Cybervize
Für Banken, Versicherungen und regulierte Finanzdienstleister

DORA ist anwendbar. Wir machen Ihre Resilienz nachweisbar.

DORA verlangt seit Januar 2025 belastbare IKT-Resilienz mit dokumentiertem TPRM und Konzentrationsrisiko-Analyse. OdySecure, die Sicherheitsplattform von Cybervize, liefert das entlang des EBA-Entwurfs CP/2025/12 (nicht final) aus einer Datenbasis und mappt parallel auf NIS-2, BAIT und MaRisk.

DORA-Einordnung buchen

Was Finanzdienstleister aus der Plattform ziehen

Vier Bereiche, in denen Finanzdienstleister doppelte Arbeit vermeiden, weil die Plattform die Standards parallel bedient.

01

TPRM nach EBA-Richtlinien

Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, automatische Vertragsanalyse, Konzentrationsrisiko-Heatmap, Exit-Strategien. Auslagerungsregister auf Knopfdruck.

02

DORA-Resilience-Anforderungen

IKT-Risikomanagement-Rahmen, Vorfall-Klassifizierung, Resilience-Tests, kritische Funktionen, Lieferanten-Auswirkungs-Analyse. Aus dem ISMS- und TPRM-Modul abgedeckt.

03

BAIT, MaRisk und Aufsichts-Reporting

Aufsichts-Vorlagen für BaFin-Meldungen, dokumentierte Geschäftsführungs-Beteiligung, Compliance-Status zu MaRisk- und BAIT-Anforderungen. Konsolidiert auf Konzern-, Standort- und Mandanten-Ebene.

04

Einrichtungsstatus je Rechtsträger, auch unter DORA

Anlage 1 BSIG erfasst aus dem Finanzsektor Kreditinstitute, Handelsplätze und zentrale Gegenparteien, und die unterliegen in aller Regel zugleich DORA. § 28 Abs. 6 Nr. 1 BSIG nimmt sie von benannten Pflichten aus, nicht vom Status; § 33 BSIG steht nicht in der Ausnahmeliste. Versicherer und Zahlungsinstitute werden umgekehrt nicht allein wegen DORA zu Anlage-1-Einrichtungen. Geprüft wird je juristischer Person, nicht auf Gruppenebene: Eine ausgegliederte IT- oder SOC-Gesellschaft trägt ihre eigene Einstufung. Die Plattform bedient beide Regelwerke aus einem Kontroll-Mapping.

Warum Finanzdienstleister Cybervize wählen

Vier Argumente aus dem regulierten Finanzkontext.

01

Big-Four-Erfahrung in Banken und Versicherungen

Branchen-Erfahrung in Finanzdienstleistungen aus Partner-Mandaten bei PwC und Director-Mandaten bei Deloitte. CISO-Vakanzvertretungen in DAX-Banken und Versicherungen sind Teil der Methodik.

02

Prüffähige Nachweise vom Tag eins

ISO 27001 Lead Auditor seit 2006 und BSI IT-Grundschutz Auditor. Die Plattform-Nachweise sind auf die Prüfsituation hin gebaut: Zeitstempel, Bearbeiter und Versionsstand an jedem Eintrag.

03

TPRM entlang des EBA-Entwurfs CP/2025/12

Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, dokumentierte Due-Diligence, Konzentrationsrisiko und Exit-Strategien. Auslagerungsregister auf Knopfdruck.

04

KI, aber souverän

Lokale LLMs für Vertragsanalyse und Maßnahmen-Generierung. Im Sovereign-Modus, dem Standard, keine Datenweitergabe an externe Modellanbieter; BYOK und Managed stehen als Alternativen zur Wahl. DSGVO-konform, Hosting in Deutschland.

Warum Cybervize im Finanzsektor glaubhaft ist

Cybervize-Methodik basiert auf 25 Jahren ISMS-Praxis bei PwC, Deloitte und KPMG mit Schwerpunkt Finanzdienstleistungen. Plus ein TPRM-Modul entlang des EBA-Entwurfs CP/2025/12 (nicht final), das die 19 Pflichtfelder im Auslagerungsregister abbildet.

EBA/2025/12
TPRM-Vertragsregister-konform
DORA
IKT-Resilience-Coverage
BaFin
Aufsichts-Reporting-Vorlagen
DAX-Banken
Big-Four-Mandate des Gründers

Häufige Fragen von Finanzdienstleistern

Ja, aber nicht mit einem zweiten Managementsystem. § 28 Abs. 6 Nr. 1 BSIG nimmt DORA-Finanzunternehmen von den §§ 30, 31, 32, 35, 36, 38 und 39 BSIG aus: IKT-Risikomanagement und Vorfallmeldungen laufen über DORA und die BaFin. Das ist gesetzliche Nichtanwendbarkeit, keine bloße inhaltliche Überdeckung, und der Status als Einrichtung bleibt davon unberührt. Deshalb bleibt die Registrierung beim BSI nach § 33 BSIG bestehen; § 33 steht nicht in der Ausnahmeliste. Auch die Verantwortung der Geschäftsleitung entfällt nicht: DORA weist sie dem Leitungsorgan selbst zu, samt regelmäßiger Schulungen zu IKT-Risiken. Die Plattform bedient DORA und NIS-2 aus einem Kontroll-Mapping, damit daneben kein zweites System entsteht.

Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, Vertragsanalyse mit KI-Unterstützung, Konzentrationsrisiko-Heatmap, dokumentierte Exit-Strategien. Auslagerungsregister auf Knopfdruck für die Aufsicht.

Multi-Entity-Architektur für Konzern-Strukturen, Tochtergesellschaften und Auslandsstandorte. Konsolidierter Aufsichts-Report auf Konzern-, Tochter- und Mandanten-Ebene. Die Methodik kommt aus Partner-Mandaten in DAX-Banken bei PwC, Deloitte und KPMG.

KI-Modelle werden im Sovereign-Modus selbst betrieben, ohne Datenweitergabe an externe Modellanbieter; alternativ BYOK oder Managed, wo Sie den Datenfluss festlegen. Eigene API-Keys möglich (OpenAI, Azure, Anthropic, Ollama) oder Managed Service mit deutscher Datenresidenz. DSGVO-konform mit Anonymisierung und terminierter Datenlöschung.

API-basierte Anbindung an bestehende GRC- und Reporting-Tools (RSA Archer, MetricStream, ServiceNow GRC). Drei Migrationsszenarien: Co-Existence, schrittweise Ablösung, vollständige Migration. In Aufsichts-Workflows können Reports automatisiert exportiert werden.

DORA- und NIS-2-Lage in 30 Minuten einordnen

Kostenloses Erstgespräch mit indikativer Einordnung zu DORA-Scope, NIS-2-Betroffenheit, EBA-Auslagerungs-Pflichten und Pfad-Empfehlung. Idealerweise dabei: IT-Risikomanagement plus Compliance.

DORA-Einordnung buchen
50Rahmenwerke als Katalog in der Plattform:Normen und Frameworks, regulatorische Vorgaben, Anforderungsdatensätze je Eintrag.Zur vollständigen Übersicht

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT