Cybervize
Für Banken, Versicherungen und regulierte Finanzdienstleister

DORA ist anwendbar. Wir machen Ihre Resilienz nachweisbar.

DORA verlangt seit Januar 2025 belastbare IKT-Resilienz mit dokumentiertem Drittparteienrisiko und Konzentrationsrisiko-Analyse. Unser vCISO führt Ihre DORA-Umsetzung und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize. Das TPRM-Modul ist am EBA-Entwurf CP/2025/12 (nicht final) ausgerichtet, MaRisk und NIS-2 laufen im selben Kontroll-Set mit.

DORA-Einordnung buchen

Was der vCISO mit OdySecure für Sie führt

Vier Bereiche, in denen Ihr vCISO doppelte Arbeit vermeidet, weil OdySecure die Anforderungen parallel bedient.

01

TPRM nach EBA-Richtlinien

Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, automatische Vertragsanalyse, Konzentrationsrisiko-Heatmap, Exit-Strategien. Auslagerungsregister auf Knopfdruck.

02

DORA-Resilience-Anforderungen

IKT-Risikomanagement-Rahmen, Vorfall-Klassifizierung, Resilience-Tests, kritische Funktionen, Lieferanten-Auswirkungs-Analyse. Aus dem ISMS- und TPRM-Modul abgedeckt.

03

DORA, MaRisk und Aufsichts-Reporting

Aufsichts-Vorlagen für BaFin-Meldungen, dokumentierte Geschäftsführungs-Beteiligung, Compliance-Status zu DORA- und MaRisk-Anforderungen. Konsolidiert auf Konzern-, Standort- und Mandanten-Ebene.

04

Einrichtungsstatus je Rechtsträger, auch unter DORA

Anlage 1 BSIG erfasst aus dem Finanzsektor Kreditinstitute, Handelsplätze und zentrale Gegenparteien, und die unterliegen in aller Regel zugleich DORA. § 28 Abs. 6 Nr. 1 BSIG nimmt sie von benannten Pflichten aus, nicht vom Status. § 33 BSIG steht nicht in der Ausnahmeliste: Die Registrierung bleibt, sofern das Unternehmen nach BSIG als besonders wichtige oder wichtige Einrichtung gilt. Versicherer und Zahlungsinstitute werden umgekehrt nicht allein wegen DORA zu Anlage-1-Einrichtungen. Geprüft wird je juristischer Person, nicht auf Gruppenebene: Eine ausgegliederte IT- oder SOC-Gesellschaft trägt ihre eigene Einstufung. Die Plattform bedient beide Regelwerke aus einem Kontroll-Mapping.

Mehr zum Thema

Warum Finanzdienstleister Cybervize wählen

Vier Argumente aus dem regulierten Finanzkontext.

01

DORA-Praxis

„Alexander Busse hat uns mit Cybervize als Interim CISO bei der DORA-Umsetzung und beim ISO-27001-Audit unterstützt. Beides haben wir erreicht.“ (Lorenz Jüngling, Co-CEO & Managing Director, Moonfare)

02

Prüffähige Nachweise vom Tag eins

Die Plattform-Nachweise sind auf die Prüfsituation hin gebaut: Zeitstempel, Bearbeiter und Versionsstand an jedem Eintrag.

03

TPRM entlang des EBA-Entwurfs CP/2025/12

Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, dokumentierte Due-Diligence, Konzentrationsrisiko und Exit-Strategien. Auslagerungsregister auf Knopfdruck.

04

KI, aber souverän

Lokale LLMs für Vertragsanalyse und Maßnahmen-Generierung. Im Sovereign-Modus, dem Standard, keine Datenweitergabe an externe Modellanbieter; BYOK und Managed stehen als Alternativen zur Wahl. DSGVO-konform, Hosting in Deutschland.

Warum Cybervize im Finanzsektor glaubhaft ist

OdySecure hat ein TPRM-Modul entlang des EBA-Entwurfs CP/2025/12 (nicht final), das die 19 Pflichtfelder im Auslagerungsregister abbildet.

CP/2025/12
TPRM-Register am EBA-Entwurf ausgerichtet
DORA
IKT-Resilience-Coverage
BaFin
Aufsichts-Reporting-Vorlagen
Moonfare
Interim CISO, DORA, ISO 27001

Häufige Fragen von Finanzdienstleistern

Materiell nicht. § 28 Abs. 6 Nr. 1 BSIG nimmt DORA-Finanzunternehmen von den §§ 30, 31, 32, 35, 36, 38 und 39 BSIG aus: IKT-Risikomanagement und Vorfallmeldungen laufen über DORA und die BaFin. Das ist gesetzliche Nichtanwendbarkeit, keine bloße inhaltliche Überdeckung, und ein Status als Einrichtung bleibt davon unberührt. Es bleibt die Registrierung nach § 33 BSIG, sofern Ihr Unternehmen nach BSIG als besonders wichtige oder wichtige Einrichtung gilt; das entscheiden Einrichtungsart und Größenschwellen. DORA allein macht kein Unternehmen zur Einrichtung nach Anlage 1 BSIG. Auch die Verantwortung der Geschäftsleitung entfällt nicht: DORA weist sie dem Leitungsorgan selbst zu, samt regelmäßiger Schulungen zu IKT-Risiken. Die Plattform bedient DORA und NIS-2 aus einem Kontroll-Mapping, damit daneben kein zweites System entsteht.

Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, Vertragsanalyse mit KI-Unterstützung, Konzentrationsrisiko-Heatmap, dokumentierte Exit-Strategien. Auslagerungsregister auf Knopfdruck für die Aufsicht.

Multi-Entity-Architektur für Konzern-Strukturen, Tochtergesellschaften und Auslandsstandorte. Konsolidierter Aufsichts-Report auf Konzern-, Tochter- und Mandanten-Ebene.

KI-Modelle werden im Sovereign-Modus selbst betrieben, ohne Datenweitergabe an externe Modellanbieter; alternativ BYOK oder Managed, wo Sie den Datenfluss festlegen. Eigene API-Keys möglich (OpenAI, Azure, Anthropic, Ollama) oder Managed Service mit deutscher Datenresidenz. DSGVO-konform mit Anonymisierung und terminierter Datenlöschung.

API-basierte Anbindung an bestehende GRC- und Reporting-Tools (RSA Archer, MetricStream, ServiceNow GRC). Drei Migrationsszenarien: Co-Existence, schrittweise Ablösung, vollständige Migration. In Aufsichts-Workflows können Reports automatisiert exportiert werden.

DORA- und NIS-2-Lage im Erstgespräch einordnen

Kostenloses Erstgespräch mit indikativer Einordnung zu DORA-Scope, NIS-2-Betroffenheit, EBA-Auslagerungs-Pflichten und Pfad-Empfehlung. Idealerweise dabei: IT-Risikomanagement plus Compliance.

DORA-Einordnung buchen
50Rahmenwerke als Katalog in der Plattform:Normen und Frameworks, regulatorische Vorgaben, Anforderungsdatensätze je Eintrag.Zur vollständigen Übersicht

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT