FinTech · Regulierter Markt
DORA + NIS2 Readiness für FinTech-SaaS
Engineering-seitige DORA- und NIS2-Vorbereitung für einen FinTech-Anbieter mit EU-Bankenkunden: Subcontractor-Register, Exit-Strategie, Pentest-Berichte.
- Branche
- FinTech · Regulierter Markt
- Dauer
- 4 Monate
Ergebnisse auf einen Blick
- Audit-Ready in 4 Monaten statt geschätzten 9
- Audit im ersten Anlauf bestanden
Ausgangslage
Ein FinTech-Anbieter verkaufte sein SaaS-Produkt an Banken in der EU. Diese Banken fallen unter den Digital Operational Resilience Act (DORA). Er gilt seit dem 17. Januar 2025 und macht Finanzinstitute für das IKT-Risiko ihrer Softwarelieferanten verantwortlich. Diese Anforderungen geben sie an Anbieter wie diesen weiter. Die NIS2-Richtlinie bringt eigene Pflichten zur Cybersicherheit dazu.
Für die Vorbereitung waren neun Monate geschätzt.
Rahmenbedingungen
- Regulierte Kunden. Die Banken brauchten vom Anbieter Nachweise, die in einem Audit standhalten.
- Engineering-Umfang. Die Arbeit umfasste die Engineering-Seite der Vorbereitung.
Vorgehen
Wolf-Tech übernahm die Engineering-Seite der DORA- und NIS2-Vorbereitung. Dazu gehörten:
- Ein Subcontractor-Register mit den Drittanbietern, die an der Erbringung des Dienstes beteiligt sind.
- Eine Exit-Strategie, die beschreibt, wie der Dienst bei Bedarf von einem Anbieter wegbewegt werden kann.
- Pentest-Berichte als Nachweis der Sicherheitstests.
Mehr dazu, was DORA und NIS2 von SaaS-Anbietern verlangen:
- DORA für SaaS-Anbieter europäischer Banken: Das Subunternehmerregister, die Exitstrategie und die Pentestberichte, die du jetzt brauchst
- Die NIS2-Richtlinie für SaaS-Unternehmen: Was mittelständische Softwareteams jetzt tun müssen
Ergebnisse
- Audit-Ready in vier Monaten statt der geschätzten neun.
- Das Audit wurde im ersten Anlauf bestanden.
Dauer
Vier Monate vom Start bis zur Audit-Readiness.
