#14: DORA in der Prüfungsrealität

Shownotes

DORA ist längst mehr als ein regulatorisches Umsetzungsprojekt. Erste Prüfungen zeigen: Richtlinien, Governance-Strukturen und Prozesse sind zwar häufig vorhanden, doch bei der operativen Umsetzung und Nachweisfähigkeit bestehen weiterhin Lücken.

In dieser Folge von Compliance Unboxed sprechen wir darüber, warum die Klassifizierung kritischer oder wichtiger Funktionen eine zentrale Rolle spielt und wie Finanzunternehmen ihre Prozesse, IKT-Assets und Dienstleister konsistent miteinander verknüpfen können. Außerdem beleuchten wir die Bedeutung risikobasierter Auditpläne, DORA-konformer Verträge, realistischer Exit-Strategien und transparenter IKT-Drittdienstleisterketten.

Unsere Expertinnen Marisa und Ann-Sophie geben Einblicke in die aktuelle Prüfungsrealität und zeigen, welche Schritte Finanzunternehmen jetzt priorisieren sollten, um DORA nicht nur formal zu erfüllen, sondern wirksam in der Organisation zu verankern.

Jetzt reinhören und erfahren, wie aus regulatorischen Anforderungen gelebte digitale Resilienz wird.

Transkript anzeigen

00:00:02:

00:00:17: Hallo und herzlich willkommen zu einer neuen Folge unseres Podcasts Compliance Unbox.

00:00:21: Schön, dass ihr wieder dabei seid!

00:00:23: Heute sprechen wir über ein Thema das viele Finanzunternehmen aktuell sehr konkret beschäftigt – Lora in der Prüfungsrealität.

00:00:31: Ja genau, Dora ist inzwischen nicht mehr nur ein Umsetzungsprojekt oder ein regulatorisches Zukunftsthema.

00:00:37: Die ersten Prüfungen durch Wirtschaftsprüfer und Aufsicht zeigen viele Häuser sind formal auf einem guten Weg aber in der praktischen Umsetzung gibt es weiterhin deutliche Lücken

00:00:47: Und genau darüber sprechen wir heute.

00:00:49: Wo hakt es aktuell?

00:00:51: Warum ist die Klassifizierung kritischer oder wichtiger Funktionen so zentral, welche Rollenspielen Auditplanung Verträge und Abhängigkeiten von IKT-Drittdienstleistern?

00:01:01: und vor allem was sollten Finanzunternehmen jetzt konkret tun?

00:01:05: Ja dafür haben wir heute zwei Expertinnen eingeladen.

00:01:08: Marisa an Sophie schön dass ihr heute dabei seid!

00:01:11: Ich danke euch für die Einladung.

00:01:12: ich freue mich auf jeden Fall sehr auf die Folge und das ich heute wieder dabei sein darf.

00:01:16: Ich freue mich auch.

00:01:17: Herzlichen Dank für die Einladung!

00:01:18: Dann steigen wir doch direkt ein.

00:01:20: Marisa, lass uns zum einen Stich einmal auf die aktuelle Situation schauen.

00:01:25: Dora ist mittlerweile in der Realität angekommen?

00:01:27: Was zeigen die ersten Prüfungen?

00:01:29: Ja, also was man aktuell sehr deutlich sieht ist dass viele Unternehmen Dora formal adressiert haben beziehungsweise ihre Governance entsprechend aufgebaut haben.

00:01:38: Dokumente wie Leitlinien, Richtlinien

00:01:40: etc.,

00:01:41: also längst geschrieben haben.

00:01:42: ich habe auch mittlerweile kleinere Projekte gesehen die sich um konkrete Zielbilder in bestimmten Themenbereichen kümmern.

00:01:48: teilweise wurden auch neue Rollen und Gremien geschaffen Und natürlich wurden auch Road Maps entwickelt Die zeigen das sie gewisse Themen eine weitere Umsetzungstar benötigen.

00:01:57: Aber wenn man genauer hinschaut, zeigt sich häufig dass die operative Umsetzung und dieses wirkliche Leben in Anführungszeichen mal gesagt nach Dora noch nicht vollständig spürbar unsichtbar ist.

00:02:08: Also eher die Dokumente sind da aber die Umsetzung ist noch nicht überall prüfungssicher?

00:02:13: Ja genau also ein typisches Bild ist es gibt zwar Konzepte und Prozesse also die Anforderungen wohnen in die Prozese implementiert oder umüberführt, aber die Nachvollziehbarkeit fehlt.

00:02:24: Zum Beispiel bei der Frage wie kritische oder wichtige Funktionen identifiziert werden?

00:02:29: Wie EKT Assets bzw.

00:02:30: EKT Dienstleistungen diesen Funktion auch zugeordnet sind oder wie eben Abhängigkeiten zur EKT-Dienstleistung, die von EKT Drittdienstleistern erbracht werden bewertet werden.

00:02:41: Genau, und das was du sagst Marisa ist halt gerade für Prüfungen natürlich ein zentraler Punkt.

00:02:45: Also es reicht jetzt nicht zu sagen ach übrigens wir haben unsere kritisch wichtigen Funktionen identifiziert sondern man muss halt schon zeigen wie man zu der Einschätzung gekommen ist.

00:02:54: also eben welche Methodik habe ich denn angewandt?

00:02:57: Welche Datenbasis wurde denn eigentlich genutzt?

00:03:00: wer war auch eingebunden und wie regelmäßig werden diese Einschätzungen in den eigentlich wirklich

00:03:05: überprüft?

00:03:07: Das heißt also quasi ein großes Thema als aktuell die Nachweisfähigkeit?

00:03:11: Ja, absolut.

00:03:12: Dora ist in vielen Bereichen neben der Dokumentation sehr stark auf Steuerung und Kontrolle ausgelegt.

00:03:18: Und wenn jetzt ein Unternehmen in der Praxis nicht transparent zeigen kann wie eine Entscheidung zustande gekommen ist, dann wird es halt schwierig.

00:03:25: Sogar selbst wenn die Entscheidung inhaltlich vielleicht plausibel ist.

00:03:28: aber ich muss sagen, wie bin ich denn zu dem Urteil gekommen?

00:03:32: Ja, das klingt auf jeden Fall nach einem wichtigen Punkt an, Sophie.

00:03:35: Dora ist ja nicht nur ein Regelwerk für die IT sondern bittest du ja auch Gabbernenz, Prozesse, Fachbereiche, Einkauf, Liegel, Compliance und Risikomanagement gleichzeitig?

00:03:44: Ja ganz genau!

00:03:45: Und die Kommunikation beziehungsweise auch die Zusammenarbeit dieser Schnittstellen sind oft die eigentliche Herausforderung denn Dora verlangt natürlich eine starke Verankerung der Anforderungen in die Organisation selbst Und denkt nicht in Schubladen und Abteilungen oder einzelnen Kompetenzbereichen.

00:03:59: Das macht eine Operationalisierung der Anforderung häufig etwas knifflig bzw auch manchmal mühsam, weil einfach die Kommunikation und die Zusammenarbeit sehr wichtig ist.

00:04:08: Ja dann lass uns mal direkt auf eines der Kernthemen eingehen – die sogenannten kritischen oder wichtigen Funktionen also KWF.

00:04:16: Marisa warum ist diese Klassifizierung so entscheidend?

00:04:19: Ja, die Einstufung als kritische oder wichtige Funktion ist unter Dora ein echter Drehenangelpunkt.

00:04:24: An dieser Bewertungen hängen viele Folgeanforderungen zum Beispiel strengere Anforderungen an Verträge, Tests, Exitstrategien, Auditplanung und die Steuerung von Risiken also kurz um das komplette Third-Party Risk Management ist schon ein Stück weit abhängig von der Definition einer kritischen Wichtigung für uns Funktionen.

00:04:43: Das bedeutet doch eigentlich wenn die Klassifizierung unscharf ist zieht sich der Fehler durch viele weitere Prozesse?

00:04:49: Ja, es geht genau.

00:04:50: Also wenn ein Unternehmen nicht sauber definiert hat welche Funktionen kritisch oder wichtig sind wird das danach schwierig zu entscheiden.

00:04:57: Welche KT-Dienstleistungen müssen besonders überwacht werden?

00:05:00: Welche Dienstleister brauchen erhöhte Prüfintensität?

00:05:03: für welche Leistungen brauchen wir?

00:05:05: Exitstrategien und welcher Verträge müssen verschärfte Doraanforderungen auch erfüllen?

00:05:10: Und auch ganz wichtig, wie sieht die Subdienstleisterkette in solchen Fällen aus.

00:05:13: Das alles sind ganz wichtige Informationen um Risiken entsprechend auch steuern zu können erkennen zu können und jeder Aufsicht in Form des Informationsregisters ja auch zur Verfügung gestellt werden müssen.

