsaufnahme folgt ein priorisierter Maßnahmenplan. Bei einer Migration werden Zielumgebung, Datenübernahme, Schnittstellen und Rückfallweg vorbereitet; die Umstellung erfolgt in vereinbarten Schritten. Nach jeder Änderung werden Funktion und Betrieb gegen die Ausgangslage geprüft. Erst daraus ergibt sich, ob die nächste Welle beginnen kann oder eine Anpassung nötig ist.
Zugänge und Unterlagen sichten, die untersuchten Anwendungen abgrenzen.
Technische Ursachen beschreiben und mögliche Änderungen priorisieren.
Arbeitsschritte und Testfälle für die ausgewählte Option festlegen.
Nach einer beauftragten Änderung die vereinbarten Messungen wiederholen.
Für die Kostenbewertung werden Ressourcen und tatsächliche Nutzung zusammengeführt: Welche Instanzen laufen dauerhaft, wie werden Speicher und Rechenleistung genutzt und welche Umgebungen müssen ständig verfügbar sein? Daraus lassen sich mögliche Anpassungen ableiten, etwa passend dimensionierte Ressourcen, geeignete Speicherklassen oder geregelte Laufzeiten. Ihr Nutzen wird mit Leistung und Betriebsanforderungen abgeglichen.
Ein Wechsel betrifft mehr als den Datenexport. Wir erfassen anbieterspezifische Datenbanken, Schnittstellen, Identitätsdienste und Betriebswerkzeuge sowie die Reihenfolge ihrer Ablösung. Der Exit-Plan beschreibt, welche Daten und Konfigurationen übertragen werden, welche Ersatzkomponenten nötig sind und woran sich die Funktionsfähigkeit der Zielumgebung prüfen lässt.
Die Evaluation liefert eine Grundlage für Änderungen. Ob T-NEX anschließend die Umsetzung oder den laufenden Betrieb übernimmt, wird als eigener Umfang festgelegt.
| Frage | Evaluation | Hosting |
|---|---|---|
| Was ist das Ziel? | Bestand bewerten und Änderungen planen | Eine Anwendung im vereinbarten Modell betreiben |
| Was wird vereinbart? | Prüfumfang und Arbeitsergebnisse | Betriebsleistungen und Zuständigkeiten |
Nennen Sie die Anwendung und den Anlass für das Review. Wir grenzen gemeinsam ab, was untersucht werden soll.
DORA seit dem 17.01.2025: Anwendungsbereich, IKT-Risiken, Vorfallmeldung und Drittparteien. Mit Rechtsquellen und konkreten Prüfpunkten.
Das DORA-Informationsregister: Verträge, Kennungen und Lieferketten korrekt erfassen. Anforderungen der EU-Vorlagen und der BaFin.
Die 9. MaRisk-Novelle gilt seit dem 30.06.2026. Änderungen gegenüber der bisherigen Fassung und Prüfpunkte für die Umsetzung im Institut.