Das nach Artikel 28 Absatz 3 DORA geforderte Informationsregister sieht aus wie eine Inventurübung. Das ist es nicht. Es ist eine strukturierte Erklärung, in vorgegebenem Format, über jede vertragliche Vereinbarung zur Nutzung von IKT-Dienstleistungen — und weil die Aufsicht sie zentral einsammelt, sind Fehler sichtbar, zwischen Häusern vergleichbar und langlebig.
Wir haben inzwischen Register für Einrichtungen von kleinen Zahlungsinstituten bis zu mittelgroßen Vermögensverwaltern aufgebaut oder repariert. Es wiederholen sich dieselben zehn Probleme.
1. Von der Lieferantenliste ausgehen statt vom Vertragsbestand
Das Register ist um vertragliche Vereinbarungen organisiert, nicht um Anbieter. Ein Anbieter mit drei Verträgen sind drei Vereinbarungen. Ein Vertrag, der vier Einheiten abdeckt, erscheint bei jeder von ihnen. Teams, die von der Kreditorenliste des Einkaufs ausgehen, erzeugen ein Register mit den richtigen Namen und der falschen Struktur, und es später umzubauen kostet mehr, als es gleich richtig zu bauen.
Beginnen Sie bei den unterzeichneten Verträgen. Die Finanzabteilung hat meist die bessere Liste als die IT.
2. Konzerninterne Vereinbarungen auslassen
Leistungen einer Mutter- oder Schwestergesellschaft sind für die Zwecke des Registers IKT-Drittdienstleistungen. Sie fallen in den Anwendungsbereich, brauchen vertragliche Dokumentation und sind häufig die am schlechtesten dokumentierten Beziehungen im Haus, weil sie „intern“ sind. Die Aufsicht war dazu ausdrücklich.
3. Die unterstützten Funktionen raten
Jede Vereinbarung muss den Funktionen zugeordnet werden, die sie unterstützt, und jede Funktion muss auf Kritikalität bewertet werden. Die meisten Häuser haben ihre Funktionslandkarte nie aufgeschrieben; sie wird dann unter Zeitdruck von derjenigen Person erfunden, die gerade die Tabelle ausfüllt.
Erstellen Sie die Funktionslandkarte zuerst, als fachliche Übung mit dem Fachbereich. Das sind zwei oder drei Workshops. Ohne sie sind die Kritikalitätsbewertungen unbegründet, und jedes nachgelagerte Feld erbt das Problem.
4. Alles als kritisch erklären — oder nichts
Beides kommt vor, und beides liest sich als unterlassene Bewertung. Wenn neunzig Prozent Ihrer Vereinbarungen kritische oder wichtige Funktionen unterstützen, haben Sie nicht bewertet, sondern sich abgesichert. Wenn keine es tut, behaupten Sie, Ihr Haus könne ohne sie alle arbeiten.
Die Bewertung muss begründet und festgehalten sein, und die Begründung zählt mehr als das Ergebnis.
5. Die Kette der Viertparteien übersehen
Für Vereinbarungen, die kritische oder wichtige Funktionen unterstützen, müssen Sie die Unterauftragnehmer in der Kette benennen, die die Leistung tatsächlich erbringen. Hier scheitern Register am häufigsten, denn die Information steht nicht in Ihrem Vertrag — sie steht im Vertrag Ihres Anbieters.
Sie muss angefordert werden, und die Anfrage dauert länger, als die Frist erlaubt, wenn Sie spät beginnen. Fragen Sie früh, fragen Sie schriftlich, und nehmen Sie die Antwort bei der Verlängerung in den Vertrag auf, damit Sie nie wieder fragen müssen.
6. Falsche oder fehlende Kennungen
Rechtsträgerkennungen des Hauses und seiner Anbieter sowie gegebenenfalls die EUID sind Pflichtfelder mit definiertem Format. Eine fehlende oder fehlerhafte LEI führt zu einem automatischen Validierungsfehler, und bei kleinen Anbietern existiert die LEI womöglich noch nicht — dann muss sie jemand beantragen, was Vorlauf und Geld kostet.
Prüfen Sie die Kennungen in einem eigenen Durchgang, bevor Sie an den Inhalt denken.
7. Es als jährliche Übung behandeln
Das Register muss die Realität abbilden; es wird mindestens jährlich eingereicht, wesentliche Änderungen sind laufend zu melden. Ein Register, das einmal im Jahr von einer Tabellen-Verantwortlichen gepflegt wird, die inzwischen die Stelle gewechselt hat, beschreibt das Haus binnen Monaten falsch gegenüber seiner Aufsicht.
Die Lösung ist verfahrensmäßig, nicht technisch: Kein IKT-Vertrag wird unterzeichnet oder verlängert, ohne dass das Register im selben Arbeitsablauf aktualisiert wird. Nehmen Sie es in die Einkaufs-Checkliste auf.
8. Ausstiegspläne, die es nicht gibt
Artikel 28 verlangt Ausstiegsstrategien für Vereinbarungen, die kritische oder wichtige Funktionen unterstützen. Das Register fragt, ob eine existiert. Ja zu antworten, wenn der „Ausstiegsplan“ ein Absatz ist, wonach der Vertrag mit drei Monaten Frist kündbar sei, ist eine unzutreffende Erklärung — und für eine Aufsicht leicht zu prüfen.
Ein brauchbarer Ausstiegsplan benennt die Alternative, beschreibt, wie Daten in welchem Format extrahiert werden, schätzt Zeit und Kosten und wurde zumindest auf dem Papier getestet. Einen für Ihre drei am stärksten konzentrierten Anbieter zu schreiben ist eine Arbeitswoche — und der Punkt, der am ehesten geprüft wird.
9. Vertragsklauseln aus der Zeit vor DORA, nie nachgebessert
Artikel 30 listet die Bestimmungen auf, die in Verträgen über IKT-Dienstleistungen enthalten sein müssen, mit einer längeren Liste für kritische oder wichtige Funktionen: Zugangs-, Inspektions- und Prüfrechte, Ausstieg und Übergangsunterstützung, Beschreibung der Service Level, Zusagen zur Vorfallmeldung, Ort der Datenverarbeitung. Altverträge enthalten sie selten.
Das Register legt das offen. Sie erklären, Vereinbarung für Vereinbarung, ob diese Klauseln vorhanden sind. Planen Sie das Nachverhandlungsprogramm, bevor Sie das Register fertigstellen, denn das Register macht die Lücke amtlich.
10. Die Verantwortung an der falschen Stelle ansiedeln
Wir haben das Register beim Einkauf, bei der IT, in der Rechtsabteilung und bei externen Projektleitungen gesehen. Am besten funktioniert es bei der Funktion, die ohnehin gegenüber der Aufsicht antwortet — Risiko oder Compliance — mit IT und Einkauf als Zuarbeitenden und einer benannten Vertretung.
Der Grund ist einfach: Das Register ist eine aufsichtsrechtliche Erklärung. Es sollte von denen erstellt werden, die verstehen, was es heißt, eine solche zu unterschreiben.
Wie ein guter erster Durchgang aussieht
Für ein mittelgroßes Finanzunternehmen sieht die ehrliche Form der Arbeit so aus:
- Eine Woche für Funktionslandkarte und Kritikalitätsmethode mit dem Fachbereich
- Zwei bis drei Wochen für Vertragsbestand und Kennungen
- Zwei Wochen für Kritikalitätsbewertungen, Unterauftragsketten und Datenstandorte
- Eine Woche für Validierung, interne Prüfung und Freigabe
- Parallel eine vertragliche Lückenanalyse, die zum Nachverhandlungsplan wird
Sechs bis acht Wochen und ein Register, das die erste Rückfrage übersteht. Häuser, die das auf zwei Wochen zusammendrücken, erzeugen meist eine Datei, die die Formatprüfung besteht und an der ersten inhaltlichen Durchsicht scheitert — was mehr kostet, als es langsam zu tun.
Das Register ist nicht der Sinn von DORA. Aber es ist der Teil von DORA, den Ihre Aufsicht zuerst liest, und damit der Teil, der den Ton für alles Weitere setzt.