00:05:23: Genau und auch hier wird halt in Prüfungen häufig erst sichtbar, dass die Methodik dann eben nicht konsistent genug war.

00:05:29: Also zum Beispiel werden Funktionen in der Praxis teilweise wirklich so aus dem berühmten Bauchgefühl herausklassifiziert oder es fehlt eine klare Verbindung zwischen Prozessinventar bis das Impact-Analyse, IKTS-Inventar und Dienstleisterregister.

00:05:44: Das heißt idealerweise müsste man eigentlich von den Geschäftsprozessen ausgehen.

00:05:48: Ja genau, also ein guter und noch wirklich praktikabler Ansatz ist eine prozessorientierte Betrachtung.

00:05:54: Ja, was bedeutet das?

00:05:56: Man startet mit einem vollständigen Prozessinventar.

00:05:59: Also sprich welche Prozesse habe ich denn eigentlich im Unternehmen.

00:06:02: Dann schaue ich mir die Abhängigkeiten und die Schnittstellen an und dann gleiche ich das mit meiner Business Impact Analyse ab.

00:06:08: Und erst dadurch entsteht da ein wirklich belastbares Bild.

00:06:12: also welche Prozes sind jetzt wirklich wichtig und kritisch?

00:06:16: und dann kann ich auch eben ableiten welche IKT-Systeme genau diese kritisch wichtigen Prozisse unterstützen und welche Drittparteien da natürlich auch beteiligt sind.

00:06:26: Das klingt ja in der Theorie sehr logisch, aber in der Praxis wahrscheinlich sehr aufwendig?

00:06:31: Ja absolut!

00:06:32: Das ist es auch.

00:06:33: also.

00:06:33: viele Unternehmen kämpfen mit lückenhaften Inventaren.

00:06:36: manchmal sind IKT Assets beziehungsweise IKD Dienstleistung nicht vollständig erfasst oder gar identifiziert.

00:06:42: Abhängigkeiten zwischen Prozessen und Systemen sind nicht sauber dokumentiert Oder ist das einfach unklar welcher Dienstleister welchen Prozess dann auch tatsächlich unterstützt?

00:06:51: Ja und genau diese Transparenz braucht man ja auch für die Risiko-Steuerung.

00:06:54: Ja, exakt!

00:06:55: Also ohne Transparens kann ich kein belastbares Risikoprofil ableiten.

00:06:59: Und im Umkehrschluss oder belastbares Risikroprofil kann ich halt auch nicht überzeugen erklären warum ich bestimmte Dienstleister jetzt häufiger auditiere bei anderen geringere Prüfintensität ansitze oder wo ich Exitstrategien priorisiere?

00:07:13: Wenn ihr jetzt Finanzunternehmen hier einen praktischen Tipp geben würdet was wäre der erste Schritt?

00:07:19: Also ich würde sagen nicht direkt beim IKT Drittdienstleister anfangen, sondern beim eigenen Geschäftsmodell.

00:07:25: Also welche Funktionen sind für die Fortführung der eigenen Geschäftstätigkeit wirklich so wesentlich und wichtig?

00:07:31: Dass die Definition einer kritischen oder wichtigen Funktion nach Dora erfüllt ist.

00:07:35: Welche Prozesse hängen daran?

00:07:36: Welche IKD Dienstleistungen unterstützen diese Prozesses?

00:07:39: Und erst dann, welche IKG-Drittdienste erbringen diese IKB-Dienstleistungen?

00:07:44: Ja und ganz wichtig – die Methodik dokumentieren!

00:07:47: Also eben nicht nur das Ergebnis festhalten, sondern auch wirklich die Kriterien, die Bewertungslogik.

00:07:53: Die Verantwortlichkeiten und Reviewzyklen.

00:07:56: Ja ein weiterer Punkt ist die Auditplanung.

00:07:58: an Sophie vielleicht kannst du uns da kurz abholen?

00:08:00: Ja klar, gern.

00:08:02: Genau also Dora verlangt eine laufende Überwachung von IKT-dre-Dienstleistern und gerade bei den Dienstleisternen die eben kritische oder auch wichtige Funktionen unterstützen wird ein strukturierter und risikobassierter Auditplan immer wichtiger.

00:08:16: was bedeutet das?

00:08:16: konkret heißt Unternehmen sollten nicht einfach alle Dienstleisters gleich behandeln.

00:08:21: ja oder auch hier nicht aus dem berühmten Bauchgefühl heraus Auch audits nicht irgendwie rein Kalender basiert plan sondern Es braucht der risikoorientierte Priorisierung.

00:08:31: Also, welche Dienstleister unterstützen kritische oder wichtige Funktionen?

00:08:36: Welche Dienstleiste haben vielleicht auch Zug auf sensible Daten oder Systeme?

00:08:41: Gibt es Sub-Autsaussichtstrukturen?

00:08:44: Gab's in der Vergangenheit Vorfälle?

00:08:46: Oder gab's Findings aus früheren Assessments?

00:08:49: Ja genau, an Sophie und daraus leitet sich ja dann auch ab wie intensiv und wie häufig ein Dienstleister geprüft wird.

00:08:56: Ein hochkritischer Cloud-Dienstleister zum Beispiel der mehrere zentrale Funktionen also die kritischen oder wichtigen Funktion unterstützt hat natürlich ein anderes Risikoprofil als ein weniger kritischer Anbieter mit begrenztem Leistungsumfall zum Beispiel

00:09:09: Vielleicht wieder in Deine Richtung an, Sophie.

00:09:11: Welche Elemente sollte ein Dora-konform Auditplan denn enthalten?

00:09:14: Naja also aus meiner Sicht gehören mehrere Bausteine dazu.

00:09:18: Erstes Mal eine risikobassierte Priorisierung und auch klare Auditzyklen.

00:09:23: Zweitens Auch gerne unterschiedliche Auditarten Also zum Beispiel vor Ort Audits aber auch Remote Audits Dokumenten basierte Prüfungen oder auch kontinuöliches Monitoring.

00:09:34: Drittens Ich brauche klare Prüfziele und Auditkriterien.

00:09:38: Und viertens, eine saubere Dokumentations- und dann auch Eskalations-und Maßnahmenprozesse.

00:09:43: Ja bedeutet also dass ein Audit nicht mit dem Prüfbericht endet?

00:09:47: Ne genau!

00:09:48: Also auf keinen Fall der Prüf Bericht ist eigentlich mehr nur in Zwischenschritt.

00:09:52: Also entscheidend ist was danach passiert.

00:09:55: Also welche Findings wurden identifiziert?

00:09:57: Welche Maßnahmen werden dann auch abgeleitet?

00:10:00: Auch ganz wichtig wäre es denn eigentlich verantwortlich und bis wann muss die Drittpartei nachbessern?

00:10:05: und vor allem Wie wird die Umsetzung dann auch tatsächlich nachverfolgt?

00:10:09: Ja genau und an dieser Stelle sieht man dann häufig noch Lücken.

00:10:12: Es gibt Assessments, aber kein durchgängiges Issue-Tracking.

00:10:15: oder es gibt Findings, aber keine klaren weiteren Schritte.

00:10:18: wie geht's denn weiter?

00:10:20: Genau diese Punkte könnten bei Jahresabschlussprüfung natürlich oder Prüfungen der Aussicht unter den Loop genommen werden.

00:10:26: Jetzt wird ja gesagt dass man sich langfristig nicht nur auf Zertifikate oder Auditberichte der Dienstleister verlassen sollte.

00:10:33: Warum ist das so relevant?

00:10:34: Ja, das stimmt absolut.

00:10:35: Das ist für die Unterstützung von kritischen oder wichtigen Funktionen zum Beispiel sogar ausdrücklich verlangt nach Dora weil Zertifikate natürlich hilfreich sind aber sie ersetzen nicht immer eine eigene Risikobewertung.

00:10:46: gerade bei kritischen und wichtigem Funktion muss das Finanzunternehmen selbst verstehen ob die Kontrollen des Dienstleisters tatsächlich auch zur eigenen Risikosituation passen.

00:10:56: Und ein allgemeiner SOC-Bericht oder einen Zertifikat nach ESO-Siemon zwanzig neun zero eins oder C fünf kann ein Baustein sein Überwachung ersetzen.

00:11:05: Ja also nicht Zertifikat ablegen und Haken dran, sondern echte Steuerungen.

00:11:10: Ja genau!

00:11:10: Dora will nicht nur Papierkomplans, sondern wirksame Steuerungen von IKT-III Partei risiken.

00:11:17: Ein weiteres großes Thema sind vertragliche Regelungen.

00:11:20: Marisa warum stehen Verträge gerade so stark im Fokus?

00:11:23: Ja, weil viele Dora-Anforderungen praktisch und anwirksam umgesetzt werden können.

00:11:26: Und durchgesetzt werden kann vor allem wenn sie vertraglich abgesichert sind.

00:11:30: es geht um Informationsrechte Zugangsrechte Prüfungsrechte Anforderungen an Suboutsourcing also Subunternehmer Meldepflichten Sicherheitsanforderung und Exit Regelungen.

00:11:41: In der Praxis sind viele Verträge noch nicht vollständig angepasst.

00:11:44: gehe ich jetzt mal davon aus?

00:11:46: Ja, das sieht man häufig.

00:11:47: Es ist zum einen natürlich der Dora Umsetzungsfrist geschuldet.

00:11:51: viele Verträge befinden sich noch in der Umstellungsphase oder enthalten noch nicht die notwendige Tiefe der DORA Anforderungen.

00:11:57: besonders schwierig ist es wenn Vertragsverhandlungen erst am Ende eines Beschaffungs- oder Implementierungsprozesses auch stattfinden.

00:12:04: zu mal einige IKT Dienstleister vielleicht nicht ganz so kooperativ sind wie man sich das wünschen würde

00:12:11: Und dann sind halt viele Entscheidungen auch schon getroffen.

00:12:13: Der Dienstleister ist schon ausgewählt, die Lösung ist technisch vielleicht intern auch schon eingeplant.

00:12:19: Natürlich auch interne Stakeholder rechnen ja mit der Umsetzung und dieser Situation ist die Verhandlungsposition natürlich deutlich schwächer.

00:12:27: Also das heißt dass die Dura-Anforderungen schon viel früher einfließen müssen?

00:12:30: Genau, ein life-cycle orientierter Ansatz ist hier entscheidend.

00:12:33: Also Sicherheits und regulatorik Anforderungen sollten schon in der Planungs-, auch in der Ausschreibungsphase und Auswahlphase berücksichtigt werden.

00:12:41: Da werden sie nicht nachträglich halt irgendwie reingestrickt sondern sind von Anfang an einfach Teil der Leistungsabbringung.

00:12:47: Das klingt ja auch nach einer organisatorischen Herausforderung.

00:12:51: Wir haben es hier dann eigentlich zusammenarbeiten.

00:12:53: Ja, also auch hier typischerweise Einkauf-Legal die IT Informationssicherheit Datenschutz Compliance Risikomanagement und BCM.

00:13:02: Also das Business Continuity Management Dora Vertragsmanagement ist kein reines Legal Thema mehr gerade in dem Themenbereich Dora absolut nicht mehr.

00:13:11: es braucht wirklich fachliche Anforderungen technische Anforderung und regulatorische Anforderungen gleichzeitig die miteinander verschmelzen.

00:13:18: Und sollte die Vertragseffilmung später auch geprüft werden?

00:13:22: Ja, unbedingt.

00:13:23: Also es reicht nicht Anforderungen den Vertrag zu schreiben sondern man muss schon auch überwachen ob der Dienstleister diese Anforderung die wir hier in dem Vertrag geschrieben haben eben einhält.

00:13:32: und genau deshalb kann auch die Umsetzung vertraglicher Verpflichtungen ein eigenes Prüffeld im Auditplan sein.

00:13:38: Lass uns doch gerne noch auf das Thema Abhängigkeiten schauen.

00:13:42: Die Abhängigkeit von IKT-Drittdienstleistern ist ein wesentlicher Risikotreiber.

00:13:47: an Sophie Warum ist das so kritisch?

00:13:49: Naja, weil viele Finanzunternehmen halt stark von wenigen zentralen Anbietern abhängig sind.

00:13:54: Also es betrifft insbesondere Cloud-Provider-, Softwarelösungen oder auch andere schwer ersetzbare EKT Dienstleistungen und wenn natürlich solche Anbiete dann ausfällt kann das einfach unmittelbare Auswirkungen auf kritische Geschäftsprozesse haben.

00:14:09: Ja genau, hier kommt das Thema Konzentrationsrisiken dann ins Spiel.

00:14:12: Also wenn viele kritische oder wichtige Funktionen von wenigen Dienstleistern oder sogar von einem zentralen Anbieter abhängen entsteht ein strukturelles Risiko.

00:14:21: Das ist nicht nur ein technisches Thema dann sondern ein Thema für die Gesamtsteuerung.

00:14:25: und was bedeutet das konkret für Exit-Strategien?

00:14:27: Ja, Dora fordert für IKT-Dienstleistungen die kritische oder wichtige Funktionen unterstützen entsprechende Exitstrategien.

00:14:33: In der Praxis sind diese aber häufig noch nicht ausreichend ausgeprägt, dokumentiert zusammengetragen oder nicht getestet?

00:14:41: Also wieder das Thema Nicht nur auf Papier haben sondern auch tatsächlich überprüfen.

00:14:46: Genau, also eine Exit-Strategie ist nur dann belastbar wenn sie eben auch realistisch ist.

00:14:50: Das heißt Unternehmen müssen sich eigentlich immer fragen gibt es alternative Anbieter am Markt überhaupt?

00:14:56: Wie lang würde eine Migration dauern?

00:14:59: Welche Daten müssen denn auch übertragen werden?

00:15:02: welche vertraglichen Kündigungs und Unterstützungsregelungen greifen?

00:15:06: vielleicht auch welche internen Ressourcen wären notwendig?

00:15:09: Also ich kann mir vorstellen dass das wahrscheinlich gerade bei Cloud und Software Lösungen besonders schwierig ist.

00:15:14: Ja, total.

00:15:15: Also bei solchen Leistungen halt oft tief in die Prozesse, Datenflüsse und Systemlandschaften integriert sind.

00:15:22: Das heißt je stärker eine Lösung eingebettet ist desto schwieriger ist das logischerweise im kurzfristigen Wechsel hin zu bekommen.

00:15:29: Zusätzlich kommt ja noch die Transparenz über Unterauftragnehmerketten hinzu.

00:15:33: Also viele Unternehmen kennen zwar ihren direkten Dienstleister, aber nicht immer die weiteren Ebenen der Lieferkette und für eine wirksame Steuerung reicht das gerade bei kritischen Funktionen gar nicht aus.

00:15:45: Echte Resilienz erfordert also Transparens über Prozesse, Systeme, Dienstleiste und Subdienstleister hinweg?

00:15:52: Ja ganz genau!

00:15:52: Und das ist einer der zentralen Punkte den viele Unternehmen jetzt definitiv angehen müssen.

00:15:57: Wie wird das Ganze jetzt mal zusammenfassen?

00:15:59: Was sind denn aus eurer Sicht die wichtigsten To-dos für Finanzunternehmen.

00:16:03: Naja, ich würde sagen erstens die Klassifizierung kritischer oder wichtiger Funktionen methodisch wirklich mal sauber aufsetzen und dokumentieren zweitens Prozess, Asset und auch Dienstleisterinventare wirklich konsistent miteinander verknüpfen Und drittens die Audeplanung risikobassiert gestalten und Findings dann auch wirklich konsequent nachverfolgen.

00:16:24: Ich würde ergänzen, Verträge frühzeitig im Lifecycle adressieren, Dora-Anforderungen rechtzeitig bei der Auswahl der EKT ihre Dienstleistungen betrachten und einbeziehen und Exitstrategien für kritische oder wichtige Funktionen realistisch ausarbeiten und einen Plan für das Testen dieser Ausstiegsstrategie erstellen.

00:16:41: Also können wir eigentlich sagen, Dora ist nicht erledigt nur weil Richtlinien geschrieben wurden.

00:16:46: Jetzt geht es um operative Wirksamkeit?

00:16:48: Ja und natürlich um prüfungssichere Nachweise.

00:16:51: Ganz genau die nächsten Prüfungen werden zeigen welche Unternehmen Dora wirklich in ihre Prozess integriert haben oder auch wirklich schon leben.

00:16:59: Und dabei ist Dora natürlich auch eine Chance.

00:17:01: also Wer Transparenz über seine Abhängigkeiten schafft der stärkt halt nicht nur die Compliance sondern auch die tatsächliche Resilience einer Organisation.

00:17:09: Und damit sind wir auch schon am Ende unserer heutigen Folge angekommen.

00:17:13: Vielen lieben Dank, Marisa und Ansofi für eure spannenden Einblicke!

00:17:17: Ja vielen dank euch.

00:17:18: es hat mal wieder Spaß gemacht dabei zu sein.

00:17:21: Danke ebenfalls.

00:17:21: ich freue mich wenn wir etwas Orientierung in die aktuelle Dora Prüfungsrealität bringen konnten.

00:17:26: Ja, auch herzlichen Dank von meiner Seite und an unsere Zuhörerinnen und Zuhöhre.

00:17:30: Wenn euch die Folge gefallen hat, abonniert gerne unseren Podcast und teilt die Folge gern mit euren Kolleginnen und Kollegen für Dora, Third-Party Risk Management oder digitale Resilienz gerade relevant sind!

00:17:41: In diesem Sinne bleibt resilient und vor allem compliant – bis zur nächsten Folge vom Compliance Unboxed.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.